Blast L2遭6200万美元黑客攻击,以太坊Rollup中心化争议再起

Blast L2遭6200万美元黑客攻击,以太坊Rollup中心化争议再起

N
News Editor 01
2026-07-05 22:32:11
NFT游戏Munchables因恶意开发者植入后门被盗6200万美元,资金最终被追回。事件引发对Blast等中心化Rollup可篡改性及以太坊去中心化原则的激烈讨论。

昨日,NFT游戏项目Munchables遭遇黑客攻击,损失约6200万美元,引发加密社区对Blast L2中心化Rollup的广泛争议。幸运的是,涉事开发者在无法转移赃款后,最终将全部资金归还给Blast核心团队。Blur及Blast创始人Pacman在X平台确认,约9700万美元已通过多签钱包安全锁定。

攻击手法:预先部署的后门

攻击方式简单但早有预谋。一名恶意开发者利用管理员权限,在Munchables未经验证的旧合约中为自己分配了大量以太币余额。当用户向升级后的合约存入资金后,该地址轻松提取了约17400枚ETH(价值超6200万美元)。该开发者还拥有另一个基于Blast的项目Juicebox存入的3000万美元资金的管理权限。审计报告曾将中心化风险列为低风险,但开发者的准备并未被察觉。

幕后黑手:窃贼或与朝鲜Lazarus集团有关

区块链侦探ZachXBT最初怀疑该开发者属于朝鲜Lazarus Group,并指出其GitHub账号“Werewolves0493”存在关联。他还暗示项目中的四名“开发者”可能实为同一人,因链上转账和共享交易所地址相连。PixelCraft Studios的CEO(X账号coderdan.eth)透露,该开发者曾被雇佣但一个月内被解雇。ChainArgos分析认为,该开发者在过去18个月中通过Binance地址短期任职数次。无论是否与Lazarus有关,渗透加密团队已是该黑客集团的惯用手段。

中心化困境:回归可篡改账本?

自美国财政部制裁Tornado Cash以来,可信的抗审查能力成为衡量区块链去中心化的重要指标。如果不存在可归责的单一实体,则无法起诉任何人。然而,若美国开发团队拥有足够的管理权限来撤销黑客攻击或制裁实体的行为,则可能被迫行使该权力。历史上已有先例:2023年Jump Crypto通过“反攻击”收回2022年Wormhole黑客事件中损失的12万枚ETH(当时价值超3亿美元);2022年BNB Chain被验证者暂停,阻止了6亿美元桥接黑客资金的转移。Blast本身并非去中心化典范,其初始阶段仅通过多签钱包吸收存款并承诺“原生收益”,被批评为“中心化L2”。部分人认为应鼓励使用中心化权力手动回滚恶意活动以保护用户;另一些人则担忧这将为同样中心化的Optimism和Base等Rollup树立先例,迫使他们审查网络活动。

历史回响:再谈2016年The DAO分叉

此次争论让人想起2016年The DAO黑客事件(损失360万ETH,按当前价格近130亿美元)。当时以太坊通过硬分叉回滚交易,导致链分裂,形成了今日的以太坊主网与以太坊经典。如今,面对超过6000万美元的频繁损失,硬分叉修复已几乎不可想象。一位用户评论道:“当年那个金额对链构成生存威胁,如今6000万只是朝鲜的又一个星期二。”

此次事件再次敲响警钟:加密世界需要在去中心化原则与用户资产保护之间寻求平衡。市场参与者应警惕中心化Rollup的潜在风险,并关注监管与去中心化技术演进。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。