4月30日,安全机构WazzCrypto在X平台发出警报:数百个沉寂多年的以太坊主网钱包遭遇同一地址清空,损失超过260枚ETH(约60万美元),涉及约500个钱包,总损失估计达80万美元。受影响的钱包大多已休眠4至8年,并非新创建的热钱包,而是承载早期以太坊资产与工具的老钱包。相关Etherscan地址已被标记为Fake_Phishing2831105,显示596笔交易,并在4月30日前后将有324.741 ETH转移至THORChain Router v4.1.1。
事件背后:密钥层攻击路线未明
与常见的DeFi协议漏洞不同,本次事件的核心问题在于钱包层。攻击者如何获取这些旧钱包的控制权?目前尚无定论。社区讨论产生了几种推测:旧钱包生成工具弱熵、助记词泄露、交易机器人密钥处理不当,以及LastPass时代的种子存储漏洞。有受影响的用户亲自提到LastPass理论。关键点在于:长期闲置并不降低私钥风险,钱包历史中任何环节都可能成为突破口。
用户应对:立即盘点老钱包,更换新密钥
安全专家建议用户立即盘点高价值旧钱包,在可信硬件或现代钱包软件上生成全新密钥后迁移资金。切勿将旧种子输入任何检查器、脚本或陌生恢复工具。同时,撤销不必要的代币授权可减轻协议层风险,但直接的钱包清空首先指向密钥安全,而非授权问题。
四月黑客浪潮:控制面成为攻击面
本次钱包清空事件发生在四月DeFi黑客攻击高潮之中。据DefiLlama数据,四月共发生约28至30起安全事件,被盗资金超过6.35亿美元。其中包括:
- Wasabi协议(4月30日):攻击者获取部署者/管理员权限,授予自身
ADMIN_ROLE,利用UUPS代理升级从以太坊、Base、Blast链上金库与池中盗走约450万至550万美元。漏洞核心在于管理员升级权限中心化。 - Drift协议:攻击者通过社会工程、持久性nonce交易、伪造抵押品、预言机操纵以及0时间锁的2/5安全委员会迁移,盗走约2.85亿美元。交易模拟与更严格的共同签名策略本可改变结果。
- KelpDAO:攻击者利用桥接配置中LayerZero作为唯一DVN验证器的单点风险,通过伪造RPC节点和DDoS攻击制造假跨链消息,116,500枚rsETH(约2.92亿美元)被释放。
这些事件共同表明:控制面(管理员权限、签名者流程、桥验证路径)已成为主要攻击面,且往往隐藏在普通用户难以审计的环节。
AI加速发现,安全升级刻不容缓
Anthropic的Claude Mythos Preview已展示AI可快速发现数千个高危软件漏洞。这提高了攻击者与防御者的并行能力,但当前黑客事件的主因仍指向密钥、签名者、管理员权限、桥验证依赖和未解决的旧钱包暴露。AI可能加速发现旧的运营捷径,使过去的安全疏忽更快被利用。
修复清单:从代码层转向运营层
对于协议:减少单一权限能做任何事的能力,引入时间锁、更强且稳定的签名者阈值、监控特权交易队列、限制参数变更范围,并实施交易模拟。
对于桥:采用多DVN验证、跨链不变性监控,以及独立于签名路径的外部检查。确保跨链消息所代表的经济事实在两端被验证。
对于用户:将有价值的旧资金迁移到全新密钥,并与协议授权清理分开。对所有钱包清空根因的声明保持谨慎,直到取证工作确定共同工具、存储路径或暴露源。
下一个考验:证明而非口号
四月证明,普通用户的安全清单很可能不完整。审计、公开合约和去中心化界面可与集中的管理权限、弱签名者流程、脆弱的桥验证和旧钱包秘密共存。下一季度将奖励那些用实际措施证明去中心化语言的团队:限制的升级权限、可见的时间锁、独立的验证路径、特权操作交易模拟、严格访问控制以及记录的密钥轮换。旧钱包清空事件展现了令人不安的用户端版本:一个系统可以看起来安静,而一个旧的控制失效在后台等待。四月攻击浪潮暴露了位于代码之上的那层控制面;下一阶段将显示哪些团队在资金移动之前将其视为核心安全问题。

