K线
数据链上
VIP
市值
API
排行
CoinOSNew
CoinClaw🦞
语言
  • 简体中文
  • 繁体中文
  • English
全球行情数据应用领跑者,致力于更高效地提供有价值的信息。

功能

  • 实时行情
  • 特色功能
  • AI网格

服务

  • 资讯内容
  • 开放数据(API)
  • 机构服务

软件下载

  • PC版
  • Android版
  • iOS版

联系我们

  • 聊天室
  • 商务邮箱
  • 官方邮箱
  • 官方验证通道

加入社区

  • Telegram
  • Twitter
  • Discord

© Copyright 2013-2026. All rights reserved.

简体繁體English
|旧版

芥末协议因管理密钥被破解,损失了450万美元。

CN
coindesk
关注
3小时前
AI 总结,5秒速览全文


需要了解的事项:Wasabi Protocol,一个在以太坊和Base上的永续交易平台,因攻击者妥协了其部署管理员密钥而损失了约455万美元。攻击者利用被妥协的密钥赋予自己管理员权限,并将Wasabi的金库合约升级为恶意版本,从两条链的多个池中提取资产。此事件缺乏例如时间锁或多重签名等对管理员角色的保护,导致今年DeFi损失超过7.7亿美元,并与近期Drift Protocol和Kelp DAO的密钥妥协攻击相呼应。

DeFi无法停止流血,而Wasabi Protocol是最新发现原因的例子。

Wasabi Protocol是一个建立在以太坊和Base上的永续交易平台,周四因攻击者妥协了协议的部署密钥,损失约455万美元,安全公司Blockaid在一条X帖子中表示。

此次黑客攻击是本月至少发生的12起事件中造成超过6.05亿美元DeFi损失的最新案例。

这种机制是一个外部拥有的账户(EOA),名为wasabideployer.eth,在Wasabi的权限系统中拥有唯一的ADMIN_ROLE。

EOA是由私钥控制的钱包,而不是智能合约。持有密钥的人控制该钱包。一旦攻击者获得部署密钥的访问权限,他们就调用权限合约的grantRole方法,毫无延迟地赋予自己管理员权限。

他们的助手合约随后升级了Wasabi的永续金库和LongPool到恶意实现,从而抽走了余额,Blockaid表示。

该攻击依赖于UUPS可升级性,这是一种模式,其中智能合约可以在保持相同地址的情况下更换其底层代码。

UUPS被广泛使用,因为它允许开发者在不迁移用户的情况下修复漏洞。这也意味着如果攻击者控制了管理员权限,他们可以用任何他们想要的逻辑替换合约的逻辑,包括旨在盗取资金的代码。

Blockaid表示,Wasabi没有保护管理员角色的时间锁或多重签名。时间锁强制在宣布管理员操作和执行之间有一个延迟,让用户有时间反应。多重签名要求多个签署者批准更改。Wasabi两者皆无,导致一个密钥完全控制协议。

受影响的合约包括Wasabi在以太坊上的wWETH、sUSDC、wBITCOIN、wPEPE和Long Pool金库,以及其在Base上的sUSDC、wWETH、sBTC、sVIRTUAL、sAERO和sBRETT金库,Blockaid表示。

持有Wasabi LP代币的用户被敦促撤销对金库合约的任何活动授权,因为支持这些代币的基础资产要么已被抽走,要么仍然面临风险。

Wasabi的攻击与4月1日的Drift Protocol攻击密切相似,当时与朝鲜相关的攻击者利用妥协的管理员密钥从基于Solana的永续交易所中抽走2.85亿美元。

在那起事件中,攻击者也利用了一个没有治理时间锁的单密钥管理员设置,列出一个假代币作为抵押,并提高取款限额,以在大约12分钟内抽干真正的资产。

三周后,即4月19日,Kelp DAO损失了2.92亿美元,当时攻击者利用协议的LayerZero桥中的单验证器配置,释放了116,500个没有支持的rsETH,随后被用作向Aave借入真正以太的抵押。

2026年累积的DeFi损失总额现已超过7.7亿美元,涉及30多起报告的事件。单是4月份就占了这个数字的大部分。

本月小规模攻击还波及CoW Swap(120万美元)、Grinex(1374万美元)、Resolv Labs(2300万美元)、Volo Protocol(350万美元)等。

这些事件的共同点并不是新漏洞。每个事件都产生相同的事后分析语言,谈论经验教训,但下一个攻击通常在教训实施之前到来。

Wasabi尚未就该事件发表公开声明。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

|
|
APP下载
Windows
Mac
分享至:

X

Telegram

Facebook

Reddit

复制链接

|
|
APP下载
Windows
Mac
分享至:

X

Telegram

Facebook

Reddit

复制链接

coindesk的精选文章

22分钟前
长时间的骗局:北韩间谍如何花费数月时间亲自从Drift中窃取2.85亿美元
34分钟前
CoinDesk 20 表现更新:Aptos(APT)上涨 4.4%,几乎所有资产均上涨
1小时前
玛拉控股以十五亿美元收购朗岭能源,推进人工智能数据中心计划
查看更多

目录

|
|
APP下载
Windows
Mac
分享至:

X

Telegram

Facebook

Reddit

复制链接

相关文章

avatar
avatarDecrypt
9分钟前
晨间要闻:比特币在鲍威尔可能最后的联邦公开市场委员会会议后下跌
avatar
avatarcoindesk
22分钟前
长时间的骗局:北韩间谍如何花费数月时间亲自从Drift中窃取2.85亿美元
avatar
avatarbitcoin.com
34分钟前
泰达投资公司提议与XXI和Strike进行重大比特币合并
avatar
avatarcoindesk
34分钟前
CoinDesk 20 表现更新:Aptos(APT)上涨 4.4%,几乎所有资产均上涨
avatar
avatarcoindesk
1小时前
玛拉控股以十五亿美元收购朗岭能源,推进人工智能数据中心计划
APP下载
Windows
Mac

X

Telegram

Facebook

Reddit

复制链接