2024年10月16日,基于Layerzero的跨链借贷协议Radiant Capital遭遇重大安全漏洞,约5000万美元资产被盗。该事件震惊整个DeFi社区,安全专家@bantg直言“这次攻击的复杂程度令人恐惧”。事后调查显示,黑客疑似来自朝鲜,攻击手法之精密、隐蔽,堪称教科书级别。
攻击溯源:一封伪装成求职消息的Telegram
整个攻击始于9月11日。一名Radiant Capital开发者收到Telegram消息,发件人冒充一位受信任的前承包商,表示正在寻找新工作,并请求对一份智能合约审计报告给出反馈。消息附有一个压缩的PDF文件链接,声称包含详细的工作说明。为了增加可信度,黑客甚至克隆了该承包商的合法网站。
然而,这个zip文件实际上包含了名为INLETDRIFT的恶意可执行程序。开发者打开后,木马立即感染其macOS设备,建立与黑客控制服务器的通信。更糟糕的是,该文件被分享给其他团队成员征求意见,导致多台设备相继中毒。
攻击实施:MITM劫持与盲签漏洞
黑客利用植入的恶意软件实施中间人攻击(MITM)。尽管Radiant团队使用Gnosis Safe多签钱包保障安全,但木马成功拦截并篡改交易数据。在开发者屏幕上,交易看似正常——批准常规操作,但实际被替换为恶意指令,指向借贷池所有权的转移。
最关键的一步是利用Ledger硬件钱包的盲签漏洞。由于硬件钱包通常无法显示完整的交易摘要,开发者在不知情下签署了transferOwnership()调用,将协议控制权拱手交出。整个过程耗时不足3分钟,黑客迅速转走资金、删除后门并清除痕迹,给调查人员留下极少线索。
教训与反思:DeFi安全需多重防护
此次事件再次表明,即便遵循最佳实践的DeFi项目也难以抵御高级APT攻击。主要教训包括:
- 警惕非受信来源的文件:团队应严格禁止下载未经验证的压缩文件,尤其是来自外部渠道。
- 前端交易验证不可靠:项目应考虑更高级的验证工具和供应链监控,防止篡改。
- 硬件钱包盲签风险:缺乏详细交易摘要的硬件设备易被劫持,加强多签交易支持势在必行。
- 强化资产治理:引入时间锁和治理框架,延迟关键资金转移,为团队留出异常检测时间。
Radiant DAO目前正与Mandiant、Zeroshadow及美国执法机构合作,努力冻结被盗资产,并承诺将此次事件的经验分享给整个行业。这起黑客攻击为DeFi世界敲响了警钟:攻击者手段日益高明,唯有持续升级安全防护,才能守护用户资产。

