黑客從 USPD 穩定幣協議中竊取了 100 萬美元
去中心化金融協議美國無需許可美元遭遇安全漏洞,導致其穩定幣未經授權被鑄造,超過 100 萬美元的流動性被抽走。
根據 USPD 團隊官方 X 賬戶發佈的dent 報告,攻擊者存入了約 3,122 個 ETH 作爲抵押品,並利用一個漏洞,在一次交易中鑄造了約 9800 萬個 USPD 代幣。
該過程產生的代幣數量是初始存款的十倍,並使黑客得以額外盜取 237 個 stETH 抵押品。被盜的穩定幣隨後通過去中心化交易所 Curve 兌換成價值約 30 萬美元的 USDC。
dent此次安全漏洞後立即向用戶發出警告稱:
“我們已確認USPD協議遭到嚴重攻擊,導致未經授權的增發和流動性枯竭。請勿購買USPD。立即撤銷所有授權。”
美國警察局黑客利用代理欺騙協議,使其鑄造貨幣。
DeFiDeFiMulticall3搶先執行了代理初始化。
2/ 這不是我們智能trac邏輯的缺陷。
USPD協議經過了頂級公司@NethermindEth和Resonance的嚴格安全審計。我們的代碼經過了全面的單元測試,並嚴格遵循行業標準。邏輯本身是安全的。
— USPD.IO | 去中心化國家的美元 (@USPD_io) 2025年12月4日
黑客利用 CPIMP 在協議腳本完全執行之前悄悄奪取了管理權限,並等待數月後開始未經授權地鑄造代幣。他們實施了一個“影子”trac,將調用轉發到 USPD 的審計代碼,然後巧妙地篡改了事件有效載荷並欺騙了存儲槽,從而誘使 Etherscan 顯示原始的審計trac。
USPD 寫道:“這種僞裝讓攻擊者得以在衆目睽睽之下隱藏數月,繞過了驗證工具和人工檢查。今天,他們利用隱藏的訪問權限升級了代理服務器,鑄造了約 9800 萬枚 USPD,並竊取了約 2.32 億枚 stETH。”
區塊鏈分析師 Emmet Gallic 重申了 DeFi 協議的分析,並補充說,代理初始化導致了部署期間的攻擊。
他推測說:“攻擊者獲取了管理員權限,安裝了一個影子程序,僞造了 Etherscan,使其顯示經過審計的trac。該協議被黑客攻擊了數月之久。”
美國警方將繼續調查,並承諾懸賞緝拿黑客
針對此次攻擊,美國警察局表示,他們正與執法部門和白帽安全組織密切合作, trac並凍結被盜資金。“我們已將攻擊者的地址標記在所有主要的中心化交易所(CEX)和去中心化交易所(DEX)中,以凍結資金流動,”該團隊透露。
該協議還表示,如果攻擊者歸還資金(扣除標準的10%漏洞賞金),他們願意與攻擊者解決問題。該協議承諾,如果攻擊者接受此提議,將停止所有執法行動,並鼓勵攻擊者直接與他們聯繫,或歸還90%的被盜資產以解決問題。
“儘管我們進行了嚴格的審計並遵守了最佳實踐,但我們仍然成爲了這種新興且高度複雜的攻擊手段的受害者,這讓我們感到非常痛心。我們正在盡一切努力追回資產,”美國警察局向其社區表示。
據 CoinMarketCap 數據顯示,該穩定幣與美元的掛鉤目前尚未受到影響,但其交易量在過去 24 小時內下降了 20%,至約 256 萬美元。
DeFi 穩定幣協議漏洞曾經比 USPD 面臨的漏洞要大得多,包括 2023 年 Euler Finance 遭受的黑客攻擊,導致其借貸池中的穩定幣被抽走,損失超過 1.97 億美元。
11 月漏洞攻擊後,兩個 DeFi 協議進入恢復模式。
上週一,Yearn Finance成爲最新一個遭遇流動性質押指數代幣yETH漏洞攻擊的協議。攻擊者鑄造了幾乎無限數量的代幣,並竊取了價值約300萬美元的ETH。
Yearn Finance此前於11月30日遭遇yETH穩定幣池900萬美元的資金被盜事件,但據Cryptopolitan報道,該公司已開始追回被盜資金。目前,團隊已成功追回239萬美元,這些資金將返還給受影響的存款人。
Balancer 是另一個因 v2 版本漏洞而損失 1.28 億美元的 DeFi 協議,該公司上週宣佈計劃向流動性提供者償還約 800 萬美元。
通過指導和每日想法來完善您的策略 - 30 天免費訪問我們的交易計劃










