tradingkey.logo
搜尋

黑客從 USPD 穩定幣協議中竊取了 100 萬美元

Cryptopolitan2025年12月5日 11:10
facebooktwitterlinkedin

去中心化金融協議美國無需許可美元遭遇安全漏洞,導致其穩定幣未經授權被鑄造,超過 100 萬美元的流動性被抽走。 

根據 USPD 團隊官方 X 賬戶發佈的dent 報告,攻擊者存入了約 3,122 個 ETH 作爲抵押品,並利用一個漏洞,在一次交易中鑄造了約 9800 萬個 USPD 代幣。 

該過程產生的代幣數量是初始存款的十倍,並使黑客得以額外盜取 237 個 stETH 抵押品。被盜的穩定幣隨後通過去中心化交易所 Curve 兌換成價值約 30 萬美元的 USDC。

dent此次安全漏洞後立即向用戶發出警告稱:

“我們已確認USPD協議遭到嚴重攻擊,導致未經授權的增發和流動性枯竭。請勿購買USPD。立即撤銷所有授權。”

美國警察局黑客利用代理欺騙協議,使其鑄造貨幣。 

DeFiDeFiMulticall3搶先執行了代理初始化

黑客利用 CPIMP 在協議腳本完全執行之前悄悄奪取了管理權限,並等待數月後開始未經授權地鑄造代幣。他們實施了一個“影子”trac,將調用轉發到 USPD 的審計代碼,然後巧妙地篡改了事件有效載荷並欺騙了存儲槽,從而誘使 Etherscan 顯示原始的審計trac。 

USPD 寫道:“這種僞裝讓攻擊者得以在衆目睽睽之下隱藏數月,繞過了驗證工具和人工檢查。今天,他們利用隱藏的訪問權限升級了代理服務器,鑄造了約 9800 萬枚 USPD,並竊取了約 2.32 億枚 stETH。”

區塊鏈分析師 Emmet Gallic 重申了 DeFi 協議的分析,並補充說,代理初始化導致了部署期間的攻擊。 

他推測說:“攻擊者獲取了管理員權限,安裝了一個影子程序,僞造了 Etherscan,使其顯示經過審計的trac。該協議被黑客攻擊了數月之久。”

美國警方將繼續調查,並承諾懸賞緝拿黑客

針對此次攻擊,美國警察局表示,他們正與執法部門和白帽安全組織密切合作, trac並凍結被盜資金。“我們已將攻擊者的地址標記在所有主要的中心化交易所(CEX)和去中心化交易所(DEX)中,以凍結資金流動,”該團隊透露。

該協議還表示,如果攻擊者歸還資金(扣除標準的10%漏洞賞金),他們願意與攻擊者解決問題。該協議承諾,如果攻擊者接受此提議,將停止所有執法行動,並鼓勵攻擊者直接與他們聯繫,或歸還90%的被盜資產以解決問題。

“儘管我們進行了嚴格的審計並遵守了最佳實踐,但我們仍然成爲了這種新興且高度複雜的攻擊手段的受害者,這讓我們感到非常痛心。我們正在盡一切努力追回資產,”美國警察局向其社區表示。

據 CoinMarketCap 數據顯示,該穩定幣與美元的掛鉤目前尚未受到影響,但其交易量在過去 24 小時內下降了 20%,至約 256 萬美元。

DeFi 穩定幣協議漏洞曾經比 USPD 面臨的漏洞要大得多,包括 2023 年 Euler Finance 遭受的黑客攻擊,導致其借貸池中的穩定幣被抽走,損失超過 1.97 億美元。 

11 月漏洞攻擊後,兩個 DeFi 協議進入恢復模式。

上週一,Yearn Finance成爲最新一個遭遇流動性質押指數代幣yETH漏洞攻擊的協議。攻擊者鑄造了幾乎無限數量的代幣,並竊取了價值約300萬美元的ETH。 

Yearn Finance此前於11月30日遭遇yETH穩定幣池900萬美元的資金被盜事件,但據Cryptopolitan報道,該公司已開始追回被盜資金。目前,團隊已成功追回239萬美元,這些資金將返還給受影響的存款人。

Balancer 是另一個因 v2 版本漏洞而損失 1.28 億美元的 DeFi 協議,該公司上週宣佈計劃向流動性提供者償還約 800 萬美元。

通過指導和每日想法來完善您的策略 - 30 天免費訪問我們的交易計劃

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有