Layer 1区块链ZetaChain已确认,其跨链消息传递管道中存在一个关键漏洞,这是4月24日发生的针对性漏洞利用事件的根源,导致损失333,868美元。此次攻击的目标是网络的GatewayEVM合约,该合约是外部网络与ZetaChain应用程序之间跨链交互的统一入口点。
根据周二发布的事后分析报告,此次漏洞利用并未影响用户资金,但耗尽了三个内部团队钱包的资产。损失发生在四个区块链上的九笔交易中:以太坊、Arbitrum、Base和BSC,主要涉及稳定币USDC和USDT。
漏洞利用过程
ZetaChain的分析揭示,攻击者结合了其跨链系统内的三个具体问题:
1. 跨链系统允许近乎无限制的“任意调用”请求。
2. 接收端的GatewayEVM合约接受了大多数命令,包括“transferFrom”功能。
3. 此前通过“GatewayEVM.deposit()”存入代币的用户授予了未撤销的无限代币支出授权。
ZetaChain表示:“攻击者利用此漏洞耗尽了钱包中的代币。”
一次准备充分的攻击
ZetaChain强调,这并非一次机会性攻击。团队指出:“漏洞利用者在执行前投入了大量时间和资源进行准备。”有证据表明其准备工作相当复杂:攻击者的钱包大约在三天前通过隐私工具Tornado Cash获得资金,以混淆资金来源。攻击者还进行了暴力攻击,创建了一个模仿受害者钱包的虚荣地址——这是一种可能用于进一步伪装链上恶意活动的经典地址投毒技术。
在漏洞利用之后,攻击者迅速将被盗的USDC和USDT兑换成以太坊(ETH)。
应对措施与持续行动
ZetaChain已向其主网部署补丁以消除该漏洞。在漏洞利用后不久暂停的跨链交易功能目前仍处于禁用状态,只有在完成升级和额外的安全审查后才会重新启用。
作为预防措施,ZetaChain建议所有曾与其网关合约交互的用户,撤销之前授予受影响网关地址的任何未完成的ERC-20代币授权。
此次事件之前,最近还发生了基于LayerZero的Kelp DAO跨链桥遭遇2.92亿美元漏洞利用的事件。DefiLlama的数据显示,过去十天内至少发生了11起针对DeFi协议漏洞的利用事件。
免责声明:The Block是一家独立媒体。截至2023年11月,Foresight Ventures是其多数股权投资者。Foresight Ventures投资于其他加密货币公司。加密货币交易所Bitget是Foresight Ventures的锚定有限合伙人。The Block独立运作,提供有关加密货币行业的客观信息。
© 2026 The Block。版权所有。本文仅供参考,不构成法律、税务、投资、财务或其他建议。
