Rhea Finance 760 万美元被盗,DeFi 假造代币攻击预言机

BTC-0.2%

DeFi攻擊事件

去中心化金融协议 Rhea Finance 于 4 月 16 日遭遇重大安全漏洞,区块链安全公司 CertiK 估计损失约 760 万美元。攻击者通过创建欺诈性代币合约并向新建立的流动性池注入资金,误导协议的预言机和验证机制,从而成功提取资金。CertiK 已识别出涉事链上地址,调查仍在进行中。

攻击机制:伪造代币合约与流动性池的组合欺骗

Rhea Finance钱包 (来源:NearBlocks)

根据 CertiK 的初步分析,此次攻击的技术路径包含两个关键步骤。攻击者首先部署欺诈性代币合约,随后向新建立的流动性池注入资金,制造出“正常交易活动”的假象。这一操作误导了 Rhea Finance 协议依赖的预言机和验证层,使其错误评估资产价值,让攻击者得以利用协议感知价值与实际价值之间的差距提取资金。

此类预言机操纵攻击是 DeFi 生态系统中反复出现的安全威胁,核心机制是通过人为制造的流动性信号或虚假价格数据,扭曲协议对资产状态的判断,触发本不应执行的交易逻辑。

损失规模:760 万占 Rhea Finance TVL 近 6%

CertiK 估计此次损失约为 760 万美元,但随着链上分析深入,该数字仍可能调整。根据 DefiLlama 数据,Rhea Finance 目前持有约 1.28 亿美元的总锁定价值(TVL),意味着此次漏洞损失约占平台总流动性的 6%,在单一安全事件中属于中等至较严重程度。

攻击者在窃取资金后,通过多个链上地址路由资产,这是 DeFi 攻击后常见的混淆手法,目的是复杂化后续的追踪与资金冻结工作。

同日大额链上资金动向

在 Rhea Finance 事件的同一天,链上记录了另外两笔大额 BTC 转移值得关注:

美国政府:向 Coinbase Prime 存入 8.2 枚 BTC(约 60.6 万美元),这些资产来自与 Bitfinex 黑客事件相关的查封资产

Abraxas Capital:向 Kraken 存入 1,993 枚 BTC(约 1.48 亿美元),延续自 3 月中旬以来的大规模比特币交易模式

常见问题

什么是预言机操纵攻击,它如何影响 DeFi 协议?

预言机是 DeFi 协议获取链下或链上价格数据的中介。当攻击者通过人工控制的流动性池或虚假代币合约向预言机输入扭曲数据时,协议可能错误评估资产价值,并根据偏差价格执行借贷、清算或套利操作,使攻击者得以无风险套取差额。这是 DeFi 历史上最常见且持续存在的攻击手法之一。

Rhea Finance 此次损失相对其 TVL 有多严重?

760 万美元的损失约占 Rhea Finance 约 1.28 亿美元 TVL 的 5.9%,属于中等严重程度的安全事件。若攻击者尚未完成所有资金转移,实际损失可能高于 CertiK 的初步估计。平台目前仍在运行但存在潜在的持续风险。

Rhea Finance 至今未回应,持有资产的用户应如何应对?

在协议团队发出官方回应或确认系统已安全封堵漏洞前,持有 Rhea Finance 资产的用户应评估是否撤回流动性以降低风险。应通过 CertiK 等第三方安全平台持续追踪事件的最新链上进展,避免在漏洞尚未完全确认修复前进行新的资金存入。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

Kelp DAO 黑客事件归因于 Lazarus Group;eth.limo 通过社工攻击遭域名劫持

LayerZero 报道称,Kelp DAO 漏洞利用事件(归因于朝鲜的 Lazarus Group)导致其去中心化验证器网络中的漏洞,造成 $292 百万枚 rsETH 代币损失。 此外,eth.limo 还遭受了来自社工攻击(social engineering)的域名劫持,但 DNSSEC 缓解了严重损害。

GateNews2小时前

DeFi 黑客事件引发 Aave 资金净流出 $9 十亿美元:被盗代币作为抵押使用

最近一次黑客攻击从一个加密项目中盗走了近 $300 百万美元,导致 Aave 出现流动性危机,使用户撤回了约 $9 十亿美元。对抵押品质量的担忧促成了大规模提款,凸显了 DeFi 借贷中的风险。

GateNews2小时前

以太坊网络钓鱼攻击掏空 $585K 来自四位用户,单一受害者损失 $221K WBTC

一次协调的以太坊网络钓鱼攻击在 11 小时内从四名受害者手中骗走了 $585,000,利用欺骗性链接来滥用用户权限。该事件凸显了社交工程在“看似合法”的情况下仍可能造成资金的迅速流失。

GateNews4小时前

请注意签署内容!Vercel 遭勒索 200 万美元,加密协议前端安全拉响警报

云端开发平台 Vercel 于 4 月 19 日遭黑客入侵,攻击者通过员工使用的第三方 AI 工具取得访问权限,并威胁勒索 200 万美元。虽然敏感数据未被访问,但其他数据可能已被利用。该事件引发加密社区的安全担忧,Vercel 目前正在进行调查并建议用户更换密钥。

鏈新聞abmedia6小时前

KelpDAO 在 Lazarus Group 的 LayerZero 攻击中损失了 $290M

KelpDAO 由于与“拉撒路组织”相关的一次复杂安全漏洞遭遇了 $290 百万损失。该攻击利用其验证系统中的配置弱点,并凸显了依赖单一节点验证方案的风险。行业专家强调,需要改进安全配置并采用多层级验证,以防止未来发生类似事件。

Crypto Frontier6小时前

LayerZero 响应 Kelp DAO 2.92 亿事件:指 Kelp 自选 1-of-1 DVN 配置,黑客为北韩 Lazarus

LayerZero 针对 Kelp DAO 2.92 亿美元遭駭事件发表声明,指责 Kelp 自选 1-of-1 DVN 配置使事件成为可能,攻击者为北韩 Lazarus 集团。LayerZero 强调此事件源于配置选择,并将不再支持此类脆弱设置。此外,责任归属仍存争议,未提供赔偿方案。

鏈新聞abmedia6小时前
评论
0/400
暂无评论