#hype #比特币突破79000美元
Hyperliquid (derzeit führende dezentralisierte Handelsplattform für Derivate) : Ein Nutzer-Wallet wurde gestohlen:
1. Der Hacker erlangte die Kontrolle über das Konto und überwies direkt 738.600 USDC (Stablecoin, ca. 738.600 US-Dollar);
2. Der Hacker gab einen Befehl aus, um 10.287 HYPE-Token aus dem deponierten (gestaketen) Bestand des Nutzers zu entstaken.
Hyperliquid-Regeln: Für HYPE-Entstakes gibt es eine 7-tägige Cooling-off-Phase. Nach der Einreichung des Entstake-Antrags wird der Betrag nicht sofort gutgeschrieben; erst nach 7 Tagen kann er ausgezahlt werden (Code-Befehl cWithdraw).
Zum Zeitpunkt des Vorfalls befanden sich diese HYPE noch in der Staking-Warteschlange und wurden nicht abgeholt; wenn innerhalb von 7 Tagen nicht eingegriffen wird, kann der Hacker nach Ablauf alles abziehen.
3. Die gestohlenen USDC wurden on-chain verfolgt. Die Mittel flossen mutmaßlich zu einer Adresse der Bitget-Börse; Kriminelle waschen Assets in der Regel über Börsen.
Diese Aktion zeigt eine schwerwiegende Sicherheitslücke der Plattform
1. Keine Funktion für einen Notfall-Stop für Nutzer
Das 7-Tage-Fenster für das Entstaken ist eigentlich als Puffer gedacht, damit Nutzer reagieren und Verluste begrenzen können. Aber die Plattform bietet keine Nutzerfunktion, um per Knopfdruck Einfrieren/Stop der Auszahlungen zu aktivieren.
Selbst wenn das Opfer den Diebstahl bemerkt, kann es die Entstake-Anweisungen des Hackers nicht selbst stoppen. Es gab zuvor bereits zwei Fälle mit demselben Diebstahlmuster: Weil nicht pausiert werden konnte, wurden die Staking-Vermögenswerte 7 Tage später erneut gestohlen; der kumulierte Schaden betrug über 1,1 Mio. U.
2. Branchen-Lösungsansätze (am Ende der Kurznachricht)
Die Community schlägt vor, dass die Plattform Guardian (Aufsicht) / Recovery (Kontowiederherstellung) als Sicherheitsmechanismus einführt:
- Nutzer können im Voraus einen Notfall-Lock aktivieren, um Überweisungen, Auszahlungen und Änderungen am Staking per One-Klick zu pausieren;
- Das Entsperren erfordert einen Time-Lock + Identitätsprüfung, um zu verhindern, dass Hacker die Assets vollständig leeren.
Hyperliquid (derzeit führende dezentralisierte Handelsplattform für Derivate) : Ein Nutzer-Wallet wurde gestohlen:
1. Der Hacker erlangte die Kontrolle über das Konto und überwies direkt 738.600 USDC (Stablecoin, ca. 738.600 US-Dollar);
2. Der Hacker gab einen Befehl aus, um 10.287 HYPE-Token aus dem deponierten (gestaketen) Bestand des Nutzers zu entstaken.
Hyperliquid-Regeln: Für HYPE-Entstakes gibt es eine 7-tägige Cooling-off-Phase. Nach der Einreichung des Entstake-Antrags wird der Betrag nicht sofort gutgeschrieben; erst nach 7 Tagen kann er ausgezahlt werden (Code-Befehl cWithdraw).
Zum Zeitpunkt des Vorfalls befanden sich diese HYPE noch in der Staking-Warteschlange und wurden nicht abgeholt; wenn innerhalb von 7 Tagen nicht eingegriffen wird, kann der Hacker nach Ablauf alles abziehen.
3. Die gestohlenen USDC wurden on-chain verfolgt. Die Mittel flossen mutmaßlich zu einer Adresse der Bitget-Börse; Kriminelle waschen Assets in der Regel über Börsen.
Diese Aktion zeigt eine schwerwiegende Sicherheitslücke der Plattform
1. Keine Funktion für einen Notfall-Stop für Nutzer
Das 7-Tage-Fenster für das Entstaken ist eigentlich als Puffer gedacht, damit Nutzer reagieren und Verluste begrenzen können. Aber die Plattform bietet keine Nutzerfunktion, um per Knopfdruck Einfrieren/Stop der Auszahlungen zu aktivieren.
Selbst wenn das Opfer den Diebstahl bemerkt, kann es die Entstake-Anweisungen des Hackers nicht selbst stoppen. Es gab zuvor bereits zwei Fälle mit demselben Diebstahlmuster: Weil nicht pausiert werden konnte, wurden die Staking-Vermögenswerte 7 Tage später erneut gestohlen; der kumulierte Schaden betrug über 1,1 Mio. U.
2. Branchen-Lösungsansätze (am Ende der Kurznachricht)
Die Community schlägt vor, dass die Plattform Guardian (Aufsicht) / Recovery (Kontowiederherstellung) als Sicherheitsmechanismus einführt:
- Nutzer können im Voraus einen Notfall-Lock aktivieren, um Überweisungen, Auszahlungen und Änderungen am Staking per One-Klick zu pausieren;
- Das Entsperren erfordert einen Time-Lock + Identitätsprüfung, um zu verhindern, dass Hacker die Assets vollständig leeren.