Renegade.fi 已追回约19万美元——一名白帽黑客利用其Arbitrum暗池(V1)的漏洞,在盗走约20.9万美元后,又归还了超过90%的资产。
链上安全公司Blockaid指出,攻击发生于UTC时间周日8:27,攻击者通过向协议解析器基础设施的有缺陷函数注入恶意逻辑,从Renegade的V1 Arbitrum暗池中抽走了资金。Arbiscan数据显示,随后约19万美元被发回地址“0xE4A…5CFBE”,其中包括84,370 USDC、27,885美元包装比特币(WBTC)和23,950美元包装以太币(WETH)。
攻击发生后,Renegade通过链上消息向攻击者提供了10%的“白帽赏金”,要求返还剩余资金,并警告不配合可能面临民事或刑事责任。45分钟内,攻击者退还了超过90%的资产。
“我看到很多人对我的行为表示不屑,”白帽在链上回应中写道,“虽然我理解这并不道德,但在当前DeFi网络安全环境下,我认为这是保护用户资金、确保其安全的最佳方案。”另一条消息中,攻击者称该漏洞“太简单、太糟糕”,并提到朝鲜黑客“永远不会来谈判”。
漏洞根源:迁移代码未指定所有者
Renegade确认,事件源于2025年4月软件更新时的部署代码——未能给合约指定明确所有者,加上有缺陷的迁移逻辑。协议称,该缺陷允许任何人重写与V1 Arbitrum暗池关联的智能合约。暗池允许大户私下执行交易,不向公开市场暴露订单规模或方向。Renegade表示,受影响的是V1 Arbitrum池,仅占其交易活动的7%,受影响用户将获得直接补偿。
近期DeFi攻击频发,合约安全引热议
涉及解析器系统、代理合约和管理权限的攻击近期增多,DeFi基础设施设计受到更多审视。5月7日,流动性提供商TrustedVolumes因1inch基础设施的自定义RFQ兑换代理遭袭,损失约587万美元。Blockaid将攻击者与2025年3月的1inch Fusion V1漏洞利用关联,但称本次事件依赖的是代理设置中的另一独立漏洞。1inch联合创始人Sergej Kunz批评共享池借贷系统,指出“一个弱的抵押品上市可以影响整个储备”,并推广基于意图的借贷系统。此外,Wasabi Protocol在以太坊、Base、Berachain和Blast上损失超500万美元,安全公司发现管理密钥被攻破,攻击者升级合约并抽走资金。Renegade表示将在未来几天发布事后分析和完整根因分析。

