DeFi项目Fluid遭内部攻击:双私钥泄露致21.5万美元奖励资金被盗

DeFi项目Fluid遭内部攻击:双私钥泄露致21.5万美元奖励资金被盗

N
News Editor
2026-06-01 10:00:50
去中心化金融项目Fluid在以太坊上的奖励发放机制被攻击者利用,约21.5万美元资产被转移。攻击者同时掌握了两把管理私钥,绕过双签机制领取奖励,随后将代币兑换为ETH并通过混币协议转移。核心借贷、交易和用户存款未受影响,但团队公告未主动透露私钥泄露细节。
FluidDeFi安全事件私钥泄露Tornado Cash

去中心化金融项目Fluid在以太坊上的奖励发放机制遭到利用,约21.5万美元的资产被攻击者转走。据BlackHart披露,攻击者同时掌握了项目方用于管理奖励的两把运营私钥,从而能够自行提交并批准仅向自身钱包发放奖励的名单,最终通过空证明完成领取。

Fluid的奖励分发流程依赖Merkle证明机制,需要由一把钥匙发起奖励名单,另一把钥匙进行批准。攻击者获取了这两把密钥,使得双因素审批形同虚设。被盗资产来自三个奖励分发器,具体包括112,883枚FLUID代币、47,903枚GHO稳定币以及少量cbBTC。这些资产随后被转换为以太币,并通过混币协议Tornado Cash转移,增加了追踪难度。

攻击手法与资产转移细节

作为攻击的一部分,攻击者构造了仅包含自身地址的奖励列表,并用第一把私钥签署提交。随后,利用第二把私钥批准该列表,使恶意请求通过验证。最后,借助空的Merkle证明触发领取操作,将奖励分发器中的代币悉数转走。这一过程利用了密钥管理上的根本漏洞,而非智能合约本身的缺陷。

区块链数据显示,被盗代币在得手后迅速被兑换为ETH,并通过Tornado Cash进行了多次混合,以掩盖资金流向。截至报告时,相关地址尚未有进一步的异动。值得注意的是,Fluid的核心协议部分,包括借贷市场、金库、去中心化交易所及用户存款,均未受到此次攻击的影响,说明漏洞仅限于奖励分发模块。

团队应对与信息披露

事件发生后,Fluid团队在约10小时内采取了止损措施,包括更换受损的私钥并将剩余奖励资金转移至安全地址。然而,项目方对外发布的公告仅表示奖励领取功能暂时停止以进行更新,并未主动提及私钥泄露的事实和具体的资金损失细节。这一信息处理方式与官方行动形成了对比,但尚未引起核心协议层面的连锁反应。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。