2023年11月22日,去中心化交易所协议KyberSwap疑似遭遇重大安全漏洞,链上数据显示其流动性解决方案Elastic Pools被黑客洗劫约4700万美元。攻击者通过一个单一钱包地址从与该协议相关的多个钱包中转移了大量资金,这是由名为Spreek的X平台用户首先发现的。
攻击细节:多链资金被抽干
根据链上追踪,被盗资金分布在多个区块链上:Arbitrum上约2070万美元、Optimism上1500万美元、以太坊主网上700万美元、Polygon上300万美元以及Base上200万美元。这些资产主要涵盖各类以太坊衍生代币(如WETH、流动性质押代币),以及ARB和多种稳定币。
KyberSwap Elastic是一种允许流动性提供者自定义价格区间并自动复利的流动性池方案。攻击发生前,协议总锁仓量(TVL)约为7200万美元,而本次攻击似乎仅针对LP池,未影响总锁仓量中非LP部分。
攻击手法:闪电贷+舍入误差
加密数据分析机构DefiLlama的假名员工0xngmi在X上表示:“我检查了交易,不认为是Kyber聚合器的授权问题,黑客似乎直接抽干了Kyber的LP池。”他进一步确认协议TVL为7200万美元,但未被触及。
风险投资公司Cinneamhain Ventures的普通合伙人Adam Cochran分析称:“Kyber漏洞似乎是闪电贷加上某种数学/舍入问题。每笔交易都以ETH余额进入,然后循环进行mint、redeem、swap操作。”这种手法通常利用协议中价格计算或代币兑换舍入误差,通过多次循环放大获利。
市场反应与影响
消息传出后,Kyber Network的原生代币KNC(Kyber Network Crystal)价格大幅下跌。截至发稿,KNC跌幅超过15%,市场情绪悲观。该事件再次引发社区对DeFi安全性的担忧,尤其是涉及复杂数学和闪电贷机制的协议。
值得注意的是,此前KyberSwap曾于2022年9月因前端攻击导致用户资金损失,但本次漏洞级别更高,直接影响了底层流动性池。当前KyberSwap团队尚未发布官方声明或暂停合约,但社区已建议流动性提供者撤销授权并移除资金。
总体而言,此次4700万美元的攻击是2023年DeFi领域又一起重大安全事件,凸显了智能合约审计与数学验证的重要性。投资者需密切关注KyberSwap后续公告及资金追回进展。

