
简介
近期两起安全事件分别涉及跨链桥代币铸造逻辑和钱包辅助合约的权限校验,造成大规模虚假资产生成及约780万美元资产损失。事件显示,DeFi安全风险不仅来自主协议,也可能隐藏在权限配置、辅助模块和交易执行流程中。
两类漏洞指向同一个问题
近期披露的两起DeFi安全事件,分别发生在跨链桥和智能钱包相关基础设施中,但暴露出相似的风险:资产安全并不只取决于用户眼前使用的主协议,也取决于一系列权限、辅助合约和边界条件是否被正确设计。
第一起事件发生在Symbiosis的Bitcoin Bridge。根据CoinDesk援引的事后分析,攻击者只存入330聪,比特币的最小单位,随后通过12笔虚假存款,在约四分钟内跨越BNB Chain、以太坊和Rootstock等网络,铸造出约461亿枚无足额支持的syBTC。该数量超过比特币2100万枚总量上限的2000倍以上,但这些代币并不代表真实存在的比特币储备。
第二起事件则涉及以太坊上的Gnosis Safe钱包。一名攻击者转走约2,900枚rsETH,报道估值约780万美元。安全公司BlockSec、Blockaid和SlowMist表示,问题源于钱包此前授权使用的一个辅助合约,而不是Gnosis Safe核心系统本身。根据这些公司的分析,攻击者利用该辅助合约的权限检查缺陷发起转账,随后一个名为“yoink”的自动化交易机器人在公开交易队列中抢先处理交易,并取得了相关资产。
跨链桥事件:铸造逻辑与权限控制叠加
跨链桥的基本功能,是在不同区块链之间建立资产映射。当用户将原生资产存入桥接系统后,协议通常会在目标网络生成代表该资产的封装代币。这个机制要求存入、验证、铸造和赎回之间保持严格的一一对应关系。只要其中任何环节允许未经充分验证的输入进入铸造流程,代币供应就可能与真实抵押物脱钩。
CoinDesk援引的Symbiosis事后报告显示,该事件并非由单一错误造成,而是两处缺陷相互叠加。一处错误使攻击者获得了管理员权限;另一处错误则把负数手续费解释成增加而非扣除。这样的边界条件问题,可能在正常测试场景中不易显现,却会在攻击者主动构造输入时产生严重后果。
攻击者因此能够提交看似符合流程的虚假存款,并让系统重复执行代币铸造。由于目标代币缺乏真实比特币支持,系统最终面临的是会计记录、代币供应与底层储备三者之间的分离。Symbiosis初步估计损失为9.97枚BTC,并表示已将桥接服务下线,准备重写相关部分并进行独立审计。此类处置通常还涉及暂停系统、核对资产、评估受影响用户以及重新验证整个铸造流程。
钱包事件:核心钱包之外的攻击面
第二起事件体现了另一类常被低估的风险。智能钱包通常会授权辅助合约执行交易、自动化操作或策略流程,这种设计能够提高灵活性,但也意味着最终安全边界扩展到了外部模块。即使钱包核心代码本身没有被直接攻破,一个被长期授权、但校验逻辑存在缺陷的辅助合约,也可能成为资产转移的入口。
根据报道,该辅助合约原本应确认调用者是否拥有足够权限,但其校验逻辑允许任何调用者在将该合约自身指定为目标时通过检查。攻击者随后利用这一缺陷,将约2,900枚rsETH转出钱包,并把资产投入一个刚刚建立的交易池。报道将该交易池描述为围绕一种缺乏相应资产支持的代币构建,最终使受影响钱包收到的回报几乎没有价值。
事件中还出现了自动化交易机器人的竞争。报道显示,名为“yoink”的机器人观察到公开交易队列中的攻击交易,并支付约47,000美元的费用以获得更优先的处理位置,随后取得其中约2,882枚rsETH。这个细节说明,在公开可见的区块链交易环境中,漏洞利用并不一定只面对最初的攻击者。其他自动化参与者也可能监测内存池、复制交易意图或通过更高费用改变交易排序,从而使事件演变为一场围绕已暴露资产的竞争。
审计范围需要从主合约扩展到权限生态
这两起事件对DeFi项目、智能钱包和机构托管系统提出了相同的工程要求。首先,审计范围不能局限于核心合约的常规业务逻辑。任何能够铸造代币、移动资产、改变配置或代表用户发起调用的合约,都应被纳入风险评估,包括辅助合约、路由合约、升级模块和跨链验证组件。
其次,权限设计需要遵循最小权限原则。管理员权限、代币铸造权限和外部调用权限不应被不必要地集中在单一地址或单一模块中。权限的授予、撤销和变更也需要留下可审计记录,并设置适当的延迟、多人确认或紧急暂停机制。对于机构钱包和托管运营者来说,定期清理不再需要的授权同样重要,因为历史授权可能在多年后仍然保留资产移动能力。
第三,测试需要覆盖异常输入和经济边界,而不是只验证正常交易。负数、零值、超大数值、重复存款、跨链消息重放以及不一致的代币精度,都应在测试网和形式化验证流程中接受检查。跨链协议还需要持续核对锁定资产、发行资产和赎回资产之间的数量关系,避免只依赖单一内部状态。
事件后的处置同样决定损失范围
漏洞无法被完全排除,但发现后的响应速度可能影响最终损失。桥接服务及时下线、暂停铸造和撤销高风险权限,可以阻止攻击者继续扩大供应。钱包运营者则需要具备快速识别异常转账、隔离受影响地址、暂停辅助模块以及协调链上追踪的能力。
对于用户和机构而言,安全评估也不应只看钱包品牌或协议名称。更重要的问题包括:钱包授权了哪些外部合约、这些合约是否经过独立审计、权限是否可以快速撤销、关键操作是否需要多人批准,以及异常交易是否会触发人工复核。资产托管环境中的便利性与安全性往往存在张力,自动化程度越高,权限治理和持续监控的重要性就越突出。
两起事件目前所呈现的共同教训是,DeFi风险通常不是单点故障的简单结果,而是代码缺陷、权限配置、自动化执行和公开交易环境共同作用的产物。跨链桥和智能钱包继续承担更复杂的资产流转功能之际,项目方需要把安全审计从一次性上线检查,转变为覆盖代码、权限、运行状态和应急响应的持续过程。
Source: 链接