DxSale 遭遇一起利用隐藏后门合约的攻击,约 730 万美元的 BNB 从流动性锁仓合约中被提走,波及超过 1400 个流动性提供者。事件发生在 BNB Chain 上,受影响的是自2021年起锁在 DxSale 合约中的流动性资金。
攻击路径:隐藏所有权转移 + 特权函数
区块链安全公司 PeckShield 追踪发现,攻击者控制的地址“0xC457”先是将约 187 万美元的 BNB 转移至两个主钱包,随后又将资金发送至多个币安充值地址。链上分析师 Tahax 指出,攻击可能源于数月前的一次合约所有权变更——超过80笔交易暗中将合约控制权层层转移,最终落入实施提币的地址“0xC45”。
Web3 安全公司 Coinsult 补充称,合约中存在一个特权函数“setFee”,与一个被篡改的锁仓期配置相结合,使得本应锁定的资金被当作可提取余额。Tahax 还指控部署者合约中留有后门,为这次攻击创造了条件。到调查人员确认攻击路径时,部分被盗资金已通过复杂链上路径流走,可能加大追踪难度。
5月DeFi失血5200万美元,4月更达6.34亿
DxSale 事件是近期一波 DeFi 安全危机的最新一例。据 DefiLlama 数据,5月至今 DeFi 协议因漏洞已损失约 5200 万美元,而4月单月损失高达 6.34 亿美元,为2025年2月以来最高月度数字。
本周,Stake DAO 的 sdCRV 代币在 Arbitrum 上遭攻击,攻击者铸造了超过 5.4 万亿枚 vsdCRV 并开始兑换成 ETH。安全公司 Blockaid 持续追踪链上交易,Stake DAO 要求用户不要与相关资产交互。另一家协议 Wasabi Protocol 因管理员私钥泄露,在以太坊、Base、Berachain 和 Blast 上损失超 500 万美元。
OpenZeppelin联合创始人:AI辅助漏洞挖掘让DeFi“全员不安全”
OpenZeppelin 联合创始人 Manuel Aráoz 此前警告称,AI 辅助的漏洞发现工具越来越强大,攻击者能在开发者打补丁之前轻松识别软件弱点。他认为目前“整个 DeFi 都不安全”。据 DefiLlama 统计,加密货币漏洞累计造成超 170 亿美元损失,其中 DeFi 协议约损失 78 亿美元。

