2026年4月30日,去中心化金融协议Wasabi Protocol遭遇严重安全事故,攻击者通过获取部署者的管理员私钥,在Ethereum、Base和Blast三条区块链上盗走了约400万至550万美元的资产。此次攻击暴露了可升级代理合约结合中心化管理密钥的致命弱点——单个私钥可以控制多链的核心合约。
攻击细节:单点失败导致全面沦陷
被攻陷的地址为0x5c629f8c0b5368f523c85bfe79d2a8efb64fb0c8,该地址拥有Wasabi Perpmanager合约的全局管理员权限。攻击者首先利用该私钥向恶意辅助合约授予ADMIN_ROLE,随后对WasabiVault代理和WasabiLongPool执行未经授权的UUPS代理升级,最终清空了抵押品和流动性池余额。
安全公司Hypernative在三条链上均发出了高严重性警报;Blockaid、Cyvers和Defimonalerts也实时监测到异常活动。Hypernative确认并非Wasabi客户,但独立检测到入侵并承诺发布完整技术分析。攻击于UTC时间07:48开始,持续约两小时。
被盗资产与受影响池
攻击者通过恶意合约调用strategyDeposit(),向7-8个WasabiVault代理传入伪造策略,触发drain()函数提取全部抵押品。随后,Ethereum和Base上的WasabiLongPool被升级为恶意实现,清空剩余余额。最大单笔损失为840.9 WETH(约190万美元),其他被盗资产包括sUSDC、sREKT、PEPE、MOG、NEIRO、ZYN、比特币以及Base链上的VIRTUAL、AERO、cbBTC等。根据Defillama数据,攻击前Wasabi跨链总锁仓价值(TVL)约为850万美元。
安全根源:密钥管理失误,非智能合约漏洞
此次攻击并非因智能合约代码漏洞(如重入攻击或逻辑错误),而是典型的密钥管理失误。攻击者很可能通过钓鱼、恶意软件或直接窃取获得了私钥,随后利用可升级代理架构绕过常规安全控制。被攻陷的私钥是唯一控制Perpmanager合约的管理员密钥,形成单点故障。
行业反应与用户指南
Virtuals Protocol(曾通过Wasabi提供保证金存款服务)在发现入侵后立即冻结所有保证金存款,并确认自身安全系统完全未受影响,交易、提现和代理活动正常进行。该团队警告用户不要签署任何与Wasabi相关的交易。截至最新可查信息,Wasabi Protocol尚未发布任何公开声明。该协议此前曾接受Zellic和Sherlock的审计,但本次攻击完全绕过了审计保护。
受影响用户应立即在Ethereum、Base和Blast上撤销所有Wasabi授权(可使用Revoke.cash、Etherscan、Basescan等工具),提取任何剩余LP头寸,并避免签署任何Wasabi相关交易,直到团队完成密钥轮换并确认合约完整性。
2026年4月:DeFi安全噩梦月
Wasabi攻击并非孤例。2026年4月,DeFi协议因约十几起确认事件损失超过6亿美元,成为行业历史上损失最惨重的月份之一。4月1日,Solana上的Drift Protocol遭治理操纵和预言机攻击,20分钟内损失约2.85亿美元;4月18日,Layerzero桥漏洞导致KelpDAO被盗约2.92亿美元rsETH,并引发超100亿美元的下游连锁反应(波及Aave等)。Silo Finance、Cow Swap、Grinex、Rhea Finance、Aftermath Finance等也遭受了小型攻击。
这些攻击的共同模式并非代码级bug,而是被攻陷的管理员密钥、桥漏洞以及可升级代理风险,揭示了中心化控制点对审计也无法防御的风险。Wasabi事件仍在发展中,用户应关注官方账号@wasabi_protocol及安全公司的最新更新。

