据 PANews 9 月 1 日消息,X 平台用户 Paddy-earthling 披露,Injective 今日因二元期权漏洞暂停运行约 4 小时,攻击者利用一个已停用但仍注册的预言机 Frontrunner,盗取约 490 万美元。
攻击路径指向已停用预言机
Paddy-earthling 表示,该预言机的数据源早已清空。攻击者创建了 299 个市场指向该预言机,由于无法获取价格,系统触发「无价格退款」机制,攻击者再利用这一机制中的漏洞获约 2 倍赔付。
随后,攻击者将 USDC 兑换为约 1,980 枚 ETH,按文中口径约合 490 万美元。目前,这些资金存放在一个从未发送过任何交易的以太坊钱包中。
暂停期间与后续处置引发质疑
Paddy-earthling 还称,攻击发生后,Injective 官方 X 账号仍在发布营销内容,未提及链已暂停。另据其说法,Injective 已将核心链代码设为私有,但攻击者仍通过公开 SDK 发现漏洞,这一做法反而将白帽和审计人员排除在外。
披露内容显示,相关资金缺口已在协议层被填补,但修复过程没有治理投票,也没有公开说明,因此外界无法验证。Paddy-earthling 认为,攻击者目前已将全部资金归集到一个钱包且未移动,疑似仍在权衡白帽和解提议。
作者同时披露,其持有 INJ 多头仓位。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

