昨日,NFT游戏项目Munchables遭遇了一场精心策划的黑客攻击,损失高达6200万美元。这起事件不仅让Blast L2生态蒙受重大损失,更在加密社区引发了关于以太坊rollup中心化问题的激烈辩论。
事件回顾:内部作案的“黑客”
根据链上侦探ZachXBT的分析,此次攻击并非外部漏洞利用,而是项目内部开发者所为。在Munchables合约上线前,一名恶意开发者利用其管理员权限,在未经审计的旧版合约中预先为自己分配了大量以太币余额。当新版合约开始接收用户存款后,该地址便轻松提取了约17,400 ETH(价值超6200万美元)。此外,该开发者还持有另一个基于Blast的项目Juicebox的合约管理员权限,导致后者超过3000万美元的存款也面临风险。审计报告中曾将中心化风险列为低严重性问题,但并未引起足够重视。
幸运的是,在意识到无法顺利脱身后,这名开发者最终将全部资金返还给了Blast核心团队。Blur与Blast的创始人Pacman在X平台确认:“9700万美元已通过Blast核心贡献者的多签钱包安全锁定。感谢这位前Munchables开发者最终无条件归还所有资金。”
中心化困境:干预还是不可篡改?
这起事件与2016年以太坊The DAO黑客攻击如出一辙,再次迫使社区思考:当智能合约出现重大漏洞时,应不应该通过中心化手段进行干预?The DAO攻击最终导致了以太坊硬分叉,分裂出ETH和ETC两条链。而如今,面对6200万美元的损失,社区分成两派。
一方面,Blast L2本身并非以去中心化为优先。其上线时采用的多签钱包托管用户资金、缺乏欺诈证明等特性,使许多人认为它是一个“实验性沙盒”。因此,部分用户和开发者认为,使用中心化权力手动撤回恶意交易是合理的,以保障用户资金安全。
另一方面,反对者警告:如果Blast团队可以随意回滚交易,那么任何类似的中心化rollup(如Optimism、Base)都可能被迫审查网络活动。加密研究员Cattin讽刺道:“人们向一个多签钱包发送数十亿资金,只为积分,却相信一个没有欺诈证明的中心化L2——现在却突然在意去中心化了?”
此外,美国财政部对Tornado Cash的制裁早已表明,中心化团队面对监管压力时可能不得不配合。如果Blast通过干预手段“修复”黑客攻击,它可能在未来被要求对受制裁地址采取类似行动,从而彻底丧失抗审查性。
历史与市场影响
类似干预并非没有先例。2022年,Jump Crypto通过“反利用”收回了Wormhole漏洞中损失的12万ETH(当时价值超3亿美元);同年,BNB Chain被验证者暂停,阻止了6亿美元跨链桥被盗资金转移到其他链。然而,随着以太坊上发生超过6000万美元的损失事件频繁出现,通过硬分叉来修复已变得几乎不可想象。
本次事件对Blast生态信心造成冲击。尽管资金已归还,但Munchables和Juicebox的代币价格可能面临抛售压力。更重要的是,Blast本身尚未发行代币,其“积分挖矿”模式仍依赖用户信任。此次事件提醒所有参与Rollup生态的用户:中心化的便利往往伴随着不可忽视的信任风险。长远来看,此次讨论可能会加速以太坊社区对L2去中心化程度的审查,尤其是对Optimistic Rollup和ZK-Rollup的欺诈证明与有效性证明的要求提升。
社区用户“Googly”指出:“2016年,那笔金额(360万ETH)占以太坊总供应量的很大一部分,对链构成生存威胁;如今,6000万美元只是朝鲜黑客的一个普通周二。”这句话恰当地反映了加密世界风险常态化的现实,也让中心化与去中心化的抉择变得更加复杂。

