• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

山葵协议因安全漏洞损失500万美元……

2026-04-30 22:45:38
收藏

Wasabi协议漏洞攻击是如何发生的?

据多家区块链安全公司报告,去中心化衍生品平台Wasabi Protocol在一次跨以太坊、Base、Berachain和Blast等多条区块链网络的协同攻击中遭受损失,金额超过500万美元。PeckShield、Blockaid和CertiK等安全研究人员指出,此次漏洞并非由智能合约代码本身的缺陷导致,而是源于管理员密钥被盗。攻击者通过协议的部署者钱包获得特权访问权限,升级了核心合约并抽空了多个资金池的资金。Blockaid警告称,所有由受影响资金池铸造的Wasabi及Spicy LP份额代币均应被视为已遭入侵,因为其底层资产或已被盗取,或在被盗密钥仍活跃的情况下持续面临风险。

跨链活动与资产流动在其中扮演了什么角色?

此次攻击波及多条区块链,反映出DeFi协议日益增强的互连结构。BlockSec指出,通过Tornado Cash注资的账户被授予了管理员级别权限,从而能够在Wasabi的LongPool、ShortPool及Vault合约间展开协同操作。Cyvers报告显示,攻击者窃取了包括WETH、USDC、cbBTC以及PEPE、MOG在内的多种迷因币在内的一系列资产。这些资金随后被整合为以太币,跨链桥接回以太坊网络,并分散至多个地址。这一模式凸显了漏洞利用执行过程日趋复杂化——攻击者正借助跨链基础设施与流动性碎片化来掩盖资金转移路径,并降低资金被追回的可能性。

投资者启示:多链业务模式在提升DeFi操作风险的同时也扩大了攻击面。跨多个网络运行的协议不仅要确保智能合约安全,还必须强化密钥管理与跨链权限控制——这些环节在协同攻击中可能成为关键失效点。

为何将此事件定性为操作失误而非代码漏洞?

安全专家强调,该事件反映的是操作管控失效而非技术缺陷。Blockaid和CertiK认为,攻击者能升级合约源于协议过度依赖单一具有即时执行权限的管理员密钥。Sodot联合创始人兼首席产品官Shalev Keren表示,该协议虽已实施可在角色分配与执行间设置延迟的访问控制框架,却将延迟时间配置为零。这实质上移除了关键安全机制——该机制本可允许监控系统或团队在恶意更改生效前进行干预。Keren指出:“Wasabi遭遇的并非智能合约漏洞,而是今年我们在DeFi领域反复看到的同类操作失误。”他补充道,依赖单一私钥控制持有数千万美元资产的多链协议升级权限,已不再是一种可辩护的架构设计。

投资者启示:Wasabi事件凸显了DeFi风险评估重点的转变。仅靠智能合约审计已不足以保证安全;投资者与合作方必须将治理设计、密钥管理实践及执行延迟机制作为首要安全因素进行评估。

对DeFi平台与市场信心的深层影响为何?

此次攻击事件进一步扩充了影响去中心化金融的安全事件清单——据报道,过去一个月已有超过25个协议遭黑客攻击,损失总额超6亿美元。该趋势标志着攻击重心正转向利用操作弱点:攻击者日益避开经过审计的代码,转而针对特权访问点进行攻击。作为对本次事件的响应,Virtuals Protocol表示其自身系统仍处安全状态,但作为预防措施已暂时冻结与Wasabi相关的保证金存款。Wasabi团队承认存在问题,并建议用户在调查期间避免与受影响合约交互。

对于更广泛的市场而言,该事件引发了关于DeFi领域机构准备程度的质疑。尽管采用率持续增长,但与密钥管理和治理设计相关的反复攻击事件,可能会阻碍需要强健操作保障机制的大型参与方的入场。近期损失的集中化也表明威胁行为者正提升其攻击能力,有观察者指出攻击者正在使用更先进的工具来识别并利用跨协议的系统性弱点。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%