StakeDAO私钥泄露:Arbitrum被铸出5.4兆vsdCRV并抛售ETH

StakeDAO私钥泄露:Arbitrum被铸出5.4兆vsdCRV并抛售ETH

N
News Editor 01
2026-07-23 14:20:15
Blockaid称,StakeDAO部署者私钥泄露后,攻击者在Arbitrum上借由修改LayerZero v2 OFT对等节点,凭空铸造超5.4兆枚vsdCRV,并已开始兑换ETH。
StakeDAOArbitrumLayerZerovsdCRVDeFi安全

StakeDAO 在 Arbitrum 上遭遇持续攻击,攻击者已凭空铸造超过 5.4 兆枚 vsdCRV,并正在将这些代币兑换为 ETH。区块链安全公司 Blockaid 表示,疑似根本原因是 StakeDAO 部署者私钥泄露,攻击截至通报时仍未结束。

私钥泄露���,跨链信任关系被改写

根据 Blockaid 披露的信息,遭泄露的是 StakeDAO 部署者私钥 0x000755F…1ff62。攻击者取得该权限后,在 vsdCRV 代币合约上调用 setPeer 函数,重配 LayerZero v2 OFT(Omnichain Fungible Token)的跨链对等节点设置,把原本指向以太坊主网合法 vsdCRVOFTAdapter 的信任关系,改为指向攻击者部署的恶意合约。

这一步完成后,攻击者便能在 Arbitrum 上执行跨链铸造。结果很直接,大量并无真实支撑的 vsdCRV 被铸出并投入市场,随后开始换成 ETH。攻击路径并不复杂,但破坏力很强,核心在于部署者私钥失守后,合约关键配置被直接篡改。

攻击利用 LayerZero v2 OFT 机制完成增发

素材显示,此次事件涉及 LayerZero v2 OFT 跨链协议。攻击者并非通过常规市场买入获得代币,而是借助被改写的跨链对等节点,让恶意合约进入受信任列表,再在 Arbitrum 上完成大规模铸造。Blockaid 将其定性为一场正在进行中的攻击,并提醒用户立即暂停一切与 StakeDAO 相关的操作。

vsdCRV 全称为 Vote Boosted sdCRV,属于 StakeDAO 在 Curve 生态中的治理代币设计。持有者可通过委托 veSDT 提升投票权重,本次被铸出的则是其 Arbitrum 上的跨链版本。当前最终损失尚未明确,文中提到,结果将取决于攻击者最终能从流动性池中换走多少 ETH。

同属 LayerZero 相关攻击向量,但成因不同

报道还提到,这不是 LayerZero 架构今年第一次被作为攻击入口。4 月 Kelp DAO 曾遭朝鲜黑客窃取 2.93 亿美元,当时攻击者利用的是 LayerZero 跨链验证机制中的薄弱环节。不过两起事件并不相同:Kelp DAO 遭遇的是 DVN(去中心化验证网络)单点验证器被攻破,而 StakeDAO 则是部署者私钥本身泄露,导致攻击者能够直接改动合约设置。

就在当天,OpenZeppelin 联合创始人 Manuel Araoz 公开表示“所有 DeFi 都不安全”。而这起 StakeDAO 事件,再次把私钥管理、跨链权限配置和链上治理资产安全问题摆到台前。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
800

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。