热门去中心化金融(DeFi)协议 Thorchain 在不到两周内连续遭到两次黑客攻击,累计损失超过 1000 万美元。更为戏剧性的是,第二次攻击的黑客在交易输入数据中留下了一条“教学”信息,详细指出了协议的安全漏洞及应采取的修复措施。
两次攻击详情
第一次攻击发生在数天前,黑客利用漏洞盗取了约 4000 枚以太坊(ETH)等值的资产。第二次攻击则针对 Thorchain 的 ETH Router 合约,重点攻击其 Bifrost 组件,导致协议损失超过 800 万美元。根据黑客留下的消息,该漏洞此前已被发现,但团队未及时修复。黑客指出,Thorchain 在编写 Solidity 智能合约时使用了不安全的转账方法,违背了行业最佳实践,且协议未设置漏洞赏金计划,也未聘请外部审计公司对管理着数亿美元锁仓价值(TVL)的代码进行审查。
黑客留言:每一步如何利用
黑客在交易输入数据中完整列出了实施攻击所需的每一步操作,直言“这是完全可以避免的”。被盗资产清单包括:966.62 ACLX、2086.6万 XRUNE、167.28万 USDC、5.61万 SUSHI、6.91 YFI 以及 99.01万 USDT。最初,Thorchain 开发者误以为损失仅为 80 万美元且是白帽黑客所为,但后续发现实际被盗金额远超预期。
市场反应与补救措施
消息公布后,Thorchain 原生代币 RUNE 价格大幅下跌,一度接近 25%,目前交投于约 4.17 美元。尽管 Thorchain 已发布恢复计划,承诺为用户退还损失资金,但社区更关注其后续行动:协议已决定聘请安全公司对代码进行全面审计,并部署防御措施防止未来再次发生类似可预防的攻击。
这起“黑客教学事件”再次引发 DeFi 行业对安全审计和漏洞赏金机制的讨论。您如何看待这位“诚实黑客”的行为?欢迎在评论区分享观点。

