宇宙EVM漏洞致570万资产被盗:修复延迟暴露链间协同困局
共享协议漏洞如何被恶意放大?
在8月20日至25日期间,攻击者借助宇宙EVM框架中一个深层逻辑缺陷,跨六条独立区块链完成资产转移,最终将非法所得兑换为约570万美元的等值资产。其中,287万美元经由去中心化交易平台实现变现,另有285万美元通过中心化交易所完成套现。相关涉案账户已遭冻结,正等待监管机构进一步调查。
整数溢出机制引发账户余额异常膨胀
该漏洞源于宇宙EVM早期版本中存在的整数下溢问题,影响范围涵盖v0.6.2及v0.7.2之前的全部部署。攻击者通过构造特定交易,使账户委托金额超过其实际持有量,系统未进行有效校验,导致余额计算结果溢出至接近2^256-1的基本单位。这一异常数值使得账户在账本中显示巨额虚拟余额,进而被用于操控其他账户资金并提取代币。整个过程并未新增代币供应,而是利用了会计逻辑的边界盲区,构成典型的协议层欺诈行为。
从报告到修复为何存在长达数月的时间差?
关键症结在于漏洞披露与响应流程的脱节。一名研究者于4月25日提交漏洞报告,宇宙实验室虽尝试复现,但当时判定生产环境无风险。随后,修复方案以‘静默公开’方式纳入主代码库,却未同步推送到生产分支,因其需执行一次状态破坏性升级,依赖链运营商与验证节点共同协作。直到8月初,外部研究人员提供新证据,才确认所有宇宙EVM链均处于受威胁状态。修复补丁最终于UTC时间8月19日23:01正式发布。然而,首次攻击在20小时后即爆发,而MANTRA网络事后指出:在仅38个验证者参与的情况下,完成评估、构建、测试和协调所需时间远超20小时,尤其缺乏明确操作指引时更难快速响应。
投资者应警惕分布式生态中的系统性风险
尽管本次事件造成的直接财务损失相对可控,但其深层警示意义不容忽视:数十条彼此独立的区块链共享同一套底层框架,一旦核心组件出现漏洞,便可能形成连锁式暴露。各链虽拥有独立验证者群体,但在紧急修复时却缺乏统一协调机制,凸显当前去中心化生态在安全应急层面的脆弱性。
受影响链名单与具体损失情况
MANTRA成为此次事件中受损最严重的项目,攻击者从销毁地址及一休眠多重签名钱包中转移约7.209亿枚原生代币(事件前估值约360万美元)。网络在首次异常转账发生四小时后暂停,并在三十多个小时后使用修补版本恢复运行,且未回滚链上数据。目前仍有约3800万枚代币滞留于攻击者钱包,大部分已被转入中心化交易所存款地址。TAC链于8月22日遭袭,其质押池损失近30亿枚代币,后续约12亿枚以约95万美元价格出售。同日晚,KiiChain遭受攻击,损失约1.48亿枚KII,其中6460万枚被售出,价值约160万美元。宇宙实验室确认另有三条链受到波及,但未公布名称。另有关于Nesa链的传闻称其曾因相同漏洞导致大量NES代币被转移至以太坊,但尚未获得官方证实。
安全响应链条中的关键断裂点
多条受影响链指出,从漏洞识别到向运营商发出清晰预警之间存在显著时间真空。部分链表示,最初并未被告知该版本已包含重大安全更新,也未收到关于是否需要暂停网络的明确建议。有分析指出,一次完整的升级部署需数日准备,而网络暂停本身只需几分钟即可完成。此外,宇宙实验室披露,首次攻击前约12小时,一名下游开发者已公开描述漏洞利用路径,但攻击者钱包早在披露前数小时即已注入资金,表明其行动早于公众认知。最终,宇宙实验室在事件期间与40条链完成协调,并协助另外13条链在攻击发生前完成防护措施。过程中还发现11个此前未登记的宇宙EVM部署实例,反映出对开源基础设施覆盖范围管理的严峻挑战。当前漏洞虽已修复,但暴露的问题远未终结——未来的安全防御不仅依赖于技术发现,更取决于能否精准定位每一条暴露链,并为验证者提供充分的信息与决策窗口,使其能在攻击者得手前完成响应。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
