#资讯
绕过代理交互:Reflexer 5.9ETH 被盗警示
WooFun2026-09-02 13:51
核心要点
慢雾披露 Reflexer Finance 因权限检查缺陷遭攻击,5.9436 ETH 抵押资产被盗。事件揭示直接调用合约绕过 DSProxy 的风险,警示 DeFi 需加强异常行为测试与用户教育。
据 Woofun AI 消息,Reflexer Finance 的 GEB 稳定币系统遭遇权限检查漏洞攻击,导致约 5.9436 ETH 的抵押资产被窃取。慢雾安全团队指出,此次事件并非源于核心代码逻辑崩溃,而是由用户交互路径偏差引发的权限控制失效,暴露出 DeFi 协议在边界条件处理上的潜在盲区。
技术层面的归因显示,攻击根源在于一名用户未遵循标准流程,而是直接调用了用于关闭抵押头寸的金库功能,而非通过规定的 DSProxy 代理接口执行操作。这一非标准调用导致系统状态发生错误变更,将金库的所有权记录为 GebProxyActions 合约地址,而非发起交易的用户的实际地址。
Woofun AI 整理数据显示,攻击者正是利用了这一所有权验证机制的缺陷,成功绕过权限检查,将原本属于用户的 5.9436 以太坊转移至自身控制的地址。这种通过直接调用底层合约而非中间件来操纵状态的行为,打破了协议设计时的安全假设,使得原本受保护的资产暴露在未授权访问的风险之下。
更深层的隐患在于,该事件揭示了 DeFi 生态中普遍存在的交互假设失效问题。许多协议默认用户会通过官方界面或指定的代理合约进行交互,却忽视了直接调用智能合约核心逻辑的可能性。
尽管 Reflexer Finance 以 RAI 稳定币闻名且运行多年,但此次攻击表明,不同组件之间的交互方式若缺乏对异常用户行为的全面场景测试,即便核心逻辑无误,也可能因边缘情况而引发严重漏洞。
目前,Reflexer Finance 尚未就此事发表公开声明,但社区正密切关注事态发展,质疑现有安全防护措施在用户教育和界面引导方面的有效性。直接调用本应通过代理接口才能访问的功能,往往会导致不可预见的状态变化,进而被恶意利用。
此次攻击虽未造成巨额财务损失,但其技术复杂性为行业提供了重要警示。安全审计不能仅局限于代码审查,更需涵盖对各类异常交互路径的压力测试。对于开发者而言,必须强化权限验证机制,确保即使绕过代理接口,核心资产所有权也不会被篡改。对于用户来说,保持安全意识至关重要,应始终通过官方界面进行操作,避免直接调用底层合约。
尽管存在安全审计和保险机制,但没有任何协议能完全免疫攻击。提升整体安全水位,需依赖更严格的测试标准与更高的用户警惕性,以应对去中心化系统中固有的风险挑战。
评论
暂无评论