Wasabi Protocol 是一个去中心化金融 (DeFi) 平台,已成为重大安全漏洞的受害者,导致损失超过 500 万美元。此次泄露事件源于管理员密钥被盗,引发了有关人工智能 (AI) 可能用于策划复杂加密攻击的持续讨论。
链上安全公司 Blockaid 和 PeckShield 报告称,攻击者通过部署者钱包“wasabideployer.eth”获得了对该协议“ADMIN_ROLE”的控制。这种单点故障使黑客能够立即将以太坊、Base、Berachain 和 Blast 上的 Wasabi 永久金库和 LongPool 合约升级为恶意实现,从而耗尽用户资金。
“我们已经意识到一个问题,正在积极调查。作为预防措施,请不要与 Wasabi 合约进行交互,除非另行通知,”该协议警告其用户。初步分析表明,大约 455 万美元从金库中被盗走,四个受影响的区块链的总损失超过 500 万美元。部署者密钥仍然有效,受影响金库中的 LP 份额代币现在被认为毫无价值。
Blockaid 将此次攻击与之前针对 Wasabi 的事件联系起来,并指出了相同的攻击者地址、编排器合约和策略字节码。该模式凸显了依赖单一外部拥有账户 (EOA) 管理设置、没有时间锁定延迟或多重签名安全措施的 DeFi 协议的持续漏洞。
此事件是本周一系列快速 DeFi 攻击事件中的最新一起,包括 Sweat Economy 的 346 万美元事件(后来被视为基金会行动)、Syndicate Commons 桥的 330,000 美元至 400,000 美元的违规事件以及 Aftermath Finance 的 114 万美元损失(导致协议暂停)。
这些攻击的惊人频率和技术性质导致一些分析师猜测更高级的自动化威胁。开发人员 Vitto Rivabella 最近提出了一种理论,即朝鲜利用十年来 DeFi 黑客攻击的大量数据,可能已经训练了一个人工智能模型来自主利用协议漏洞。
“现在他们只是让他们的 AI DeFi 黑客自由运行,并且在有人阻止他们之前不会停止兑现,”里瓦贝拉写道。虽然未经证实,但这一理论凸显了人们日益增长的担忧:协议可用的防御工具可能难以跟上攻击者快速发展的能力,无论是人类攻击者还是自动化攻击者。
对芥末协议漏洞的调查正在进行中,建议用户格外小心。此次活动清楚地提醒人们,稳健、去中心化的治理和安全机制在 DeFi 领域至关重要。
