Dormant Ethereum Wallets Drained, Cause May Trace Back Years

Dormant Ethereum Wallets Drained, Cause May Trace Back Years

N
News Editor 01
2026-07-06 15:53:45
Hundreds of dormant Ethereum wallets were drained in a coordinated attack, losing ~$800k. The vector remains unknown but points to old private key exposure. Combined with April's DeFi exploit wave, this event underscores urgent need for key management and access control reforms.

2026年7月6日,一起针对沉寂以太坊主网钱包的集体盗币事件引发加密社区高度警惕。据安全机构WazzCrypto监测,数百个多年未动的钱包被同一地址清空,总计超过260 ETH(约60万美元)被盗,受影响钱包数量超过500个,总损失接近80万美元。这些钱包并非新近活跃的热钱包,而是有着安静历史的旧钱包,部分甚至与早期以太坊时代的资产和工具相关联。

相关区块浏览器标签为Fake_Phishing2831105,已记录596笔交易,并在4月30日前后向THORChain路由器v4.1.1转移了324.741 ETH。攻击向量尚未确定,但安全专家指出,这可能是近年来最尖锐的私钥安全警告。

攻击源成谜:旧种子、弱密钥还是数据泄露?

与通常的协议漏洞不同,本次攻击直接发生在钱包层。安全社区公开讨论了多种可能:旧版钱包工具中的弱熵、助记词被攻破、交易机器人密钥处理不当,以及LastPass时代种子存储风险。一位受影响用户亲自提出了LastPass理论。

事件核心问题在于:有人获得了旧的种子短语、破解了弱生成的私钥、利用了泄露的私钥材料、滥用了曾经处理密钥的工具,还是利用了尚未浮出水面的其他路径?目前尚无定论,但长时间闲置并不能降低私钥风险——一个钱包的价值取决于其密钥、种子短语、生成设备、接触过的软件以及每个可能存储秘密的地方。

对于用户而言,建议有限但紧迫:盘点高价值旧钱包,只通过可信硬件或现代钱包软件设置全新密钥材料后进行资产转移,避免将旧种子输入检查器、脚本或不熟悉的恢复工具。撤销授权有助于协议层面的风险(如Wasabi协议的用户警告),但直接的钱包盗币首先指向密钥安全而非代币授权。

4月黑客潮放大控制面危机

本次钱包集群事件恰逢4月加密黑客数量激增。据DefiLlama链接报告,4月约有28至30起安全事件,被盗总金额超过6.25亿美元。截至5月1日,DefiLlama实时API显示4月共28起事件,总损失达635,241,950美元。

5月1日的市场主题帖子捕捉到压力点:本周的钱包盗币、Wasabi协议管理员密钥漏洞以及4月更大的DeFi损失,都击中了普通用户极少检查的控制表面。贯穿整个月的是结构性而非归因性的联系。

Wasabi协议提供了最清晰的近期协议示例。4月30日的漏洞据报道盗取了约450万至550万美元,攻击者获得了部署者/管理员权限,授予攻击者控制的合约ADMIN_ROLE,并利用UUPS代理升级从以太坊、Base和Blast上的资金池和池中盗取资金。早期安全警报在攻击展开时标记了管理员升级模式。

Drift协议将同样的控制问题推入签名者工作流程。Chainalysis描述了社会工程、持久性nonce交易、虚假抵押品、预言机操纵以及零时间锁的2-of-5安全委员会迁移。Blockaid将损失定为约2.85亿美元,并认为交易模拟和更严格的共同签名者政策本可改变结果。

KelpDAO则将压力测试移至跨链验证。事件声明描述了rsETH路线使用LayerZero Labs作为唯一DVN验证者的桥接配置。取证审查描述了受污染的RPC节点和DDoS压力向单点验证路径提供虚假数据。结果,根据Chainalysis,116,500枚rsETH(约2.92亿美元)在未发生实际销毁的情况下被释放。

AI加速漏洞发现,但根本原因仍在操作层面

Project Glasswing在此值得特别提及。Anthropic表示Claude Mythos Preview发现了数千个高严重性软件漏洞,展示了AI如何压缩漏洞发现时间。这提高了防御者的标准,但在这些加密事件中,因果关系指向密钥、签名者、管理员权力、桥接验证、RPC依赖以及未解决的钱包暴露。

安全影响仍然严重。更快的发现给攻击者和防御者提供了更多的平行表面。同时,它也使旧的操作捷径更加昂贵,因为休眠的秘密、特权密钥和单一验证者路径的测试速度可能快于团队手动审查

修复清单:操作层面的控制

以下是基于事件总结的隐性控制点与对策一览:

事件隐性控制点失败模式实用控制
休眠以太坊钱包旧钱包材料长期闲置钱包中的资金被转移至标记地址,向量未解决为有价值的休眠资金生成新密钥,谨慎迁移,不要将种子输入未知工具
Wasabi协议管理员和升级权限特权角色授予和UUPS升级导致资金池和保险库被盗密钥轮换、更强阈值、限制管理员权力、时间锁、独立监控升级操作
Drift协议安全委员会签名者工作流程预签名的持久性nonce交易和零延迟治理实现了快速管理员接管更高阈值、延迟窗口、交易模拟、策略强制共同签署
KelpDAO桥接验证路径RPC投毒和1-of-1 DVN路线使虚假跨链消息通过多DVN验证、跨链不变性监控、独立于同一签名路径的检查

对于协议,优先事项是减少任何单一权限可以立即执行的操作量。这意味着对管理员操作设置时间锁、更强且更稳定的签名者阈值、监控特权交易队列、对参数更改设定明确限制,以及在人类批准前模拟交易效果的多签系统。

对于桥接,优先事项是独立验证和不变性检查。一条跨链消息应针对它所声称代表的经济事实进行测试。如果rsETH离开一侧,系统应在目标侧释放价值之前验证另一侧的相应状态变化。该监控需要存在于签署消息的同一路径之外。

对于用户,修复清单更小。将有价值的旧资金通过你已信任的流程转移到新密钥。将该行动与协议特定的授权清理分开。在取证工作确定共同的工具、存储路径或暴露源之前,将所有关于钱包盗币根本原因的声明视为临时性。

下一次考验

4月证明普通用户的安全清单很可能不完整。审计、公开合约和去中心化界面可以与集中的管理员权限、薄弱的签名者程序、脆弱的桥接验证和旧的私钥秘密共存。

下一个季度将奖励超越去中心化语言的证明:受约束的升级权限、可见的时间锁、独立的验证者路径、特权操作的交易模拟、严格访问控制以及有记录的密钥轮换。休眠钱包盗币显示出同一问题在用户侧的不安版本:一个系统可能看起来平静,而旧的控制失败正在后台等待。4月的黑客浪潮暴露了代码之上的那一层;下一阶段将显示哪些团队在资金转移之前将其视为核心安全。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.