一名年仅22岁、拥有纯数学硕士学位的加拿大公民Andean Medjedovic,近日因涉嫌通过操纵去中心化金融(DeFi)协议漏洞窃取约6500万美元而再次成为加密市场焦点。根据公开信息,此人此前在塞尔维亚首都贝尔格莱德被捕,但在面临被引渡至荷兰的司法程序中又突然失踪,目前下落不明。
这起案件之所以备受关注,不仅因为涉案金额巨大,更因为其牵涉两起具有代表性的DeFi安全事件——Indexed Finance被攻击损失超1650万美元,以及KyberSwap遭攻击损失4880万美元。事件再次提醒市场,智能合约与自动化做市机制(AMM)的设计缺陷,仍可能被高水平攻击者精确利用。
被控两次利用DeFi协议漏洞获利
根据披露内容,Medjedovic首次被指实施攻击是在2021年10月。当时,他 allegedly 通过借入加密资产并操纵Indexed Finance的指数池,导致相关池子价格失真,最终从投资者手中抽走超过1650万美元。随后一年,他还被指与一名身份不明的同伙合作,通过虚假交易所账户和加密货币混币工具对资金进行清洗。
第二起、也是金额最大的攻击发生在2023年11月,目标是总部位于越南的DeFi平台KyberSwap。美国检方称,他通过计算一系列精确交易组合,诱发KyberSwap自动做市商代码中的“glitch”异常,从而人为操纵流动性池价格,并最终盗走4880万美元。从作案方式看,这并非简单的私钥泄露或前端攻击,而是典型的协议层经济攻击,显示出攻击者对DeFi机制和链上交易路径具有较深理解。
拒绝赏金,反向提出平台控制权要求
KyberSwap遭攻击后数小时,攻击者曾公开发出信息称,待其休息后将开始“谈判”。平台随后按业内惯例提出10%漏洞赏金方案,希望以白帽处置方式推动资金返还。但根据报道,Medjedovic并未接受该提议,反而要求获得Kyber平台的完全控制权,并表示只愿意向投资者返还50%资金。
这一细节让案件性质更加明确。一般而言,真正的安全研究人员若在发现漏洞后与项目方协商,往往会遵循负责任披露原则;而在此案中,攻击后提出控制平台、只返还部分资金等要求,更接近典型的勒索式谈判,也令监管与执法机构更倾向将其视作刑事盗窃而非灰色地带的“套利”行为。
跨境追捕数年,塞尔维亚被捕后再度失踪
执法部门对Medjedovic的追踪持续了数年。荷兰方面曾将KyberSwap相关攻击线索追溯到海牙一家酒店,并称其当时使用了伪造的斯洛伐克护照入住。其后,在其从阿姆斯特丹经伊斯坦布尔飞往科威特后不久,欧洲逮捕令与国际刑警组织红色通缉令相继发出。
法庭文件显示,此人曾在巴西、迪拜、西班牙、波黑和塞尔维亚等地频繁活动,并被指试图利用被盗加密资产维持奢侈生活。直到2024年8月9日,他在贝尔格莱德以“Lorenzo”的化名预订公寓时被捕。然而,令人意外的是,在引渡听证期间,他又从塞尔维亚当局监管中消失。目前公开信息显示,其行踪仍未确认。
在相关听证中,Medjedovic否认全部指控,并表示自己不愿被送往荷兰。不过,随着多国执法机构已介入,该案后续很可能继续围绕跨境司法合作、数字资产追缴以及DeFi攻击行为的刑事定性展开。
6500万美元仍沉睡在钱包,市场警惕DeFi安全风险
值得注意的是,报道指出,涉案6500万美元目前仍处于链上钱包中“休眠”状态。如果被告拒绝配合返还资金,他可能面临10年以上监禁。对于投资者而言,这意味着被盗资产虽具备链上可追踪性,但在现实司法执行层面,追赃与返还仍存在显著不确定性。
从市场影响来看,此案再次凸显三层风险。其一,DeFi协议即便上线运行多年,仍可能在复杂的流动性与定价机制中埋藏可被利用的漏洞;其二,攻击者若具备较强数学、金融工程与链上操作能力,往往能够通过“合规边界模糊”的交易路径放大破坏;其三,跨司法辖区追逃与资产追回周期漫长,意味着受害项目和投资者短期内很难完全弥补损失。
对行业而言,这类事件可能进一步推动项目方加强代码审计、压力测试、赏金机制与异常交易监控,也可能促使监管机构对跨境DeFi犯罪的执法协作提出更高要求。尤其在机构资金逐步进入链上生态的背景下,协议安全不再只是技术问题,也直接关系到市场信心、流动性稳定以及行业长期合规化进程。
整体来看,Medjedovic案既是一宗高额链上盗窃案,也是DeFi发展阶段中安全、治理与司法交叉难题的缩影。随着涉案人员失踪、资金仍未回流,这起案件的后续走向,仍将持续牵动加密市场神经。

