去中心化金融项目Fluid在以太坊上的奖励发放机制遭到利用,约21.5万美元的资产被攻击者转走。据BlackHart披露,攻击者同时掌握了项目方用于管理奖励的两把运营私钥,从而能够自行提交并批准仅向自身钱包发放奖励的名单,最终通过空证明完成领取。
Fluid的奖励分发流程依赖Merkle证明机制,需要由一把钥匙发起奖励名单,另一把钥匙进行批准。攻击者获取了这两把密钥,使得双因素审批形同虚设。被盗资产来自三个奖励分发器,具体包括112,883枚FLUID代币、47,903枚GHO稳定币以及少量cbBTC。这些资产随后被转换为以太币,并通过混币协议Tornado Cash转移,增加了追踪难度。
攻击手法与资产转移细节
作为攻击的一部分,攻击者构造了仅包含自身地址的奖励列表,并用第一把私钥签署提交。随后,利用第二把私钥批准该列表,使恶意请求通过验证。最后,借助空的Merkle证明触发领取操作,将奖励分发器中的代币悉数转走。这一过程利用了密钥管理上的根本漏洞,而非智能合约本身的缺陷。
区块链数据显示,被盗代币在得手后迅速被兑换为ETH,并通过Tornado Cash进行了多次混合,以掩盖资金流向。截至报告时,相关地址尚未有进一步的异动。值得注意的是,Fluid的核心协议部分,包括借贷市场、金库、去中心化交易所及用户存款,均未受到此次攻击的影响,说明漏洞仅限于奖励分发模块。
团队应对与信息披露
事件发生后,Fluid团队在约10小时内采取了止损措施,包括更换受损的私钥并将剩余奖励资金转移至安全地址。然而,项目方对外发布的公告仅表示奖励领取功能暂时停止以进行更新,并未主动提及私钥泄露的事实和具体的资金损失细节。这一信息处理方式与官方行动形成了对比,但尚未引起核心协议层面的连锁反应。

