Radix金库漏洞事件全解析:漏洞如何被利用与紧急响应

近期,全栈DeFi项目Radix的基金会发布了一份详细的安全事件报告,披露了其网络遭遇的一次攻击。根据报告,攻击者成功利用了一个存在于Radix Engine中的金库授权漏洞。

攻击过程与资产流向

在8月31日,攻击者利用该漏洞,绕过了资产所有者的授权机制,直接从多个第三方管理的金库中提取了资产。被盗取的资产随后通过Hyperlane跨链桥被转移至外部区块链,并在市场上出售。

此次事件波及的资产类型广泛,主要包括:

  • 主流跨链资产:ETH、WBTC、USDT、USDC。
  • 其他生态资产:BNB、SOL。
  • 网络原生代币:少量用于支付交易费用的XRD。

受影响的不仅仅是独立的智能合约,多个流动性池的金库也未能幸免,显示出漏洞影响的系统性。

漏洞根源与审计盲点

追溯漏洞的起源,问题竟可追溯到2023年6月的一次常规代码整理工作。当时对代码库的调整无意中引入了这一授权缺陷。令人关注的是,即便在2024年8月由知名安全公司Zellic进行的独立审计中,该漏洞也未被发现,这凸显了复杂DeFi系统中安全验证的挑战性。

应急响应与修复措施

事件发生后,Radix团队立即启动了最高级别的应急响应程序。

紧急熔断措施

为阻止资产进一步流失,团队采取了一系列果断行动:

  • 合作方Hyperlane迅速暂停了与Radix网络相关的所有跨链操作。
  • 网络验证者主动下线了足够数量的质押份额,以此暂时中断网络的出块活性,从根源上冻结了漏洞利用的可能性。

修复与恢复进程

根据基金会的最新声明,针对该金库授权漏洞的代码修复已经完成。此次修复并非仓促之举,而是经过了严格的独立第三方审查和全面测试,以确保问题的根本解决。目前,团队的工作重点已转向安全、有序地恢复网络的正常运营,并重新激活跨链桥功能。