自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

以太坊L2应用Abstrackt遭黑客攻击,损失40万美元,暴露安全漏洞

2025-02-20 17:21:00
收藏

以太坊Layer 2网络Abstract遭黑客攻击,Cardex游戏损失40万美元

以太坊Layer 2网络之一的Abstract近日发生一起安全事件,黑客通过区块链游戏Cardex窃取了价值约40万美元(约合5.76亿韩元)的加密货币。Abstract在事后报告中表示,此次黑客攻击并非由于其基础设施或会话密钥验证合约的问题,而是源于Cardex前端代码的漏洞。

安全漏洞与黑客攻击过程

本次事件的核心问题在于"会话密钥"管理不善。Abstract通过其全球钱包(Abstract Global Wallet, AGW)的会话密钥功能来改善用户体验,但Cardex采用了为所有用户共享单一签名钱包的方式。专家们一直警告这种"不被推荐的方式"存在安全隐患。

更为严重的是,签名者的私钥暴露在Cardex前端代码中,为攻击者提供了可乘之机。根据Abstract的分析,黑客首先检测到受害者的"开放会话",随后执行了一定数量的`buyShares`交易。接着,黑客利用窃取的会话密钥将资产转移到自己账户,并通过Cardex的绑定曲线出售,最终套取了以太坊(ETH)。

Abstract强调,此次攻击仅影响了Cardex内部使用的以太坊,ERC-20代币和NFT资产并未受到波及。

应对措施与未来计划

此次黑客攻击于美国东部时间2月18日上午6点07分被发现。一位开发者分享了某个钱包资金异常流出的交易记录,引起关注。随后,在30分钟内确认问题源自Cardex。Abstract及其安全团队立即采取行动,通过阻断Cardex访问、部署会话授权解除网站以及代码升级等措施,防止了进一步的损失。

Abstract表示,未来将加强对所有Abstract门户内注册应用程序的安全审查。特别将对前端代码进行严格的审计,确保敏感密钥不会泄露。同时,计划强化会话密钥使用方式的管理,并将Blockaid的交易模拟工具整合到AGW中,使用户能够更清晰地确认所授予的权限。

此外,Abstract还计划在门户内建立"会话密钥仪表盘",使用户能够在一个平台上查看自己的会话,并在需要时轻松撤销授权。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻