Aquifer 遭 250 万攻击,白帽要约能救场吗?

CN
1小时前

2026 年 8 月 31 日,部署在 Solana 链上的自动做市商(AMM)协议 Aquifer 突然遭到攻击,原本用于链上交易与流动性服务的资金被迅速转移,损失规模约 250 万美元。金额并不算惊人到改写行业版图,却足以把这起事件推入 DeFi 安全讨论的中心:一边是用户与流动性提供者面临的直接损失,一边是一个仍在扩张的 Solana 生态再一次被迫面对基础设施风险。不过,真正让 Aquifer 事件在众多攻击案例中被单独拎出来的,是项目方随即抛出的非常规应对——他们没有先在社交媒体怒斥“黑客”,而是第一时间通过链上消息向攻击者发出白帽要约,提出只要在限定期限内归还至少 80% 被盗资产或等值资产,就允许对方保留最多 20% 作为“赏金”。从攻击发生到 9 月 3 日 22:00 截止,这个约三天的谈判窗口,为双方留出了博弈空间,也为围观者抛出一个尖锐问题:在愈发复杂的跨链与协议攻击面前,这种用赏金换回大部分资金的“和解路线”,究竟是无奈之举还是正在成形的新常态。

攻击真相未明:从钱包失守到合约疑云

白帽要约抛出几乎同时,围绕 Aquifer 被攻破的技术路径,很快分裂成两条截然不同的叙事。一边是更直观、也更容易被非技术读者接受的版本:部分材料将事件描述为 Aquifer 相关钱包地址或凭证被入侵,攻击者在拿到控制权后,顺理成章地把池子里的资金转走;另一边则是更偏“内核层”的怀疑,有链上分析视角认为,真正的问题可能藏在合约或程序逻辑里,是某个边界条件、权限校验甚至特定调用路径被利用所致,目前这两种说法都没有拿出足以压倒对方的证据。

值得注意的是,多家中文加密媒体在报道时,几乎都把 Telem 作为主要初始信息源,连同“疑似攻击者在 Solana 与以太坊两条链上活动、事件可能涉及跨链资金转移或多链协调操作”的说法,也主要沿着这一条线被不断转述。截止 9 月 1 日,Aquifer 尚未公开一份细节充分且经多方验证的技术复盘报告,也缺乏独立团队在链上披露系统性的取证过程,在这样的信息结构下,任何根据单一来源、局部地址行为乃至跨链转移轨迹就下出的“真因结论”,都更像是带着主观预设的推断,而不是已经被反复敲打过的事实。

250 万损失后抛出白帽橄榄枝

资金被挪走后不久,Aquifer 没有先在社交媒体上长篇控诉,而是直接在链上给疑似攻击者写了一封“公开信”:如果在限定时间内,将至少 80% 被盗资产或等值资产,归还至项目方指定的回收地址,那么可以合法保留剩余最多 20% 作为赏金。这一比例设计得非常直白,既向用户、社区表明团队会优先把绝大部分资金“抢回来”,也向对手抛出一个明确的数字锚点——不再纠结于到底是“黑客”还是“白帽”,先把钱谈回来再说。

更具戏剧性的是时间设置。Aquifer 给出的白帽要约,将截止时间锁定在 2026 年 9 月 3 日 22:00(约 9 月 3 日 14:00 UTC),从 8 月 31 日事件发生到最后期限,中间只有约 3 天的谈判窗口。紧凑的时间表,让攻击者在是否归还资金这件事上很难“拖字诀”,也在心理层面制造了一种倒计时的压力。相比立刻喊出跨境追责、报警备案,这种先用经济激励换取资产回流的路径,在此前多起 DeFi 安全事件中已经被反复使用:一方面,它在现实中往往比冗长而不确定的法律程序更有机会挽回损失,另一方面,也通过设定赏金上限与截止时间,把攻击者的选择空间收窄在“现在回头还能留一部分,过线就彻底站到对立面”的清晰边界之内。

跨链游走的攻击者与追踪难题

白帽要约抛出几乎是同一时间,有链上分析给出了另一条线索:疑似攻击者并不是只停留在 Solana,一组被标注的相关地址在以太坊上也有活动记录。这些材料据称勾勒出一条可能的跨链路线,认为本次资金外流很可能并非单链“就地清算”,而是伴随跨链转移或多链协调操作展开。不过需要强调的是,这套说法目前主要出自单一分析源,多家媒体在后续报道中虽提到“跨链维度”,却没有补上独立取证或完整的资金路径披露。

一旦把舞台从单链拉到 Solana 与以太坊两条链,追踪和追回的难度就被成倍放大:不同链上各自的工具、权限和合作方都不相同,想要同步冻结、拦截,往往需要更复杂的协同,而攻击者只要在链间来回搬运、拆分筹码,就能为自己的逃生路线增加时间差和迷雾。在此前多起 DeFi 事件中,这类跨链攻击与转移已经多次被证明是安全防护和追踪中的顽疾,而在 Aquifer 这起事件里,目前公开可见的跨链细节仍停留在单一来源的推演阶段,所有参与方在采取进一步行动前都不得不等待更多链上交叉验证来拼齐这幅关键却仍未定稿的资金地图。

DeFi 黑客与谈判:行业正在习惯

在资金流向仍待进一步交叉验证的空档期,Aquifer 先把条件写进链上消息:在攻击发生后数小时内抛出白帽要约,要求在 2026 年 9 月 3 日 22:00 前归还至少 80% 被盗资产或等值资产,攻击者则可以保留至多 20% 作为“赏金”。从形式上看,这是一份带有明确分成比例和时间窗口的经济合约,Aquifer 用它对冲约 250 万美元损失继续扩大的风险,也把自己迅速置于“谈判优先”的路线之上。

这种姿态并非孤例。过去多起 DeFi 攻击中,受害协议向攻击者提供白帽赏金以换取大部分资金归还,已经被反复实践成一种“先谈判、后追责或不追责”的行业工具。背后原因并不复杂:跨境法律追责周期长、成本高、执行不确定,即便启动法律流程,也未必能在协议和用户最需要流动性的时间点追回资产。对项目方而言,白帽要约是在现实约束下的务实选择,却也让行业站上新的道德灰线——一方面,资金快速回流有助于修复用户信心,减少恐慌和挤兑;另一方面,频繁支付赏金可能被部分攻击者视作“可预期的退出机制”,弱化法律威慑,抬高未来攻击的心理容忍度。白帽要约正逐渐从应急手段变成被习惯的选项,而它对行业规范究竟是修补还是纵容,取决于项目方在哪些边界上坚持不退让。

未完的博弈:Aquifer 接下来怎么看

在目前这一节点,可被确认的事实并不复杂:8 月 31 日 Aquifer 在 Solana 上遭遇攻击,损失约 250 万美元;项目方其后通过链上消息抛出白帽要约,要求在 9 月 3 日 22:00 前归还至少 80% 被盗资产,攻击者可保留最多 20% 作为“赏金”。据已公开报道,这些信息主要源于 Telem 等少数渠道,缺乏多源链上取证支撑,截至 9 月 1 日,也尚无广泛认可的链上证据表明攻击者已经明确接受或拒绝要约。与之形成对比的是,真正决定事件走向的关键变量仍笼罩在不确定中——技术根因究竟是钱包或凭证被攻破,还是合约逻辑存在缺陷,尚无统一结论;疑似攻击者在 Solana 与以太坊之间如何跨链迁移资产、资金最终沉淀于何处尚未被系统梳理,攻击者身份与动机更无从谈起。接下来,最需要盯紧的,一是白帽要约截止前后是否出现资金回流或新的链上动作,二是 Aquifer 会以何种节奏公布技术复盘与用户补偿安排并落实安全加固,三是此次事件在 Solana 生态内是否会催生更严格的安全实践与跨链风险防护,这些未决的节点将共同决定这场博弈最终被写成一次教训、一次妥协,还是一条新的行业安全分界线。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接