Radiant Capital遭PDF钓鱼攻击,黑客3分钟盗走5000万美元

Radiant Capital遭PDF钓鱼攻击,黑客3分钟盗走5000万美元

N
News Editor 01
2026-07-08 17:46:15
Radiant Capital遭遇高阶社工与恶意软件联动攻击,黑客借伪装PDF植入木马并操纵多签交易,在3分钟内盗走约5000万美元。
Radiant CapitalDeFi安全多签钱包网络攻击跨链借贷

跨链借贷协议 Radiant Capital 近期披露的安全事件,再次引发 DeFi 行业对供应链攻击与多签安全的担忧。根据项目方事故报告及安全机构公开分析,此次攻击造成约5000万美元资产被盗,且攻击链条高度复杂,疑与朝鲜黑客组织有关。

攻击从一条伪装成熟人联系的消息开始

事件可追溯至9月11日。一名 Radiant Capital 开发者在 Telegram 上收到一条消息,对方冒充一位值得信任的前合作承包商,并以“寻找智能合约审计工作机会”为由,请求对其作品提出意见。消息中附带了一个压缩包链接,声称其中包含一份介绍下一项任务的 PDF 文档。为了增强可信度,攻击者还仿冒了该承包商的真实网站。

然而,这个压缩包中并非普通文档,而是一个伪装的可执行文件 INLETDRIFT。文件在开发者的 macOS 设备上运行后,会安装恶意软件,并与黑客控制的服务器通信,从而让攻击者获得设备访问权限。

恶意文件扩散后,黑客开始操纵多签流程

更严重的是,这份受感染文件随后被团队成员出于“协作反馈”目的进一步分享,导致恶意软件扩散至更多内部设备。拿到访问权限后,攻击者发动了中间人攻击(MITM),并盯上了 Radiant 团队用于保护关键资产的 Gnosis Safe 多签钱包

从开发者终端上看,待签交易似乎一切正常;但在后台,恶意软件拦截并篡改了交易数据,将原本看似合法的操作替换为针对借贷池合约所有权的恶意指令。随后,攻击者又利用 Ledger 硬件钱包“盲签”环节的信息不透明问题,诱导签名者批准了一个 transferOwnership() 调用,最终将合约控制权转移给攻击者。

报告称,黑客在不到3分钟内完成资金转移、清除后门并抹去部分痕迹,使后续调查难度大幅增加。

事件暴露DeFi安全短板

此次事件说明,即便项目方遵循了业内常见最佳实践,依旧可能在社工、终端入侵和签名展示机制薄弱等多个环节被突破。事故也暴露出前端交易验证机制容易被伪装、硬件钱包对复杂多签交易展示不充分等老问题。

从行业经验看,团队需要减少下载和打开外部来源的未验证文件,尤其是在高权限岗位和核心签名人群中,应尽量采用更安全的在线协作流程。同时,项目方还应加强供应链监控、部署更高级的交易验证工具,并通过时间锁、治理框架等机制延缓关键资产转移,为异常检测和人工干预争取时间。

Radiant继续推进追查与资产冻结

目前,Radiant DAO 表示正继续配合 Mandiant 展开调查,并与 Zeroshadow 及美国执法机构合作,尝试冻结被盗资产。项目方也表示,希望将此次事件中的经验教训向行业公开,以帮助整个 DeFi 生态提升安全标准。

这起攻击再次提醒市场:在链上安全体系中,真正脆弱的往往不只是智能合约本身,还包括人与设备、协作流程以及签名交互界面。随着攻击者手法持续升级,DeFi 项目面对的安全挑战也正在进入一个更复杂的阶段。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。