去中心化交易所协议KyberSwap于11月22日遭遇严重安全事件,链上数据显示其Elastic Pools流动性解决方案被黑客利用,损失约4700万美元。该事件迅速引发市场震荡,Kyber Network Crystal(KNC)代币价格大幅下跌。
攻击细节:多链资金被集中转移
监测到异常的钱包活动,与协议相关的钱包中的资金被集中转移至一个单一地址。最初由用户Spreek在X平台发现并指出。这些资金分布在多个区块链上:Arbitrum损失2070万美元,Optimism损失1500万美元,Ethereum损失700万美元,Polygon损失300万美元,以及Base损失200万美元。被盗资金大部分以各种形式的以太坊(如封装代币和流动性质押代币)计价,也包括Arbitrum(ARB)和多种稳定币。
攻击手法:闪贷与数学舍入漏洞
加密数据网站DefiLlama的匿名员工0xngmi在X上分析称:“我查看了这笔交易,不认为是Kyber聚合器的批准问题,似乎是黑客正在抽干Kyber的流动性池。”他补充道,该协议的总锁仓价值(TVL)为7200万美元,但似乎并未受到影响。Cinneamhain Ventures的管理合伙人Adam Cochran进一步指出:“看起来Kyber的漏洞与闪贷以及某种数学/舍入问题有关。每笔交易都以ETH余额进入开始,循环进行铸造/赎回/交换。”这意味着攻击者利用了智能合约中的精确性缺陷,通过循环操作反复提取资金。
市场影响与社区反应
消息传出后,Kyber Network Crystal(KNC)价格应声暴跌。市场担忧此次攻击可能暴露DeFi领域更广泛的逻辑漏洞,尤其是涉及复杂数学运算的流动性池设计。尽管协议TVL保持稳定,但流动性提供者直接损失了巨额资金。KyberSwap官方尚未发布详细回应,但社区已呼吁暂停所有相关池并展开调查。
此次事件再次凸显了DeFi协议在数学逻辑验证上的挑战。闪贷攻击在加密领域屡见不鲜,但结合舍入误差的新型手法值得警惕。分析师建议用户暂时撤回在类似弹性池中的资金,并关注官方后续的安全审计结果。

