代码漏洞致 780 万被盗,Kelp DAO 紧急冻结

核心要点

黑客利用Gnosis Safe辅助合约验证缺陷,通过Yoink脚本抢先盗取2900枚rsETH。Kelp DAO随即实施24小时临时冻结以阻断风险。

据 Woofun AI 消息,Gnosis Safe 钱包因编程错误导致约 780 万美元的 rsETH 被盗,这一事件迅速引发社区对智能合约组件安全性的警觉。

攻击发生于周二,BlockSecBlockaid 及慢雾等安全机构联合披露了技术细节。攻击者利用名为 'yoink' 的自动化脚本,通过支付约 47,000 美元优先费插队执行交易。该脚本利用了辅助合约中 Multicall 合约的授权验证逻辑缺陷,该缺陷允许任何将自身指定为目标地址的实体通过权限检查。

Woofun AI 整理数据显示,攻击者成功窃取了 2,900 枚 rsETH,并迅速将其投入到一个围绕毫无价值的 'Permissionless Attacker Token' 建立的交易池中,导致受害者钱包仅剩无效收据。随后,攻击者将其中 2,882 枚 rsETH 转移至其他地址。AstraSec 指出,根本原因在于授权验证机制失效,而非 Safe 的核心合约存在漏洞。

从责任归属看,此次事故凸显了组件信任链的脆弱性。尽管 Safe 的核心合约保持安全,但钱包所有者所依赖的特定辅助组件存在严重缺陷。Kelp DAO 强调其发行的 rsETH 合约本身十分安全,且拥有充分的抵押担保,此次损失源于外部交互逻辑的误用。

Kelp DAO 在 X 平台上宣布,已发现某接收地址存在可疑活动。为阻断风险扩散,该机构对该地址实施了为期 24 小时的临时冻结措施,期间该地址无法接收或转移任何 rsETH。这是继多起合约漏洞事件后,DeFi 协议再次通过紧急冻结手段应对即时威胁的典型操作。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅