昨日,Blast生态的NFT游戏项目Munchables遭遇6200万美元黑客攻击,引发加密社区激烈争论。攻击者是一名内部开发者,利用管理员权限预埋后门,随后在项目上线后盗取了约17400枚ETH。幸运的是,在意识到无法逃脱后,该开发者最终将全部资金归还至Blast核心贡献者的多签钱包。Blur和Blast创始人Pacman确认了此事,并感谢开发者无条件归还资金。
事件经过:精心策划的内部作案
此次“黑客”手法并不复杂,但策划已久。攻击者在项目启动前,使用管理员权限在一个未经验证的旧版合约中为自己分配了大量ETH余额。当用户存款涌入新版合约时,该地址便通过升级后的合约轻松提取了约17400枚ETH。更值得警惕的是,该开发者还拥有另一个合约的管理权限,其中存有超过3000万美元来自Juicebox等Blast生态项目的资金。项目审计中虽指出了中心化风险,但被列为低危问题,未能阻止攻击。
黑客身份:疑似与朝鲜Lazarus集团有关
链上侦探ZachXBT最初怀疑此次攻击与朝鲜黑客组织Lazarus有关,并指出一个名为“Werewolves0493”的GitHub账户。他还发现项目中的四名“开发者”可能是同一人,因为他们通过链上转账和共享交易所地址相互关联。PixelCraft Studios的CEO也证实曾与同一名开发者有过合作,但该人“不到一个月”就被解雇。ChainArgos的分析显示,该开发者在过去18个月内通过币安地址进行了多次短期工作。无论其是否直接隶属Lazarus,渗透加密团队正是该组织的一贯手法。
中心化困境:回滚还是不可篡改?
事件再次将以太坊Rollup的中心化问题推向台前。Blast启动时便备受争议:它依靠多签钱包存储用户资金,缺乏欺诈证明,且高度依赖中心化团队。社区对是否应使用中心化权限回滚黑客交易产生了严重分歧。支持者认为,既然Blast本就中心化,动用管理权追回用户资产是合理的,毕竟用户损失惨重。反对者则警告,一旦开了先例,其他类似中心化Rollup(如Optimism、Base)可能被迫审查网络活动,破坏加密“无需信任”的核心理念。此前,Jump Crypto曾通过“反攻击”追回Wormhole桥损失的12万枚ETH,而BNB链也曾通过暂停验证器阻止6000万美元桥接被盗——这些案例加剧了争议。
The DAO的阴影:历史重演?
这场辩论令人们回想起2016年的The DAO事件。当时,黑客盗取了约360万枚ETH(按今日价格约130亿美元),社区同样面临是否回滚的抉择。最终,以太坊选择硬分叉逆转交易,导致了以太坊经典(ETC)的诞生。而如今,由于加密领域大额盗窃频发,60万美元损失在社区眼中“只是北朝鲜的一个普通星期二”,硬分叉修复似乎已不可想象。Blast事件与The DAO的相似之处在于,都涉及是否牺牲不可篡改性来保护用户利益。不同之处在于,Blast的资金已归还,避免了直接分叉,但中心化权限的滥用风险依旧存在。
市场影响分析
尽管资金已归还,本次事件对Blast生态的信任度仍造成冲击。Blast凭借“原生收益”和积分计划吸引了数十亿美元存款,但其高度中心化的结构一直饱受批评。此次攻击暴露了多签管理、内部权限失控的风险,可能促使资金流向更去中心化的L2网络(如Arbitrum、zkSync)。短期看,若Blast团队能妥善处理后续审计并加强安全措施,市场信心或逐步恢复。长期则需警惕监管机构对中心化Rollup的审查——若美国政府要求项目方配合制裁,类似回滚权限可能成为合规工具,进一步削弱去中心化叙事。此外,此事可能加速行业对零知识证明(ZK)和欺诈证明等去中心化解决方案的采用,以降低对可信第三方的依赖。
总之,Munchables黑客事件虽以归还落幕,但它敲响了警钟:在加密世界追求可扩展性的同时,牺牲去中心化可能会带来更深远的安全和伦理风险。社区需认真权衡效率与信任,避免重复The DAO的困境。

