去中心化协议遭攻击,私钥泄露是元凶
近日,一起发生在BNB Chain上的安全事件引发了社区关注。一个去中心化资产管理协议因核心私钥泄露,导致了约62.5万美元的资金损失。安全监测平台捕捉到了此次异常交易,并将攻击手法公之于众。
攻击手法剖析:伪造签名与闪电贷结合
攻击并非利用常见的智能合约重入或逻辑错误漏洞。根据分析,根本原因在于协议的一个可信签名者私钥遭到了泄露。
- 第一步:伪造折扣购买:攻击者使用泄露的私钥,伪造了有效的授权签名。他们通过闪电贷借入约1.97万枚USDT,并以此向协议自身持有的地址发起交易,以近乎百分之一的极低折扣,购得了约68.7万枚协议原生代币STY。
- 第二步:套现离场:随后,攻击者将获取的大量STY代币全部抛售到主流的STY/USDT流动性池中,迅速兑换成约62.5万枚USDT,完成了套利。
安全启示:问题不在代码,而在钥匙
交易记录中的每个签名验证都指向同一个硬编码的签名者地址。这明确证实了此次事件的根源是私钥本身被泄露,而非签名验证的逻辑存在缺陷。这为整个DeFi领域敲响了警钟:即使智能合约代码经过严格审计,如果运维层面的私钥管理出现纰漏,所有安全防线都可能瞬间崩塌。
该事件再次凸显了私钥安全存储与多签管理等链下运维措施的重要性。对于协议团队和用户而言,必须将私钥管理与智能合约安全置于同等重要的地位。