DeFi 平台 Aperture Finance 遭遇智能合约攻击,损失约367 万美元。链上安全公司 PeckShieldAlert 披露,攻击者已将部分被盗资产转换为 ETH,并把约1242 枚 ETH、按文中口径约合240 万美元转入 Tornado Cash。
漏洞出在 V3 和 V4 合约授权逻辑
根据 PeckShieldAlert 的说法,这起攻击发生在2026 年 1 月 25 日,问题集中在 Aperture Finance 的 V3 和 V4 智能合约,同时与用户此前已经授予的代币权限有关。DeFi 协议常要求用户预先授权合约操作 ERC-20 代币或流动性仓位 NFT,以便自动执行交易和策略;攻击者利用的正是合约在处理这些权限和函数调用时的缺陷。
此次事件并非通过入侵钱包或窃取私钥完成。相反,攻击者借助合约自身逻辑触发了未授权的资产转移。由于不少用户此前已经完成授权,攻击过程中不需要新的签名,就能调动与相关授权绑定的代币和流动性仓位资产。
被盗资金分批流向 Tornado Cash
在抽走约 367 万美元资产后,攻击者将较大一部分资金换成 ETH,再转入 Tornado Cash 以掩盖链上轨迹。素材显示,这些转账是以多笔小额方式完成,其中包括10 ETH和100 ETH一组的批量转账。这类拆分路径常见��盗币后的清洗流程,会增加追踪和回收难度。
项目方要求用户立即撤销代币与 NFT 授权
事件发生后,Aperture Finance 发布紧急通知,并公布了受影响的合约地址列表,要求用户尽快撤销与这些风险地址相关的ERC-20 代币授权以及ERC-721 流动性仓位授权。在合约已被攻破的情况下,若钱包内相关授权仍然有效,后续资产仍可能暴露在风险之下。
项目方给出的信息也说明,这次事件涉及的是合约权限被滥用,而非用户私钥外泄。私钥本身未被盗取,但此前已经授权给受影响合约的资金面临直接风险。

