Web3 安全公司 GoPlus Security 报告称,新推出的跨层协议 x402bridge 遭受安全漏洞,导致超过 200 名用户 损失了 USDC,总计约 17,693 美元。链上侦探和安全公司 SlowMist 均确认,该漏洞最可能由管理员私钥泄露所致,使攻击者获得了合约的特殊管理权限。GoPlus Security 紧急建议所有在该协议上拥有钱包的用户尽快取消正在进行的授权,并提醒用户永远不要向合约授予无限授权。此次事件暴露了 x402 机制中,服务器存储的私钥可能导致管理员权限泄露的潜在安全风险。
新协议 x402bridge 遭攻击:超额授权暴露私钥安全隐患
x402bridge 协议在上线链上几天后,就遭遇了一次安全攻击,导致用户资金损失。该协议的机制要求用户在铸造 USDC 前,必须先由 Owner 合约进行授权。在本次事件中,正是这种超额授权导致了超过 200 名用户剩余的稳定币被转移。
攻击者利用泄露私钥窃取用户 USDC
根据 GoPlus Security 的观察,攻击流程清晰地指向了 权限滥用:
- 权限转移: 创建者地址 (0xed1A 开头) 将所有权转移给了地址 0x2b8F,授予了后者由 x402bridge 团队持有的特殊 管理权限,包括修改关键设置和转移资产的能力。
- 执行恶意功能: 在获得控制权后,新所有者地址立即执行了一个名为 “transferUserToken” 的功能,使得该地址能够从所有此前授权给该合约的钱包中,提取剩余的 USD Coins。
- 资金损失与转移: 地址 0x2b8F 总共从用户处窃取了价值约 17,693 美元 的 USDC,随后将赃款兑换成以太坊,并通过多次跨链交易转移到 Arbitrum 网络。
漏洞根源:x402 机制中的私钥存储风险
x402bridge 团队已对此次漏洞事件进行了回应,确认攻击是由于 私钥泄露 导致的,使得十几个团队测试和主要钱包被盗用。该项目已暂停所有活动并关闭网站,并已向执法部门报告。
- 授权流程风险: 协议此前曾解释其 x402 机制 的工作原理:用户通过网页界面签名或批准交易,授权信息被发送到 后端服务器,服务器随后提取资金并铸造代币。
- 私钥暴露风险: 团队坦言:“当我们在 x402scan. com 上线时,我们需要在 服务器上存储私钥才能调用合约方法。”这一步骤可能导致 管理员私钥 在连接互联网的阶段暴露,从而引发权限泄露。一旦私钥被盗,黑客即可接管所有管理员权限并重新分配用户资金。
在本次攻击发生前几天,x402 交易的使用量曾出现激增,10 月 27 日,x402 代币的市值首次突破 8 亿美元,主流CEX 的 x402 协议在一周内的交易量达到 50 万笔,环比增长 10,780%。
安全建议:GoPlus 呼吁用户立即取消授权
鉴于此次泄露的严重性,GoPlus Security 紧急建议在该协议上拥有钱包的用户立即取消任何正在进行的授权。安全公司同时提醒所有用户:
- 核对地址: 在批准任何转移之前,检查授权地址是否为项目的 官方地址。
- 限制授权金额: 仅授权 必要的金额,切勿向合约授予 无限授权。
- 定期检查: 定期检查并 撤销不必要的授权。
结语
x402bridge 遭受私钥泄露攻击的事件,再次敲响了 Web3 领域关于中心化组件(如服务器存储私钥)带来风险的警钟。尽管 x402 协议旨在利用 HTTP 402 Payment Required 状态码实现即时、可编程的 稳定币 支付,但其实现机制中的 安全漏洞 必须得到立即修复。对于用户而言,这次攻击是一次昂贵的教训,提醒我们在与任何区块链协议交互时,必须时刻保持 警惕,谨慎管理钱包授权。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
Circle 提议对 Aave 冻结的 USDC 池进行紧急费率调整方案
根据周二发布的一篇治理公告,Circle 已提议对 Aave V3 以太坊核心的 USDC 池的利率参数进行紧急大幅调整。该公告称,在 4 月 18 日 KelpDAO 被利用之后,该池在四天内一直被锁定在 99.87% 的利用率。Circle 首席经济学家 Gordon Liao 辩称 th
Crypto Frontier1小时前
USDC 储备在以太坊铸造 200M USDC,价值约 ~$199.9M
摘要:据 Whale Alert,USDC 储备在协调世界时 22:00 于以太坊铸造了 200M USDC;价值约为 $199.9M。
摘要:一则 Gate News 更新报道称,USDC 储备于协调世界时 22:00 在以太坊网络上铸造了 200 million USDC,且 Whale Alert 对该铸造行为进行了佐证。新增供应的价值约为 $199.9 million,这体现了 USDC 发行的显著增长。
GateNews8小时前
RedotPay 集成 Sui 和 USDC-Sui,扩展至 100+ 个国家的支付
RedotPay 现在支持 Sui 网络上的 SUI 和 USDC-Sui,使 130M 商户和 7M 客户能够进行更快速的全球支付,并通过可扩展的跨境交易在加密与商业之间架起桥梁。
摘要:RedotPay 已在 Sui 网络上增加对 SUI 和 USDC-Sui 的支持,使其生态系统内能够实现无缝的支付处理与全球打款。该平台服务超过 1.3 亿家商户,覆盖 100 多个国家,约有 700 万客户,目标是提供更快、更具扩展性的跨境支付,并拓展通过区块链实现的金融访问。通过集成 SUI 和 USDC-Sui,RedotPay 希望在全球范围内简化付款的发送与接收,同时确保安全、高效的交易,将数字资产与现实世界的商业进行连接。
GateNews15小时前
鲸鱼向 $2M USDC 存入至 Hyperliquid,按 39.94 美元的平均价格买入 50,080 HYPE
Gate 新闻消息,4月22日——据 Onchain Lens 称,一名鲸鱼向 Hyperliquid 存入了 200 万 USDC,并以每枚代币 39.94 美元的平均价格购买了 50,080 HYPE。
GateNews17小时前
Volo Protocol 金库遭攻击损失 350 万,剩余 TVL 确认安全
Sui 生态系统协议 Volo 在 X 平台发布声明,确认发生安全漏洞,导致 3 个特定金库中约 350 万美元资产被盗,涉及 WBTC、XAUm 及 USDC。Volo 表示已在检测到攻击后立即通知 Sui 基金会及生态系统合作伙伴,冻结所有金库以防止进一步损失;Volo 承诺承担全部损失,不让用户承担任何责任。
Market Whisper21小时前
BIS 警告:像 USDT 和 USDC 这样的以美元计价稳定币存在金融稳定风险
Gate 新闻消息,4月21日——国际清算银行 (BIS) 再次重申了对稳定币的担忧,董事总经理巴勃罗·埃尔南德斯·德科斯(Pablo Hernandez de Cos)警告称,诸如 USDT 和 USDC 这类以美元计价的稳定币从根本上比人们普遍认为的更具风险。
德科斯表示
GateNews04-21 09:41