BTCC / BTCC Square / Btcbaike /
DeFi託管風險幾何? 智能合約漏洞致2700萬損失事件复盤

DeFi託管風險幾何? 智能合約漏洞致2700萬損失事件复盤

Author:
Btcbaike
Published:
2025-05-23 15:49:12
7
1

你可能聽說過DeFi,它就像是一個沒有銀行參與的金融世界,大家通過智能合約直接進行借貸、交易等操作。 聽起來很酷,對吧? 但最近發生的一起事件,讓我們不得不重新審視這個“烏托邦”的安全性。

DeFi(去中心化金融)託管風險主要源於其去中心化架構和智能合約的自動化執行特性。 與傳統金融相比,DeFi託管無需中介機構,資產由用戶通過私鑰直接控制,私鑰是用戶控制DeFi資產的關鍵,一旦洩露或丟失,資產將無法找回。 例如,2020年加拿大加密交易所QuadrigaCX因創始人去世導致私鑰丟失,用戶損失1.9億美元。 且智能合約是DeFi協議的核心,但代碼中的漏洞可能被黑客利用,導致資產被盜。 智能合約的自動化執行特性使得漏洞一旦被觸發,損失往往難以挽回。

图片43.png

故事的主角是一個名為POLy Network的跨鏈互操作協議。 2020年8月,Poly Network主網上線,號稱是全球領先的“輕量級”異構鏈跨鏈互操作協議。 簡單來說,它就像一個橋樑,連接了不同的區塊鏈,讓它們可以互相通信和交易。

然而,2021年8月10日晚上8點38分,Poly Network突然宣布遭到黑客攻擊,共計超6.1億美元被轉出至3個地址。 其中,轉出至幣某安智能鏈地址的資金有超2.5億美元,轉至以太坊地址的有超2.7億美元,轉至Polygon地址的有超8500萬美元。

攻擊過程

初始資金:黑客初始的資金來源是門羅幣(XMR),然後在交易所裡換成了BNB/ETH/MATIC等幣種並分別提幣到3個地址。 這很可能是一次蓄謀已久的、有組織有準備的攻擊行為。

攻擊啟動:黑客在3條鏈上發動攻擊,轉出了大量資產。 其中,BSC資產包括6613枚BNB、87,603,671枚USDC、26,629枚ETH等;Polygon資產包括85,089,719枚USDC;以太坊資產包括96,389,444枚USDC、1,032枚WBTC等。

資金凍結:Tether首席技術官Paolo Ardoino發推稱,Tether已經凍結攻擊Poly Network的黑客地址3300萬USDT。 然而,幣某安與Circle沒有凍結BUSD與USDC,導致後續1.2億美金的穩定幣被轉出。

洗錢嘗試:黑客嘗試將資金存入Curve.fi洗錢,但由於USDT被凍結導致交易失敗,隨後只存入DAI和USDC,共存入近一億的穩定幣。

安全公司BlockSec初步分析認為,導致攻擊發生的原因可能為用於跨鏈簽名的私鑰被洩漏或者簽名程序有邏輯漏洞導致簽署出攻擊交易。 慢霧安全團隊分析稱是由於跨鏈合約keePEr被修改為黑客制定地址,從而使黑客可以隨意構造交易從合約中取出任意數量的資金。

|Square

下載BTCC APP,您的加密之旅從這啟程

立即行動 掃描 加入我們的 100M+ 用戶行列