Shiba Inu开发团队近日发布重要更新,宣布Shibarium桥在经历一次重大攻击后已成功恢复。经过长达10天的不间断努力,团队不仅回收了被攻击者控制的资产,还实施了更严格的安全控制措施,并引入了多项预防机制。此次事件暴露了Shibarium跨链桥的潜在漏洞,但团队的快速响应和系统性修复为项目未来奠定了更坚实的基础。
攻击事件回顾:检查点操纵与质押放大
此次攻击是Shibarium自上线以来面临的最严峻挑战之一。攻击者瞄准了Shibarium桥,通过非法注入伪造检查点(checkpoint)来操纵系统状态,并利用漏洞将460万枚BONE代币质押以影响验证者阈值。检查点操纵与质押放大的组合攻击构成了关键风险,迫使团队立即介入。Heimdall层因此暂停运行,以防止损失扩大。
10天不间断紧急响应
在危机发生后,Shiba Inu核心团队与外部合作伙伴连续奋战超过10天。负责人Dhairya透露,开发人员夜以继日地工作,包括深夜、周末甚至假期,以消除风险并恢复安全。为高效管理危机,团队将响应工作划分为多个并行工作流,并引入网络安全公司Hexens.io作为独立审查方,对每项修复进行镜像测试和签字确认。此外,每天进行多次站会、紧急同步会议和持续日志审查,确保不遗漏任何细节。重要的是,基础设施、验证者操作、测试网络和监控等职责由不同负责人独立处理,以最大限度减少单点故障,同时保持严格监督。
安全加固:多签钱包、密钥轮换与黑名单机制
在完成危机控制后,团队引入了一系列措施来强化Shibarium安全性。首先,超过100个关键合约(涵盖Shibarium、ShibaSwap和Shiba Inu虚拟宇宙)被迁移至安全的多签钱包,确保没有任何单一实体能控制核心资产。其次,所有验证者签名密钥已被轮换,替换了与被攻击状态相关的密钥,引入了更强的托管规则,使网络与先前暴露隔离。最后,在质押操作中添加了黑名单功能,该系统能立即阻止恶意地址进行质押、解除质押、提取奖励或重新绑定资金。在部署至主网前,这些增强功能均在Devnet和Puppynet上进行了充分演练。
成功追回460万枚BONE代币
此次恢复工作最显著的成果之一是成功追回与攻击者相关的460万枚BONE代币。由于这些代币通过合约而非外部钱包质押,团队设计了针对性的恢复方法。通过StakeManager,开发人员执行了新的程序,纠正了遗留的解除绑定数据并恢复了账本完整性,从而清除了恶意委托并确保了代币安全。同时,提款延迟从原来的1个检查点延长至约30个检查点(约24小时),确保团队有足够时间在提现最终完成前检测异常活动,这是重要的新防御层。
检查点系统修复
最初触发Heimdall暂停的伪造检查点注入需要仔细修正。开发人员修复了受影响的指针,并通过结构化的三阶段流程(Devnet → Puppynet → 主网)验证了修复。通过这一过程,检查点功能得以安全恢复。目前Shibarium的检查点系统已恢复正常运行,未出现进一步问题。
放弃悬赏合约:专注防御与资产回收
最初,Shiba Inu开发团队曾考虑与攻击者谈判,甚至公开发出对话邀请。但在未收到任何回应,且观察到被盗资产已被转移和出售后,团队决定不部署悬赏合约。Dhairya解释称,部署悬赏合约会带来额外的操作复杂性和新风险。因此,所有精力都集中用于防御、资产回收和长期网络安全。
未来路线图:桥功能恢复与用户赔偿
展望未来,Shiba Inu团队制定了谨慎的路线图以恢复桥功能。黑名单机制将很快添加到Plasma桥中,使系统能够主动阻止恶意地址发起交易。在该保护措施到位后,Plasma桥功能将逐步恢复。此外,团队正在制定计划,确保受影响用户得到公平赔偿。该过程将包括分阶段提款、严格的交易限制以及与合作伙伴的密切协调。开发人员强调,只有在安全的前提下才会公布时间线,避免过度承诺并保护敏感操作。
基础设施升级:RPC整合与文档更新
除立即恢复外,Shibarium正在通过基础设施改进构建长期韧性。团队已与dRPC.org合作,将RPC服务整合至统一端点:rpc.shibarium.shib.io,预计将提升可靠性并简化开发者访问。同时,项目正在进行全面的文档更新,通过简化节点设置和验证者指南,旨在鼓励更广泛的参与并提高整个生态系统的安全基线。

