2026年7月5日,Polygon网络上的去中心化金融协议Ink Finance遭遇安全漏洞,其Workspace Treasury Proxy被黑客利用,导致约14万美元的资金被盗。区块链安全公司Blockaid报告了此事件,并正在进行深入调查。
事件详情
据Blockaid的初步分析,攻击者利用了Ink Finance在Polygon上的金库代理合约中的漏洞。该金库合约原本用于管理协议储备和运营资本,但黑客通过某种技术手段绕过安全机制,将资金转移至外部地址。Blockaid尚未披露具体的攻击向量,但此类漏洞通常涉及智能合约逻辑缺陷、访问控制不当或代理升级模式中的脆弱点。
Ink Finance团队在事件发生后尚未发布公开声明,也未宣布暂停协议或恢复资金的计划。Blockaid已直接联系协议团队,并提供技术支持以协助调查。
安全漏洞分析
金库合约是DeFi协议中最敏感的部分之一,因为它们通常持有协议自有流动性、运营资金甚至用户存款。此次攻击再次凸显了基于代理升级机制的合约所面临的风险——代理合约的存储布局、初始化函数调用顺序以及管理员权限设置都可能成为攻击者的突破口。
虽然14万美元的损失在DeFi黑客事件中属于中等规模,但其对信任的冲击不容小觑。投资者和用户对协议的安全性敏感度日益提高,任何漏洞曝光都可能导致资金外流和TVL下降。
市场影响与用户注意事项
截至发稿时,Ink Finance的原生代币(如未发布则无影响)尚未出现大幅波动,但相关流动性池可能面临短期压力。若协议未能及时拿出解决方案,用户可能选择撤出资金,进一步加剧流动性危机。
用户建议:尽管该攻击不直接针对个人钱包,但若在Ink Finance相关智能合约中存有资金,应密切关注官方渠道的更新,并考虑暂时转移资产至更安全的场所。同时,注意识别任何冒名顶替的“退款”邮件或链接,防止二次被骗。
Polygon与DeFi安全现状
Polygon网络作为以太坊侧链与Layer 2解决方案的先锋,拥有大量DeFi应用。近两年,针对Polygon生态的漏洞攻击事件时有发生,但该链依然保持着活跃的开发者社区和用户基础。此次Ink Finance漏洞曝光后,Polygon官方尚未发表评论。
Blockaid等专业安全公司在此事件中起到了关键哨兵作用。通过实时监控链上异常交易,它们能够在第一时间发出警报,帮助协议团队和用户减少损失。这再次证明了第三方安全审计与持续监控在DeFi生态中的必要性。
总结
Ink Finance金库被黑事件是一记警钟,提醒所有DeFi团队在合约开发与部署过程中必须进行多轮审计、引入时间锁机制、设置多重签名治理,并配备实时风控系统。对于用户而言,分散风险、使用冷钱包、关注权威安全快讯是保护资产的基本原则。
常见问题(FAQ)
Q1: 用户资金是否被盗?
根据现有信息,攻击目标为协议金库代理,而非用户个人钱包。但用户在官方确认前应保持警惕。
Q2: 攻击是如何被发现的?
Blockaid的安全监控系统检测到Ink Finance金库合约的异常交易,并公开报告。
Q3: Ink Finance是否会赔偿损失?
截至当前,官方未承诺赔偿,团队正在评估损失并探索恢复方案。

