安全事件
据报道Gnosis Safe辅助合约遭攻击导致巨额代币流失
根据CoinDesk的报道,安全机构将一起涉及Gnosis Safe钱包的数百万美元盗窃案追溯至一个受信的辅助合约,而非核心平台,不过这些说法尚未获得官方确认。

据报道的攻击事件概览
根据CoinDesk发布的新闻报道,一起未经授权的转账从一个基于以太坊的Gnosis Safe钱包中抽走了价值约780万美元的大约2900枚rsETH。该媒体援引了多个区块链安全机构的分析,这些机构在事件在公共内存池中展开后不久便对交易机制进行了分析。恶意活动并未针对主要多签钱包平台的基础智能合约架构,而是聚焦于钱包所有者先前已授权与其资金进行交互的外部组件。
来自慢雾和BlockSec等公司的区块链安全调查人员检查了公共交易队列,并确定财务损失源于一个配置错误的辅助合约。该辅助组件最初部署是为了简化钱包所有者的自动化交易操作,但其内部逻辑包含了一个关键的授权漏洞。这一事件引起了去中心化金融生态系统内的广泛关注,提醒市场参与者注意复杂多合约交互和委托权限中固有的持久风险。
安全公司的技术发现
来自Blockaid、BlockSec和慢雾的安全分析师报告称,该漏洞具体存在于受害钱包配置所信任的一个Multicall辅助合约中。该辅助合约旨在验证调用者在执行所请求的数字资产转移之前是否拥有合法的操作权限。然而,据报道的分析显示,该授权检查包含了一个明显的逻辑缺陷,错误地批准了任何将辅助合约自身指定为预期交易目标的外部调用者。
这一实现疏忽有效地绕过了预期的安全边界,允许未经授权的实体发起被该合约误认为是合法请求的调用。因此,作案者能够操纵辅助合约释放大量的代币持仓,而无需获取主要多签金库的私钥。安全研究人员强调,钱包平台的核心软件完全按照设计运行,这再次印证了外部辅助集成是高级加密货币设置中运营脆弱性的主要载体这一原则。
自动化交易机器人的介入
在链上套利和防御性抢先交易动态的典型展示中,一个被识别为yoink的自动化交易机器人迅速在公共内存池中检测到了攻击尝试。该自动化系统识别到交易流的脆弱状态,支付了约47,000美元的交易优先费用,以确保其自己的提取交易能够在竞争对手之前得到处理。这一快速介入成功拦截了被盗资产的大部分,赶在恶意行为者能够完全跨去中心化交易所整合其不义之财之前。
在成功执行抢先交易操作后,yoink机器人将恢复的rsETH代币转移到一个单独的地址进行保管,同时观察者们分析了后续情况。与此同时,原始攻击者曾试图通过将代币存入一个仓促构建的、与名为Permissionless Attacker Token的无价值代币配对的交易池来清算部分被盗资金。行业观察人士指出,虽然自动化机器人的介入有时会减轻攻击者的最终成功率,但也凸显了在主动安全事件发生期间高频内存池监控的混乱和竞争性质。
各方反应与连带影响
负责发行rsETH流动质押代币的协议Kelp DAO发表了公开声明,处理了区块链上检测到的可疑资金流向。出于谨慎考虑,协议管理员将参与转账的接收地址置于为期二十四小时的临时运营暂停状态。在此强制窗口期间,协议限制了与该特定地址相关的所有rsETH的进出转账,以控制潜在的传染并评估更广泛代币余额的完整性。
此外,Kelp DAO代表通过社交媒体渠道确认,其基础智能合约仍然安全,并且rsETH继续受到底层抵押资产的充分支持。市场评论员和风险情报台密切监控了局势,以确定使用类似辅助合约配置的其他用户是否可能面临可比的风险暴露。代币发行方实施的迅捷防御措施证明了在互联的去中心化应用程序中进行协调一致的事件响应协议的迫切需求。
分析结论与未确认状态
易鉴(Cexvia)已评估了关于Gnosis Safe辅助合约遭报道攻击及相关rsETH损失的现有媒体报道。本报告的具体调查结果是,第三方安全机构将数百万美元的数字资产流失归因于有缺陷的辅助授权检查,而非核心金库漏洞。然而,关于确切损失金额、特定受害者身份以及辅助合约故障精确机制的所有事实主张,尚未获得受影响钱包所有者或主要平台开发者的官方确认。
使用自动化交易辅助工具和多签钱包配置的受影响用户群体必须立即审查其权限结构并撤销不必要的授权。展望未来,用户应为任何自定义辅助合约实施严格的第三方审计,并对内存池活动保持高度警惕。所有风险意识参与者的下一步行动是立即盘点所有连接的去中心化应用程序中的活跃代理批准,以防止出现类似的漏洞。
Cexvia 易鉴结论
分析结论与未确认状态
CoinDesk报道称,攻击者通过一个存在缺陷的辅助合约从一个以太坊钱包中提取了大约2900枚rsETH,同时一个自动化交易机器人介入并抢先完成了交易。该事件尚未获得受影响钱包所有者的官方确认。 该消息尚未获得官方确认。
- 风险含义
- 这一事件突显了去中心化金融中与辅助智能合约和受信执行环境相关的运营脆弱性。
- 用户行动
- 用户必须对与高价值数字资产钱包相关的所有授权辅助合约及权限进行彻底审计。

