⚠️ 三個漏洞,同一天損失 $35.55M:DeFi 在 24 小時內迎來“黑色星期二”
昨天對某個協議來說算不上糟糕。可對整個行業來說卻是糟透了。
AFX Trade:一把鑰匙換 $24.15M,而不是一個 bug
AFX 在 $ARB 上的橋合約做了它應該做的事:驗證有效簽名並釋放資金。問題在於,這些簽名來自被攻破的驗證者密鑰。攻擊者在 200 秒內將資金轉移到以太坊,並換成了超過 12,400 ETH。作爲網絡的 Arbitrum 並沒有任何關係,它被 AFX 自己的橋隔離了。
Verus:同一種傷口,兩次
Verus-以太坊 橋接損失 $7.54M,利用的是相同的路徑以及相同類型的故障,這也是它在 5 月份就曾遭遇並重創它的那種失誤。一年之內同一個 bug 重複兩次,意味着一些不太舒服的情況:修補症狀並不等同於解決根因。
B² Network:當“管理員”就是攻擊載體
這裏甚至都沒有發生被黑的橋。有人接管了質押合約的管理員權限,然後從那裏將盜來的代幣賣掉了。沒有加密學被破解,只有權限管理保護得不當。
這直接延續了我們一週前在 Ostium 看到的內容。連續三週、三種不同的說法,但都指向同一件事:智能合約的代碼已經不再是 DeFi 的薄弱環節。私鑰和管理員權限纔是,而這個問題不會靠一次 Solidity 審計就能解決。
你更信任帶自建橋的協議,還是使用已建立橋接方案的協議?👇
#DeFiSecurity #Arbitrum #CrossChainBridges #Blockaid