x402bridge攻擊事件分析:私鑰泄露致超200用戶受損,超額授權暴露隱患

Market Whisper
USDC0.01%
ETH-3.62%

Web3 安全公司 GoPlus Security 報告稱,新推出的跨層協議 x402bridge 遭受安全漏洞,導致超過 200 名用戶 損失了 USDC,總計約 17,693 美元。鏈上偵探和安全公司 SlowMist 均確認,該漏洞最可能由管理員私鑰泄露所致,使攻擊者獲得了合約的特殊管理權限。GoPlus Security 緊急建議所有在該協議上擁有錢包的用戶盡快取消正在進行的授權,並提醒用戶永遠不要向合約授予無限授權。此次事件暴露了 x402 機制中,服務器存儲的私鑰可能導致管理員權限泄露的潛在安全風險。

新協議 x402bridge 遭攻擊:超額授權暴露私鑰安全隱患

x402bridge 協議在上線鏈上幾天後,就遭遇了一次安全攻擊,導致用戶資金損失。該協議的機制要求用戶在鑄造 USDC 前,必須先由 Owner 合約進行授權。在本次事件中,正是這種超額授權導致了超過 200 名用戶剩餘的穩定幣被轉移。

攻擊者利用泄露私鑰竊取用戶 USDC

根據 GoPlus Security 的觀察,攻擊流程清晰地指向了 權限濫用:

  • 權限轉移: 創建者地址 (0xed1A 開頭) 將所有權轉移給了地址 0x2b8F,授予了後者由 x402bridge 團隊持有的特殊 管理權限,包括修改關鍵設置和轉移資產的能力。
  • 執行惡意功能: 在獲得控制權後,新所有者地址立即執行了一個名爲 “transferUserToken” 的功能,使得該地址能夠從所有此前授權給該合約的錢包中,提取剩餘的 USD Coins。
  • 資金損失與轉移: 地址 0x2b8F 總共從用戶處竊取了價值約 17,693 美元 的 USDC,隨後將贓款兌換成以太坊,並通過多次跨鏈交易轉移到 Arbitrum 網路。

漏洞根源:x402 機制中的私鑰存儲風險

x402bridge 團隊已對此次漏洞事件進行了回應,確認攻擊是由於 私鑰泄露 導致的,使得十幾個團隊測試和主要錢包被盜用。該項目已暫停所有活動並關閉網站,並已向執法部門報告。

  • 授權流程風險: 協議此前曾解釋其 x402 機制 的工作原理:用戶通過網頁界面籤名或批準交易,授權信息被發送到 後端服務器,服務器隨後提取資金並鑄造代幣。
  • 私鑰暴露風險: 團隊坦言:“當我們在 x402scan. com 上線時,我們需要在 服務器上存儲私鑰才能調用合約方法。”這一步驟可能導致 管理員私鑰 在連接互聯網的階段暴露,從而引發權限泄露。一旦私鑰被盜,黑客即可接管所有管理員權限並重新分配用戶資金。

在本次攻擊發生前幾天,x402 交易的使用量曾出現激增,10 月 27 日,x402 代幣的市值首次突破 8 億美元,主流CEX 的 x402 協議在一周內的交易量達到 50 萬筆,環比增長 10,780%。

安全建議:GoPlus 呼籲用戶立即取消授權

鑑於此次泄露的嚴重性,GoPlus Security 緊急建議在該協議上擁有錢包的用戶立即取消任何正在進行的授權。安全公司同時提醒所有用戶:

  1. 核對地址: 在批準任何轉移之前,檢查授權地址是否爲項目的 官方地址。
  2. 限制授權金額: 僅授權 必要的金額,切勿向合約授予 無限授權。
  3. 定期檢查: 定期檢查並 撤銷不必要的授權。

結語

x402bridge 遭受私鑰泄露攻擊的事件,再次敲響了 Web3 領域關於中心化組件(如服務器存儲私鑰)帶來風險的警鍾。盡管 x402 協議旨在利用 HTTP 402 Payment Required 狀態碼實現即時、可編程的 穩定幣 支付,但其實現機制中的 安全漏洞 必須得到立即修復。對於用戶而言,這次攻擊是一次昂貴的教訓,提醒我們在與任何區塊鏈協議交互時,必須時刻保持 警惕,謹慎管理錢包授權。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

Circle Partners OSL 以擴大全美市場的 USDC 存取

OSL 整合 USDC,用於 1:1 兌換、交易對,以及在加密貨幣與法幣市場中統一保證金使用。 該合作關係帶來代幣化資產,例如 USYC,將傳統金融產品與基於區塊鏈的流動性工具連結。 Circle 引入原生 USDC 跨鏈橋接,促成安全的 c

CryptoFrontNews3小時前

RedotPay 為全球付款新增 SUI 與 USDC-Sui

RedotPay 增加了 SUI 與 USDC-Sui,使 700 萬用戶能夠在 100 多個國家、超過 1,300 萬商家之間進行全球交易。 Sui 上的原生 USDC 支援提升效率,消除了對橋接代幣的依賴,並實現近乎即時的結算。 整合將區塊鏈支付與

CryptoFrontNews5小時前

Circle,OSL 擴展 USDC 存取權,隨著亞洲跨境需求成長

隨著跨境結算需求上升、以及穩定幣在市場基礎設施中扮演更重要的角色,機構對數位美元流動性的存取正在增加。OSL Group 與 Circle 正在擴大在亞洲的貿易、支付與結算中對 USDC 的使用。 重點摘要: OSL Group 擴大了 USDC 存取

Coinpedia13小時前

CHIP 一小時清算額達 120 萬美元:交易員 neoyokio.eth 開啟 220 萬美元多頭倉位

Gate News 訊息,4 月 23 日——根據 Hyperinsight 與 Coinglass 的監測數據,CHIP 在過去一小時的清算中領跑所有資產,約有 120 萬美元的被清算部位,其中主要為多頭部位。在 Hyperliquid 平台上,一個單一地址在過去 4 小時內被清算了兩次,

GateNews13小時前

Pornhub 為了更高可靠性,將創作者付款分潤從 USDT 切換為 USDC

Pornhub 將創作者的付款分潤從 USDT 交換為 USDC,理由是可靠性與符合 MiCA;較舊的 USDT-PayPal 連結以及基於 TronLink 的合作已被移除。 摘要:Pornhub 將創作者的 USDT 付款改為 USDC,並主張 USDC 更可靠且符合 MiCA。此舉終止了 PayPal-USDT 的合作關係與基於 TronLink 的付款基礎設施,且這些合作已從創作者付款頁面中移除。

GateNews14小時前

Circle 提出對 Aave 凍結的 USDC 池進行緊急費率重整

摘要:Circle 提出進行緊急的 Aave V3 USDC 大改造,將 Slope 2 提升至約 40% 以恢復健康的使用率 (目標 ~85%),同時最高利率提高至約 48%,並稱借款人會忽視利率;此外也建議暫停 USDC 風險預言機。 摘要:在 KelpDAO 受損事件之後的四天內,Circle 已敦促對 Aave V3 的 USDC 池進行緊急改造,原因是在接近 6% 的閒置流動性與 99.87% 的使用率之下。該計畫將立即把 USDC 存款的 Slope 2 從約 10% 提升至 40%,接著在一週內透過治理程序對 50% 的目標進行核准。其目標是吸引供給並恢復平衡的使用率,並在充分使用率時將最高供給利率提高至更高的水準 (約 48%)。Liao 指出,目前的借款人把使用 USDC 借款作為跳過佇列的機制,且對現行利率不敏感,因此必須採取以供給為導向的激勵。該提案也建議因過去表現不佳而暫停 USDC 風險預言機。Circle 的立場特別引人注目,因為穩定幣發行商等同於是在說:其資產在 Aave 上的市場已經壞掉。

Crypto Frontier17小時前
留言
0/400
暫無留言