Shiba Inu(SHIB)开发团队近日发布重大更新,宣布其二层网络Shibarium在遭受严重桥攻击后已成功恢复。此次事件中,攻击者通过操纵检查点和质押放大攻击,导致网络暂停。经过连续十天的昼夜奋战,团队不仅回收了攻击者质押的460万枚BONE代币,还实施了多项安全强化措施,包括迁移超过100个关键合约至多签钱包、轮换所有验证者签名密钥,并新增黑名单功能。未来,Shibarium桥将逐步恢复完整功能,用户补偿计划也在制定中。
桥攻击概述:检查点操纵与质押放大
据Shiba Inu核心开发者Dhairya介绍,攻击者利用Shibarium桥的漏洞,注入虚假检查点,触发Heimdall层暂停。更严重的是,攻击者将460万枚BONE代币质押进合约,试图影响验证者阈值。这种组合攻击对网络完整性构成了关键风险,迫使团队立即中断桥服务并进行全面检查。
十天不间断修复:多线程协作与独立审计
攻击发生后,Shiba Inu核心团队与外部合作伙伴立即启动应急响应。Dhairya表示,开发者们在深夜、周末甚至节假日持续工作,以消除风险并恢复安全。为高效管理危机,团队将响应分为多个重叠工作流,并引入网络安全公司Hexens.io作为独立审核方,对每项修复进行镜像测试和签字确认。每日多次站立会议、紧急同步和日志审查确保无细节遗漏。基础设施、验证者操作、测试网络和监控等职责由不同负责人独立处理,以最小化单点故障。
安全加固:多签钱包、密钥轮换与黑名单
在控制住局势后,团队引入了多项加固措施。首先,超过100个关键合约(涉及Shibarium、ShibaSwap和Shiba Inu元宇宙)被迁移至安全的多签钱包,确保单一实体无法控制关键资产。其次,所有验证者签名密钥均已轮换,替换了与受损状态关联的密钥,并引入了更强的托管规则,隔离了网络。最后,在质押操作中增加了黑名单功能,允许系统立即阻止恶意地址进行质押、取消质押、提取奖励或重新绑定资金。这些增强功能在Devnet和Puppynet上经过全面演练后才部署至主网。
460万BONE代币成功回收
此次恢复工作的最显著成果之一是成功回收了攻击者质押的460万BONE代币。由于代币通过合约而非外部钱包质押,团队设计了针对性的恢复方法。通过StakeManager合约,开发人员执行了新的程序,纠正了遗留的解除质押数据并恢复了账本完整性。恶意委托被移除,代币得以保护。同时,提款延迟从1个检查点延长至约30个检查点(约24小时),为团队提供了足够时间在提款最终确定前检测异常活动。
检查点系统修复与恢复过程
虚假检查点注入导致Heimdall暂停,需要仔细修复。开发人员修复了中断的指针,并通过结构化的三阶段流程验证了修复:先在Devnet测试,再通过Puppynet,最后部署至主网。修复确保了检查点能够安全恢复,目前Shibarium的检查点系统已恢复正常运行,未再出现进一步问题。
未设立悬赏合约:专注防御与资产回收
最初,Shiba Inu团队考虑与攻击者谈判,甚至发布了公开讨论邀请。但未收到回应,且观察到被盗资产已被转移和出售,团队最终放弃此路径。Dhairya解释,部署悬赏合约会带来额外的操作复杂性和新风险,因此所有精力都集中在防御、资产回收和长期网络安全上。
未来路线图:桥功能逐步恢复与用户补偿
展望未来,Shiba Inu团队规划了谨慎的桥功能恢复路线图。Plasma桥将首先增加黑名单机制,主动阻止恶意地址发起交易。在该保障措施到位后,Plasma桥将逐步恢复全部功能。此外,团队正制定受影响用户的公平补偿计划,包括分阶段提款、严格交易限制以及与合作伙伴的密切协调。开发人员强调,只有在安全的情况下才会公布时间表,避免过度承诺并保护敏感操作。
基础设施合作与文档更新
除了即时恢复,Shibarium还通过基础设施改进建立长期韧性。团队已与dRPC.org合作,将RPC服务整合至统一端点rpc.shibarium.shib.io,以提升可靠性和简化开发者访问。同时,项目正在进行全面的文档更新,简化节点设置和验证者说明,旨在鼓励更广泛的参与并提高整个生态的安全基线。

