Radix金库漏洞事件全解析:漏洞如何被利用与紧急响应
近期,全栈DeFi项目Radix的基金会发布了一份详细的安全事件报告,披露了其网络遭遇的一次攻击。根据报告,攻击者成功利用了一个存在于Radix Engine中的金库授权漏洞。
攻击过程与资产流向
在8月31日,攻击者利用该漏洞,绕过了资产所有者的授权机制,直接从多个第三方管理的金库中提取了资产。被盗取的资产随后通过Hyperlane跨链桥被转移至外部区块链,并在市场上出售。
此次事件波及的资产类型广泛,主要包括:
- 主流跨链资产:ETH、WBTC、USDT、USDC。
- 其他生态资产:BNB、SOL。
- 网络原生代币:少量用于支付交易费用的XRD。
受影响的不仅仅是独立的智能合约,多个流动性池的金库也未能幸免,显示出漏洞影响的系统性。
漏洞根源与审计盲点
追溯漏洞的起源,问题竟可追溯到2023年6月的一次常规代码整理工作。当时对代码库的调整无意中引入了这一授权缺陷。令人关注的是,即便在2024年8月由知名安全公司Zellic进行的独立审计中,该漏洞也未被发现,这凸显了复杂DeFi系统中安全验证的挑战性。
应急响应与修复措施
事件发生后,Radix团队立即启动了最高级别的应急响应程序。
紧急熔断措施
为阻止资产进一步流失,团队采取了一系列果断行动:
- 合作方Hyperlane迅速暂停了与Radix网络相关的所有跨链操作。
- 网络验证者主动下线了足够数量的质押份额,以此暂时中断网络的出块活性,从根源上冻结了漏洞利用的可能性。
修复与恢复进程
根据基金会的最新声明,针对该金库授权漏洞的代码修复已经完成。此次修复并非仓促之举,而是经过了严格的独立第三方审查和全面测试,以确保问题的根本解决。目前,团队的工作重点已转向安全、有序地恢复网络的正常运营,并重新激活跨链桥功能。