4月24日,Layer 1公链ZetaChain遭遇安全漏洞,攻击者利用其跨链消息系统中的三个关键漏洞,盗取了约333,868美元的数字资产,主要为USDC和USDT。此次攻击共涉及9笔交易,横跨以太坊、Arbitrum、Base和BSC四条链,但仅针对三个内部团队钱包,未直接影响用户资金。
漏洞细节与攻击手法
根据ZetaChain官方报告,攻击者利用了以下三个主要漏洞:第一,任意调用限制不足,攻击者可以发送未授权的跨链消息;第二,GatewayEVM合约接受大多数命令,包括危险的transferFrom调用;第三,用户在通过GatewayEVM.deposit()授权无限代币批准后,这些授权未被及时撤销,使得攻击者能够挪用被批准的代币。
攻击者选择在多个链上发起协同操作,通过组合这些漏洞,从内部团队钱包中提取了价值33万美元的资产。ZetaChain强调此次攻击是有预谋的,攻击者进行了大量前期准备工作。
应对措施与后续建议
事件发生后,ZetaChain已在其主网部署了安全补丁,并暂时暂停了所有跨链交易,等待进一步的升级和安全审查。团队表示,用户资金安全是首要任务,并建议所有曾与ZetaChain网关合约交互的用户立即撤销相关的ERC-20代币授权,以防潜在风险。
此次漏洞再次凸显了跨链桥和跨链消息协议的安全挑战。随着多链生态的发展,类似攻击事件时有发生,用户需保持警惕,定期检查并撤销不必要的合约授权。ZetaChain正在与安全专家合作进行深度审计,并计划推出更严格的权限控制机制。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

