登錄
註冊
ZetaChain 近期遭遇了一起精心策劃的跨鏈攻擊,導致約 33.4 萬美元資金流失。該事件的核心爭議在於,導致此次失竊的關鍵漏洞早在攻擊發生前就已通過其漏洞賞金計劃被研究人員發現,但當時被項目方誤判爲正常行爲而遭到忽視。週三發佈的事後分析報告顯示,這一慘痛教訓迫使團隊重新審視其漏洞處理流程,特別是針對那些單獨看似無害、但組合使用極具破壞力的連鎖攻擊機制。午方 AI 注意到,社區對此反應強烈,有用戶在 X 平臺直言,當前的漏洞賞金計劃往往只讓協議和用戶資產受損,卻未能有效獎勵發現並預警風險的研究人員。
上週日,攻擊者利用 ZetaChain 跨鏈網關合約的缺陷,在 Ethereum、Arbitrum、Base 和 BSC 四條公鏈上通過四次交易完成了資金轉移。
值得注意的是,被盜資金均來自 ZetaChain 控制的錢包賬戶,並未直接波及終端用戶的個人資產。技術覆盤揭示,攻擊者成功利用了三個關鍵的設計缺陷:首先,網關允許任何人發送任意跨鏈指令且缺乏限制;其次,接收端允許執行的命令列表過於狹窄,甚至遺漏了基礎的代幣轉移功能,導致其幾乎可執行任何類型的合約命令;第三,部分早期用戶未及時取消無限額消費權限。這三個缺陷被攻擊者巧妙串聯,使得網關能夠乖乖執行從受害者錢包轉移資金的指令。
ZetaChain 在報告中強調,此次攻擊絕非偶然。數據顯示,在攻擊發生前三天,攻擊者便已通過 Tornado Cash 爲錢包充值,隨後在鏈上部署了專門用於竊取資金的合約,並實施了一系列地址僞裝操作,試圖將非法交易記錄混入正常交易歷史中。爲應對危機,ZetaChain 正在向主網節點緊急推送補丁,該補丁將永久禁用任意調用功能。
同時,平臺修改了資金存入流程,規定今後所有存入操作必須輸入具體金額,徹底廢除無限額存入機制。
與此同時,a16z 的一項新研究探討了 AI 模型在識別 DeFi 漏洞及生成攻擊代碼方面的潛力。研究人員利用 OpenAI 的 Codex 模型,針對 20 起真實的 Ethereum 價格操縱案例進行了測試。午方 AI 梳理發現,在缺乏未來交易數據且不瞭解具體攻擊邏輯的盲測環境下,AI 模型的成功率僅爲 10%。
然而,當研究人員向模型提供關於常見攻擊模式和流程的結構化信息後,其成功率顯著提升至 70%。這一結果暗示,雖然通用 AI 尚難獨立發現複雜漏洞,但在輔助安全審計和模擬攻擊場景方面已展現出巨大價值,也側面印證了 ZetaChain 此類人爲疏忽在未來可能面臨更嚴峻的自動化攻擊挑戰。