昨日,基于Blast L2的NFT游戏项目Munchables遭受高达6200万美元的黑客攻击,引发加密社区广泛关注。一名内部开发者利用管理员权限预先部署恶意合约,在项目上线后盗取了约17,400枚ETH。幸运的是,在无法顺利转移赃款后,该开发者最终将全部资金归还给了Blast核心团队。
黑客事件始末
此次攻击手法虽简单,却经过精心策划。据调查,一名恶意的开发者在项目启动前,利用其管理员权限在未经验证的旧合约中为自己分配了巨额以太余额。当用户资金开始流入升级后的合约时,该地址轻松将约17,400枚ETH(价值约6200万美元)抽走。此外,该开发者还拥有对另一个Blast项目Juicebox的3000万美元存款合约的管理权限。审计报告曾将中心化风险列为低级别,但开发者的准备动作未被发现。
开发者身份疑云
链上侦探ZachXBT怀疑此开发者与朝鲜黑客组织Lazarus Group有关,并指向一个名为“Werewolves0493”的GitHub账号。他还指出,该项目四名“开发者”可能是同一人,通过链上转账和共享交易所地址可以关联。PixelCraft Studios CEO coderdan.eth透露,该开发者曾被他雇佣但“一个月内”被解雇。ChainArgos分析显示,该开发者在过去18个月中多次短期任职,并频繁向币安存入资金。无论是否与Lazarus有关,渗透加密团队是该组织的常用手段。
中心化Rollup的困境
事件重新点燃了关于以太坊Rollup中心化的辩论。Blast L2自推出以来,因其依赖多签钱包管理用户存款、缺乏欺诈证明等机制,被批评为“中心化L2”。社区中一派主张应利用中心化权力手动逆转黑客行为,保护用户利益;另一派则担忧这将开倒车,迫使其他中心化Rollup(如Optimism和Base)也面临审查压力。加密分析师Cattin0x评论道:“人们把数十亿美元存入多签钱包赚积分,承诺是中心化L2,现在却讨论去中心化?”
Blast并非孤例。2022年,Jump Crypto通过“反利用”恢复了Wormhole漏洞中损失的12万枚ETH(价值超3亿美元);同年,BNB Chain的验证者通过停止网络阻止了6亿美元桥接黑客资金的流出。这些先例表明,当安全与不可篡改性冲突时,干预常常被采取。
历史重演?The DAO的启示
此次事件与2016年以太坊的The DAO黑客事件惊人相似。当时3.6百万枚ETH(按今日价格约130亿美元)被盗,最终通过硬分叉逆转交易,导致以太坊分裂为ETH和ETC。如今,6200万美元的损失远不及当年对链的生存威胁,但社区对是否应干预的态度已截然不同。用户@0xG00gly调侃:“如今6000万美元只是朝鲜的一个星期二。” 鉴于以太坊用户此后频繁遭遇类似甚至更大规模的黑客事件,通过硬分叉补救几乎不可想象。
市场影响与启示
Munchables事件短期内加剧了市场对Blast生态的信任危机,但资金的快速归还缓解了恐慌。长期看,事件凸显了Rollup设计中安全与去中心化的平衡难题。随着更多“实验性”L2采用中心化机制以换取性能和用户体验,用户需警惕此类风险。监管层面,若开发团队拥有足够管理权限,可能被迫配合制裁或执法。区块链的不可篡改性正面临来自现实世界的持续考验。
截至目前,Blast核心贡献者已通过多签钱包安全保管约9700万美元资产。项目方和Juice Finance等集成协议正评估后续安全措施。

