StakeDAO 在 Arbitrum 上遭遇持续攻击,攻击者已凭空铸造超过 5.4 兆枚 vsdCRV,并正在将这些代币兑换为 ETH。区块链安全公司 Blockaid 表示,疑似根本原因是 StakeDAO 部署者私钥泄露,攻击截至通报时仍未结束。
私钥泄露���,跨链信任关系被改写
根据 Blockaid 披露的信息,遭泄露的是 StakeDAO 部署者私钥 0x000755F…1ff62。攻击者取得该权限后,在 vsdCRV 代币合约上调用 setPeer 函数,重配 LayerZero v2 OFT(Omnichain Fungible Token)的跨链对等节点设置,把原本指向以太坊主网合法 vsdCRVOFTAdapter 的信任关系,改为指向攻击者部署的恶意合约。
这一步完成后,攻击者便能在 Arbitrum 上执行跨链铸造。结果很直接,大量并无真实支撑的 vsdCRV 被铸出并投入市场,随后开始换成 ETH。攻击路径并不复杂,但破坏力很强,核心在于部署者私钥失守后,合约关键配置被直接篡改。
攻击利用 LayerZero v2 OFT 机制完成增发
素材显示,此次事件涉及 LayerZero v2 OFT 跨链协议。攻击者并非通过常规市场买入获得代币,而是借助被改写的跨链对等节点,让恶意合约进入受信任列表,再在 Arbitrum 上完成大规模铸造。Blockaid 将其定性为一场正在进行中的攻击,并提醒用户立即暂停一切与 StakeDAO 相关的操作。
vsdCRV 全称为 Vote Boosted sdCRV,属于 StakeDAO 在 Curve 生态中的治理代币设计。持有者可通过委托 veSDT 提升投票权重,本次被铸出的则是其 Arbitrum 上的跨链版本。当前最终损失尚未明确,文中提到,结果将取决于攻击者最终能从流动性池中换走多少 ETH。
同属 LayerZero 相关攻击向量,但成因不同
报道还提到,这不是 LayerZero 架构今年第一次被作为攻击入口。4 月 Kelp DAO 曾遭朝鲜黑客窃取 2.93 亿美元,当时攻击者利用的是 LayerZero 跨链验证机制中的薄弱环节。不过两起事件并不相同:Kelp DAO 遭遇的是 DVN(去中心化验证网络)单点验证器被攻破,而 StakeDAO 则是部署者私钥本身泄露,导致攻击者能够直接改动合约设置。
就在当天,OpenZeppelin 联合创始人 Manuel Araoz 公开表示“所有 DeFi 都不安全”。而这起 StakeDAO 事件,再次把私钥管理、跨链权限配置和链上治理资产安全问题摆到台前。

