5000万美元代币不翼而飞,攻击者却只赚了“零头”?
区块链安全分析机构Bubblemaps近日披露了一起颇具戏剧性的安全事件。一名攻击者利用Cosmos生态系统中一个已知的EVM(以太坊虚拟机)共享模块漏洞,成功从Nesa Chain上盗取了价值高达5000万美元的NES代币。然而,这场看似“收获颇丰”的攻击,最终落到攻击者口袋里的净利润却仅有6万美元左右。
漏洞根源:共享模块的安全盲区
事件的源头可以追溯到Cosmos Labs之前发布的一份安全报告。报告指出,其提供的共享Cosmos EVM软件中存在安全缺陷。这个模块被多个区块链项目采用以兼容EVM,Nesa Chain便是其中之一。正是这个底层基础设施的共性漏洞,为攻击者打开了大门。
攻击手法:一场精心策划的“余额魔术”
根据链上数据追踪,以“0x9AE7”开头的攻击者地址执行了以下操作:
- 前期准备:首先,攻击者花费约25万美元购买了NES代币,并将其跨链转移至Nesa Chain。
- 利用漏洞:随后,攻击者触发了该共享模块的漏洞,使其在Nesa Chain上的账户余额被恶意虚增了惊人的200倍。
- 资产转移:利用虚增后的余额,攻击者将名义上价值5000万美元的NES代币跨链转回了以太坊主网。
初步调查显示,发动此次攻击的初始资金来源于门罗币。
套现失败:流动性枯竭下的“滑点噩梦”
盗取代币只是第一步,将其兑换成可自由使用的资产(如ETH)才是关键。然而,攻击者在这里遇到了巨大的障碍。
为了规避追踪,攻击者将巨额NES代币分散到多个钱包地址,并尝试在去中心化交易所(DEX)上将其兑换为ETH。但NES代币相关流动性池的资金规模有限。当大额卖单突然涌入时,池子被迅速抽干,导致每一笔兑换交易都承受了极端严重的滑点。
最终结果是:攻击者花费了25.5万美元的成本(包括初始购买和 gas 费用),却只成功套现了约31.5万美元的ETH,净利润微乎其微。大部分被盗的代币因无法在不导致价格崩溃的情况下卖出,而留在了链上。
事件启示:安全与流动性的双重考验
这起事件像一堂生动的安全课,揭示了两个核心问题:
- 基础设施安全至关重要:共享代码模块在带来开发便利的同时,也创造了单点故障风险。一个漏洞可能危及所有依赖它的项目。
- 流动性是价值的“试金石”:链上资产的实际价值高度依赖于其市场深度。缺乏流动性的巨额资产,在变现时可能大幅缩水,甚至无法变现。
攻击者虽然找到了系统的技术弱点,却低估了市场的金融约束。目前,相关项目和生态团队正在评估损失并加强安全措施,以防止类似事件重演。