5000万美元代币不翼而飞,攻击者却只赚了“零头”?

区块链安全分析机构Bubblemaps近日披露了一起颇具戏剧性的安全事件。一名攻击者利用Cosmos生态系统中一个已知的EVM(以太坊虚拟机)共享模块漏洞,成功从Nesa Chain上盗取了价值高达5000万美元的NES代币。然而,这场看似“收获颇丰”的攻击,最终落到攻击者口袋里的净利润却仅有6万美元左右。

漏洞根源:共享模块的安全盲区

事件的源头可以追溯到Cosmos Labs之前发布的一份安全报告。报告指出,其提供的共享Cosmos EVM软件中存在安全缺陷。这个模块被多个区块链项目采用以兼容EVM,Nesa Chain便是其中之一。正是这个底层基础设施的共性漏洞,为攻击者打开了大门。

攻击手法:一场精心策划的“余额魔术”

根据链上数据追踪,以“0x9AE7”开头的攻击者地址执行了以下操作:

  • 前期准备:首先,攻击者花费约25万美元购买了NES代币,并将其跨链转移至Nesa Chain。
  • 利用漏洞:随后,攻击者触发了该共享模块的漏洞,使其在Nesa Chain上的账户余额被恶意虚增了惊人的200倍。
  • 资产转移:利用虚增后的余额,攻击者将名义上价值5000万美元的NES代币跨链转回了以太坊主网。

初步调查显示,发动此次攻击的初始资金来源于门罗币。

套现失败:流动性枯竭下的“滑点噩梦”

盗取代币只是第一步,将其兑换成可自由使用的资产(如ETH)才是关键。然而,攻击者在这里遇到了巨大的障碍。

为了规避追踪,攻击者将巨额NES代币分散到多个钱包地址,并尝试在去中心化交易所(DEX)上将其兑换为ETH。但NES代币相关流动性池的资金规模有限。当大额卖单突然涌入时,池子被迅速抽干,导致每一笔兑换交易都承受了极端严重的滑点。

最终结果是:攻击者花费了25.5万美元的成本(包括初始购买和 gas 费用),却只成功套现了约31.5万美元的ETH,净利润微乎其微。大部分被盗的代币因无法在不导致价格崩溃的情况下卖出,而留在了链上。

事件启示:安全与流动性的双重考验

这起事件像一堂生动的安全课,揭示了两个核心问题:

  • 基础设施安全至关重要:共享代码模块在带来开发便利的同时,也创造了单点故障风险。一个漏洞可能危及所有依赖它的项目。
  • 流动性是价值的“试金石”:链上资产的实际价值高度依赖于其市场深度。缺乏流动性的巨额资产,在变现时可能大幅缩水,甚至无法变现。

攻击者虽然找到了系统的技术弱点,却低估了市场的金融约束。目前,相关项目和生态团队正在评估损失并加强安全措施,以防止类似事件重演。