Stake DAO 在铸造出 5.4 万亿 vsdCRV 后遭遇持续的漏洞利用
Stake DAO 是一家专注于自动化收益策略的 DeFi 平台,周三多家区块链安全公司报告称,其正遭遇持续进行中的漏洞利用。攻击者在 Arbitrum 上铸造了超过 5.4 万亿 的 vsdCRV 代币,并主动将其兑换为 ETH。被怀疑的根本原因是 Stake DAO 的部署者私钥遭到泄露,使攻击者能够操纵 vsdCRV 跨链桥的配置。此次事件也为自 4 月以来 DeFi 漏洞利用激增的趋势增添了新案例:已有超过 6 亿美元被盗,涉及数十个协议,包括 Kelp DAO 的 2.92 亿美元漏洞利用;而随着人工智能的进展,攻击复杂度似乎正在提升。
漏洞利用的技术细节
据 Blockaid 称,攻击者在 Arbitrum 上铸造了超过 5.4 万亿 个 vsdCRV,并正在将其主动换成 ETH。PeckShield 报告称,价值 43.78 ETH(9.1 万美元)的代币已被兑换并跨桥至以太坊。vsdCRV,或称 vote-boosted sdCRV,是一种与 Curve Finance 生态相关、并在 Stake DAO 内部使用的收益相关衍生代币。
BlockSec 解释称,攻击者似乎已获得部署者的私钥,并为 vsdCRV 设置了一个任意点对等方(peer)。BlockSec 表示:“通过这个 peer,他们伪造了一条恶意消息,从而在其地址上触发了约 5.44T vsdCRV 的无条件铸造。”
Sodot 联合创始人兼 CPO Shalev Keren 告诉 The Block:“在 Arbitrum 上的 Stake DAO 部署者密钥被用于将 vsdCRV 跨链桥配置重新指向以太坊上一份由攻击者控制的合约,而大约二十五秒后,该合约向跨链回传一条 LayerZero 消息,导致合法的 Arbitrum 代币向攻击者铸造了超过五万亿的 vsdCRV,而对方目前正将其倾倒(dump)为 ETH。”Keren 澄清称:“这里没有智能合约漏洞,也没有 LayerZero 的缺陷;问题在于只有一个私钥,控制一个具备特权的配置功能,并且没有多签,也没有延迟——从配置变更生效到链上铸造完成之间没有任何延迟。”
官方回应
Stake DAO 表示其已知悉这一情况,并敦促用户不要与 vsdCRV 交互。
安全分析
Shalev Keren 告诉 The Block,Stake DAO 漏洞利用在结构上与上个月的 Wasabi 事件类似,今年以来还有多起部署者密钥遭到攻破的情况。Keren 补充称,此次事件凸显了围绕运营安全的更广泛担忧,以及与经过审计的 DeFi 协议相关联的特权部署者权限集中化问题。
周二,加密安全公司 OpenZeppelin 的 Manuel Aráoz 表示,他认为“所有的 DeFi 都不安全”,理由是攻击者与防御者之间存在不对称性。
更广泛的背景
该漏洞利用仍在延续 DeFi 领域最糟糕的一段时期之一,似乎正是由人工智能的进展推动:自 4 月以来,已有数十个协议遭黑客入侵,损失超过 6 亿美元,其中领头的是 Kelp DAO 的 2.92 亿美元漏洞利用。
这是一个持续发展的故事。
Metaplanet 首席执行官 Simon Gerovich :计划未来几年投资 40 亿日元支持日本比特币金融基础设施建设
Metaplanet首席执行官SimonGerovich表示,公司董事会已批准成立MetaplanetVentures与美国子公司MetaplanetAssetManagementInc.。其中MetaplanetVentures计划未来几年投资40亿日元支持日本比特币金融基础设施建设,并...
Vitalik Buterin 批评欧盟“零空间”治理:不应清零争议内容,而应限制算法放大VitalikButerin针对欧盟DigitalServicesAct所强调的“零空间”治理指出,将某些言论或商品视为应被彻底清除的对象,本质上是一种反多元、反包容的治理冲动;在涉及主观且存在善意分歧的议题时,这种思路容易促成以技...
CZ:考虑隐私与创作 meme 的权衡,可能互动 BNB Chain 上的 memecoinCZ发推回应社区建议以其宠物狗创建memecoin时表示,这件事很有趣,他会像往常一样考虑一两天,思考是否应该尊重隐私,还是为了创作meme而公开狗狗的信息。他还提到可能会与BNBChain上的一些meme进行互动。...
内塔尼亚胡称以色列在5月17日控制了加沙地带的60%据《以色列时报》报道,以色列总理本雅明·内塔尼亚胡于5月17日称,以色列目前控制了加沙地带60%,此前为50%。内塔尼亚胡是在一次政府会议上发表的一句话。...
Chainalysis 报告:2025 年流向疑似人口贩卖相关服务的加密货币资金同比增长 85%Chainalysis报告显示,2025年流向疑似人口贩卖相关服务的加密货币资金同比增长85%,规模达数亿美元,相关服务主要集中在东南亚。报告称,基于Telegram的“国际陪侍”与“劳务中介”类服务,已与中文洗钱网络(CMLN)...
5月区块链生态被盗约1亿美元 较典型安全事件超26起
又到了每月安全盘点时刻!据成都链安【链必应-区块链安全态势感知平台】安全舆情监控数据显示:2022年5月,...
近期最火热的 NFT:goblintown.wtf 市值达 1.5 亿美金,地板价达 7.9ETH
OpenSea数据显示,近24小时,goblintown.wtf交易量超过4800ETH,位列站内第一,地板价已达7.9ETH,是近期最...
巴哈马银行 Capital Union 表示持有 Tether(USDT)稳定币发行商的部分准备金
巴哈马银行CapitalUnion表示持有Tether(USDT)稳定币发行商的部分准备金,并已经向其专业客户推出了加密货...
BLOCKv 和 Tether 联创 Reeve Collins:Terra 的崩溃给加密货币市场带来了冲击波,可能带来大多数算法稳定币的终结
据CNBC报道,BLOCKv和Tether联创ReeveCollins表示,“像terraUSD这样的算法稳定币不太可能存活,它的崩溃给...