加密巨鲸遭重创:2560万美元资产被闪电式清空
区块链安全领域再次拉响警报。根据链上侦探Specter于8月13日发布的监测数据,一个黑客地址发动了精准攻击,将钱包内价值约2560万美元的多种加密资产一次性清空。
资产转移路径:从多元化持仓到稳定币与以太坊
攻击者的操作迅速而直接。监测显示,被盗资产包罗了当时主流的几种代币:
- WBTC(Wrapped Bitcoin)
- cbBTC
- LDO
- USDS
- CRV
这些资产没有在市场上停留,而是被攻击者全部兑换成了DAI(一种与美元挂钩的稳定币)和ETH(以太坊)。这种操作通常旨在快速锁定价值,并利用以太坊网络进行下一步转移或混淆资金流向。
并非初犯:同一地址的“前科”记录
更令人担忧的是,这个以“0x8fEB...F95Ae”开头的钱包地址并非第一次出现在安全事件中。链上历史记录揭露,在2023年9月,该地址就曾利用恶意代币授权漏洞,成功盗取了价值2423万美元的资金。
那起事件有一个戏剧性的结尾:在事发后,攻击者最终将大约90%的被盗资金返还给了受害者。这种“部分归还”的行为在黑客攻击中并不常见,其动机可能是为了避免被全力追查,或是与受害者达成了某种私下协议。
然而,这次的攻击似乎没有表现出任何“手下留情”的迹象。截至监测报告发布,所有被转移的资产仍未归还。
安全启示:智能合约授权风险居高不下
连续发生的巨额盗案指向同一个核心问题:智能合约的无限授权或过度授权仍然是普通用户和巨鲸钱包最致命的安全漏洞之一。攻击者往往不需要破解私钥,只需利用一个早年签署的、未被撤销的授权,就能将资产一扫而空。
对于持有大量加密资产的用户而言,定期审查和撤销不再使用的智能合约授权,与保管好私钥同样重要。这起事件再次提醒整个加密社区,在享受DeFi便利的同时,必须对潜在的协议风险保持最高警惕。