研究人员曝光DeFi领域千万美元级安全漏洞:数千智能合约存在后门风险

加密安全研究人员发现并成功阻止了针对数千份未初始化ERC-1967代理合约的重大漏洞攻击,避免了超1000万美元资产损失。攻击者通过抢先部署恶意合约植入后门,可随时接管漏洞合约。Venn Network联合多团队展开36小时紧急救援,转移风险资金。Berachain等协议已暂停受影响合约,研究人员怀疑朝鲜Lazarus组织可能参与此次全EVM链复杂攻击,但尚无确凿证据。用户资金未受实际损失。

CHAINTT 安全事件资讯

区块链安全专家近日成功发现并修复了一个潜伏数月的智能合约高危漏洞,及时挽救了价值超过1000万美元的加密货币资产。这一重大安全威胁影响了数千个智能合约,暴露出ERC-1967代理合约未初始化时的安全隐患。

匿名安全研究员Deeberiroz在X平台披露,攻击者利用未初始化的ERC-1967代理合约漏洞,能够在合约部署初期就获取控制权。Venn Network安全团队在发现漏洞后立即启动应急响应,联合包括Pcaversaccio、Dedaub和Seal 911在内的多个安全团队,在36小时内完成了风险合约评估和资金保护工作。

来源:
Deeberiroz

智能合约后门攻击手法深度解析

Venn Network联合创始人Or Dadosh向Cointelegraph透露,攻击者采用了一种精密的攻击方式:通过抢先部署合约并植入恶意代码。这种攻击手法使得攻击者能够在合约初始化前就埋下后门,获得永久性的控制权。

“攻击者巧妙地利用了某些部署流程中的漏洞,在数千个智能合约中植入了难以察觉的后门,”Dadosh解释道,”这些后门让攻击者可以随时接管存在漏洞的合约。”

值得注意的是,这个安全漏洞已经存在数月之久,但由于其隐蔽性,直到最近才被发现。安全团队通过保密行动成功抢在攻击者之前保护了受影响的资金。

DeFi协议紧急响应保护用户资产

多个知名DeFi协议迅速采取行动保护用户资金。其中,Berachain团队在发现潜在风险后立即暂停了相关合约,并将资金安全转移到新合约中。

Berachain基金会发布声明称:”所有用户资金都保持安全,没有发生任何损失。我们将在24小时内恢复激励发放,并重新生成分发用的Merkle树。”

安全研究员David Benchimol指出,这次攻击的技术复杂度极高,且攻击范围覆盖了所有EVM兼容链。他推测这可能是有组织黑客团伙所为,甚至不排除朝鲜黑客组织Lazarus参与的可能性。

“攻击者表现出极强的耐心,似乎在等待更大价值的目标出现,”Benchimol表示,”这种策略通常是有组织犯罪团伙的特征。”不过他也强调,目前尚无确凿证据证明Lazarus组织直接参与了此次攻击。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/22326.html

上一篇 2025年7月11日 11:15
下一篇 2025年7月11日 11:31

相关推荐

  • ETH长期持有者该选原生质押还是抵押借贷

    以太坊完成PoS转型后,长期持有ETH的投资者面临两种选择:通过原生质押参与网络共识获取协议奖励,或将ETH作为抵押品借出稳定币释放流动性。两者分别对应收益效率与资本效率,风险来源也截然不同。

    2026年9月23日
    580
  • 黑客窃取资金后 Sui 是否有权没收?区块链安全与资产归属争议

    摘要 Sui公链生态最大DEX Cetus遭黑客攻击损失2.2亿美元,Sui验证节点通过Deny List机制快速冻结资金,并启动链上治理投票通过协议升级实现”无签名追回”。该事件引发行业对区块链核心价值的争议:Sui通过集中化治理手段修改链上资产归属,打破了”代码即法律”的区块链共识。与以太坊DAO事件硬分叉不同,Sui的”协议式修正”未产生链分裂但开创了治理干预代码执行的先例,动摇”Not your keys, not your coins”的行业根基。事件折射出去中心化与监管合规的深层矛盾,当链上治理获得修改账本的权力时,区块链不可篡改的特性面临根本性质疑。

    2025年9月24日
    2440
  • Dock(DOCK)是什么?全面解析DOCK代币及其应用场景

    Dock是基于区块链的数字身份管理平台,致力于打造安全、去中心化的可信凭证系统。其核心功能包括可验证凭证、用户隐私控制及跨链互操作性,采用环保的PoS共识机制。平台近期推出2024年路线图,计划新增数字身份生态系统工具和自动化付费验证功能。DOCK代币作为生态核心,总量10亿枚,用于交易、治理和网络安全。目前Dock已与Nova钱包集成,进一步扩展Polkadot生态应用场景。

    2025年9月18日
    2230
  • Astar与索尼链达成战略合作 推动区块链技术升级

    Astar Network升级为协作体生态,与索尼集团合作推出以太坊Layer2协议Soneium,通过整合索尼的全球分发资源与Astar的区块链技术优势,推动Web3大规模应用。ASTR代币将进化为生态核心资产,承担支付、流动性、治理等多元功能。2024-2025年路线图聚焦治理机制优化、dApp生态扩展及Soneium主网部署,构建连接数十亿用户的Web3基础设施。

    2025年10月3日
    2000
  • 警惕贴现率风险:AAVE、Pendle与Ethena的PT杠杆收益机制解析及风险防范

    摘要:近期DeFi领域热门的AAVE+Pendle+Ethena杠杆套利策略引发关注,该策略通过质押Ethena的sUSDe换取Pendle固定收益凭证PT-sUSDe,再以AAVE借贷放大杠杆,理论最高收益可达60.79%。当前AAVE上PT资产抵押量已超10亿美元,巨鲸用户普遍采用6-9倍高杠杆。但策略存在被低估的贴现率风险:PT资产价格会随市场利率波动,AAVE采用动态预言机定价机制,当利率结构性上升时将导致抵押品价值下跌,高杠杆仓位可能面临清算。投资者需密切关注利率变化,合理控制杠杆率。

    2025年7月31日
    2120
风险提示:防范以"数字货币""区块链"名义进行非法集资的风险