Wasabi 遭駭 290 萬美元:管理員私鑰外洩、合約被改成惡意版本

鏈新聞abmedia

DeFi 衍生品協議 Wasabi Protocol 在 4 月 30 日下午遭遇管理員私鑰外洩攻擊。根據鏈上資安公司 Blockaid 與 CertiK Alert 監測,攻擊者透過 Wasabi 的 Deployer EOA 把 ADMIN_ROLE 授權給自己的 helper 合約後,再透過 UUPS 可升級代理機制,將 perp vaults 與 LongPool 升級為惡意實作版本、直接抽走合約託管的代幣餘額。CertiK 初估損失約 290 萬美元,攻擊範圍橫跨以太坊主網與 Base 雙鏈。Wasabi 官方已於台灣時間下午 6:33 公告暫停合約互動。

攻擊路徑:部署者私鑰失守 → ADMIN_ROLE 授權 → UUPS 升級為惡意合約

4/30 台灣時間下午 4:30 左右,Blockaid 在 X 上揭露 Wasabi Protocol 出現「進行中的管理員私鑰入侵攻擊」(ongoing admin-key compromise exploit)。完整攻擊鏈條由三步組成:先是 Wasabi 的部署者錢包(Deployer EOA)遭駭,攻擊者取得該錢包私鑰;接著攻擊者用此錢包執行 grantRole 操作,把 ADMIN_ROLE 授權給自己控制的 helper 合約;最後 helper 合約利用 UUPS 升級機制,把 perp vaults(永續合約金庫)與 LongPool(多頭資金池)兩個核心合約的實作(implementation)替換為惡意版本,後者直接抽走合約託管的代幣餘額。

UUPS(Universal Upgradeable Proxy Standard)是 OpenZeppelin 推廣的可升級智能合約模式,升級邏輯放在「實作合約」而非代理層。優點是 gas 成本較低、合約結構較精簡;代價是「能執行升級的角色」一旦被攻陷,攻擊者可在不通過治理流程或時間鎖的情況下,直接把整個合約替換為任意邏輯。這次事件正是 UUPS 模式遭管理員私鑰外洩濫用的典型範例。

CertiK 估損 290 萬美元,影響以太坊與 Base 雙鏈

CertiK Alert 在 4/30 下午 4:30 同步確認事件:「攻擊者被 Wasabi 部署者錢包授予具特權的 Role,顯示該錢包遭到入侵。」CertiK 引用鏈上資料估算損失約 290 萬美元。攻擊發生在以太坊主網與 Base 兩條鏈,受影響的核心合約是 perp vaults 與 LongPool 兩條產品線—前者用於永續合約倉位的擔保品託管,後者承載多頭資金池。

事件規模相比於 4 月初 Drift Protocol 在 Solana 遭駭的 2.85 億美元小得多,但攻擊類型本質相似—同樣是管理員私鑰外洩搭配高權限角色濫用。對 DeFi 生態而言,這類「私鑰類」攻擊重複出現意味著:智能合約程式碼本身的正確性,無法保護那些可在程式碼之外繞過機制的特權帳戶。

Wasabi 暫停合約互動、Virtuals Protocol 凍結保證金存款

Wasabi Protocol 官方於 4/30 下午 6:33 在 X 發出公告:「我們已注意到問題並正在積極調查。作為預防措施,請勿與 Wasabi 合約互動,直到後續通知。」官方在公告中並未直接確認 Blockaid 與 CertiK 描述的攻擊細節,僅表示有更多資訊將補充說明。

下游受影響專案中最值得注意的是 Virtuals Protocol—過去一年熱門的 AI Agent 協議生態,部分產品功能仰賴 Wasabi 提供的保證金存款服務。Virtuals 於 4/30 下午 5:07 在 X 表態,自身安全完整無事,已即刻凍結由 Wasabi 支援的保證金存款功能;其餘交易、提領、agent 操作均維持正常運作,並提醒用戶在事件解決前不要簽署任何 Wasabi 相關交易。

對 DeFi 投資人而言,這類事件的提醒一致:當協議之間互相組合、使用上游服務的槓桿或衍生品功能時,上游基礎設施的私鑰安全會變成所有下游用戶共同承擔的風險,與自己直接互動的協議是否安全無關。

這篇文章 Wasabi 遭駭 290 萬美元:管理員私鑰外洩、合約被改成惡意版本 最早出現於 鏈新聞 ABMedia。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

北韓演員透過加密攻擊在 2026 年 4 月前提取了 $577M ,佔全球損失的 76%

根據 TRM Labs,北韓行動者在 2026 年前四個月中約竊取了 5.77 億美元,佔該期間全球所有加密貨幣駭客損失的 76%。此次竊取源自兩起 4 月事件:2.92 億美元的 KelpDAO 被利用事件,以及 2.85 億美元的 Drift

GateNews27分鐘前

北韓在 2026 年前四個月的加密駭損失中佔 76%,$577M 遭竊:TRM Labs

根據 TRM Labs 的說法,北韓行動者在 2026 年前四個月中,透過攻擊大約竊取了 5.77 億美元,佔該期間所有全球加密貨幣駭損失的 76%。這些損失源自 兩起 4 月事件:2.92 億美元的 KelpDAO 創/利用事件,以及 2.85 億美元的 Drift Pr

GateNews32分鐘前

Kelp 兩週後全面升級跨鏈橋、ether.fi 同步硬化 WeETH

4月18日 rsETH 跨鏈橋遭駭後兩週,Kelp 於4/29完成升級:驗證者4/4、區塊確認64、拓撲採 hub-and-spoke,跨鏈訊息必須經以太主網中轉。ether.fi 亦同步硬化 weETH,並加入 DeFi United 捐贈5,000 ETH。DeFi United動員逾70,000 ETH救援資金,Aave 等市場利率顯著下降;但攻擊者仍持有約107,000 rsETH待清算,需治理與委員會式流程回收。

鏈新聞abmedia55分鐘前

WasabiCard 澄清與 Wasabi Protocol 和 Wasabi Wallet 無關,日期為 4 月 30 日

根據 BlockBeats,WasabiCard 於 4 月 30 日發布安全聲明,澄清其與 Wasabi Protocol、Wasabi Wallet 或相關項目與機構並無關聯。該平台與 Safeheron 合作提供託管錢包服務,並與安全審計方合作

GateNews3小時前

由 FBI 主導的全球特遣部隊逮捕 276 名加密「豬仔式詐騙」詐騙犯,打擊 9 個中心

根據美國司法部的說法,由 FBI 主導的全球專案小組於週三逮捕了 276 名嫌疑人,並搗毀了 9 個加密詐騙中心。杜拜警方逮捕了 275 名個人,其中 3 人被控於加州面臨電信詐欺與洗錢罪名。泰國當局逮捕了一名嫌疑人

GateNews4小時前
留言
0/400
暫無留言