Radiant Capital被黑:PDF木马骗过团队,5000万美元瞬间蒸发

Radiant Capital被黑:PDF木马骗过团队,5000万美元瞬间蒸发

N
News Editor 01
2026-07-08 17:50:16
Radiant Capital遭朝鲜黑客攻击,损失约5000万美元。黑客通过伪装成前承包商的PDF文件植入木马,利用盲签漏洞在3分钟内盗走资金。本文深度还原攻击过程,揭示DeFi行业安全新隐患。
区块链安全DeFi黑客攻击Radiant Capital朝鲜黑客

2024年10月16日,基于Layerzero的跨链借贷协议Radiant Capital遭遇重大安全漏洞,约5000万美元资产被盗。该事件震惊整个DeFi社区,安全专家@bantg直言“这次攻击的复杂程度令人恐惧”。事后调查显示,黑客疑似来自朝鲜,攻击手法之精密、隐蔽,堪称教科书级别。

攻击溯源:一封伪装成求职消息的Telegram

整个攻击始于9月11日。一名Radiant Capital开发者收到Telegram消息,发件人冒充一位受信任的前承包商,表示正在寻找新工作,并请求对一份智能合约审计报告给出反馈。消息附有一个压缩的PDF文件链接,声称包含详细的工作说明。为了增加可信度,黑客甚至克隆了该承包商的合法网站。

然而,这个zip文件实际上包含了名为INLETDRIFT的恶意可执行程序。开发者打开后,木马立即感染其macOS设备,建立与黑客控制服务器的通信。更糟糕的是,该文件被分享给其他团队成员征求意见,导致多台设备相继中毒

攻击实施:MITM劫持与盲签漏洞

黑客利用植入的恶意软件实施中间人攻击(MITM)。尽管Radiant团队使用Gnosis Safe多签钱包保障安全,但木马成功拦截并篡改交易数据。在开发者屏幕上,交易看似正常——批准常规操作,但实际被替换为恶意指令,指向借贷池所有权的转移。

最关键的一步是利用Ledger硬件钱包的盲签漏洞。由于硬件钱包通常无法显示完整的交易摘要,开发者在不知情下签署了transferOwnership()调用,将协议控制权拱手交出。整个过程耗时不足3分钟,黑客迅速转走资金、删除后门并清除痕迹,给调查人员留下极少线索。

教训与反思:DeFi安全需多重防护

此次事件再次表明,即便遵循最佳实践的DeFi项目也难以抵御高级APT攻击。主要教训包括:

  • 警惕非受信来源的文件:团队应严格禁止下载未经验证的压缩文件,尤其是来自外部渠道。
  • 前端交易验证不可靠:项目应考虑更高级的验证工具和供应链监控,防止篡改。
  • 硬件钱包盲签风险:缺乏详细交易摘要的硬件设备易被劫持,加强多签交易支持势在必行。
  • 强化资产治理:引入时间锁和治理框架,延迟关键资金转移,为团队留出异常检测时间。

Radiant DAO目前正与Mandiant、Zeroshadow及美国执法机构合作,努力冻结被盗资产,并承诺将此次事件的经验分享给整个行业。这起黑客攻击为DeFi世界敲响了警钟:攻击者手段日益高明,唯有持续升级安全防护,才能守护用户资产。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。