Arbitrum假裝成駭客,把KelpDAO損失的錢「偷」回來了
原文標題:《Arbitrum 假裝成駭客,把 KelpDAO 損失的錢「偷」回來了》
原文來源:深潮 TechFlow
上週 KelpDAO 被駭客偷了將近 3 億美元,成為目前為止今年 DeFi 最大的負面安全事件。
被偷的 ETH 現在散落在多條鏈上,其中大約 30765 個留在了 Arbitrum 鏈上的一個地址裡,價值 7000 多萬美元。
這個故事本來以為已經講完了,今天又出了續集。
据鏈上安全機構 PeckShield 監測,Arbitrum 鏈上的駭客地址裡的錢幾個小時前已經被轉出,但奇怪的是這些錢被轉到了一個看起來幾乎全是零的 0x00000... 的奇怪地址裡。

大家當時都在猜,駭客自己把錢都放進黑洞地址裡燒了?還是良心發現或者被招安了?
都不是。
幾個小時前,Arbitrum 官方論壇貼了一份緊急行動公告解釋了情況。駭客的錢,是被 Arbitrum 的安全理事會轉走的。
不過神奇的是,在不知道駭客地址私鑰的情況下,Arbitrum 理事會既沒有凍結駭客的錢,也沒有權限轉帳,而是直接「以駭客的名義」發了一條轉帳指令。
駭客本人不知情,私鑰沒洩露,鏈上記錄看起來就像是駭客自己操作的。

而實現這一操作的原理是,Arbitrum 和以太坊之間所有的跨鏈消息都要經過一個叫 Inbox 的橋合約。安全理事會動用緊急權限臨時升級了這個合約,加了一個新函數:
以任意錢包地址的名義發出跨鏈交易,但是可以不需要那個錢包的私鑰。
然後他們用這個函數偽造了一條消息,發送方寫的就是黑客錢包,內容是「把我的 ETH,全部轉到凍結地址」。Arbitrum 鏈收到之後照常執行,於是就有了上面鏈上轉帳截圖裡詭異的一幕。
把黑客的錢轉完後,這個合約立刻降級回原版。升級、偽造、轉帳、恢復,全部打包在一筆以太坊交易裡完成。其他用戶和應用完全不受影響。
這個操作,在 Arbitrum 歷史上沒有先例。
據論壇公告,安全理事會事先跟執法部門確認了黑客身份,指向朝鮮的 Lazarus Group,今年 DeFi 領域最活躍的國家級黑客組織。理事會做了技術評估,確保不影響其他用戶後才動的手。
既然黑客做的不對在先,這招就有點「不要怪大家不講武德」的意思。至於凍結的 ETH 後續怎麼處理,要走 Arbitrum 的 DAO 治理投票,跟執法部門協調。
能追回 7000 多萬被盜資金當然是好事。但做到這件事的前提值得注意,安全理事會 12 個成員裡 9 個人簽字,就可以繞過所有治理投票,零延遲升級鏈上任何核心合約。
讚揚結果,擔憂能力?
目前,社區對這件事的反應很分裂。
一部分人覺得 Arbitrum 幹得漂亮,關鍵時刻護住了資產,對 L2 的信心反而加了一點。另一部分人則問了一個很直接的問題:如果 9 個人簽字就能以任何人的名義動任何資產,這還叫去中心化嗎。
筆者認為,兩邊說的其實不是同一件事。
前者在說結果,後者在說能力。這件事的結果肯定是好的,7000 多萬被盜資金追回來了。但 Arbitrum 這次展現的多簽改合約函數的能力本身是中性的;這次用來追黑客,以後用來幹什麼、能不能幹、怎麼幹,實際上都取決於委員會的治理。
不過,對大多數用 Arbitrum 的人來說,這個討論可能沒有另一個事實來得實際。Arbitrum 並不特殊,目前主流 L2 幾乎都保留了類似的緊急升級權限。
你用的那條鏈大概率也有一個類似的安全理事會,擁有類似的能力。這就不是 Arbitrum 獨特的選擇了,L2 在現階段幾乎都有這個通用設計。
換個角度看,這次攻防其實暴露了一個更大的圖景。
攻擊方是朝鮮的 Lazarus Group,今年以來被歸因於至少 18 起 DeFi 攻擊。三周前剛偷了 Drift Protocol 2.85 億美元,用的是完全不同的手法。
一邊是國家級駭客在不斷升級攻擊方式,一邊是 L2 開始動用底層權限進行反擊。DeFi 的安全戰正在從「事後凍結、鏈上喊話、祈禱白帽介入」進入一個新階段。
在非常時期造了一把萬能鑰匙打開了駭客的地址,完事後把鑰匙融了。只從這件事來說,有能力應對駭客的攻擊,並不算差。
而如果一定要把事情上升到「這一點也不去中心化」的哲學討論上,那可以說的事就太多了。加密行業中心化的各種操作不在少數,這次至少是在處理負面事件並解決問題,而不是製造負面事件。
回過頭務實一點看,KelpDAO 被偷的是 2.92 億,追回來的是 7000 多萬,還不到總數的四分之一。剩下的 ETH 還散落在其他鏈上,Aave 上超過 1 億美元的壞賬還沒有著落,rsETH 持有者能拿回多少還是未知數。
即使 Arbitrum 動用了上帝權限,這場戰爭顯然還沒有打完。
原文連結
猜你喜歡

白宮加密顧問表示明確法案面臨的其他障礙正逐步清除
白宮主要加密顧問 Patrick Witt 表示,近期參議院達成的穩定幣收益妥協方案可能持續推進數位資產市場明確法案。 雖然穩定幣收益問題被解決了,但去中心化金融(DeFi)中的非法金融保護等其他問題仍需解決。 談判過程中已解決的問題讓 Witt 有信心接下來的障礙也能克服。 參議院銀行委員會需要進行法案標記聽證,才能推進至最終參議院投票。 WEEX Crypto News, 最新進展:數位資產市場明確法案 Patrick Witt 詳述了關於明確法案的最新進展,尤其是針對穩定幣收益的爭議解決方案。這一方案已被參議院的關鍵性成員所接受,為其他問題的清理鋪平了道路。白宮希望這一協議能持久有效,並幫助解決其他尚未解決的問題。 穩定幣收益:銀行的憂慮與白宮的回應 銀行業對穩定幣持有者的收益可能威脅到其存款基礎表示擔憂。雖然白宮的經濟學家發表報告淡化了這一威脅,但美國銀行家協會質疑其依據。銀行界內部對技術的熟悉程度不同,導致其對穩定幣的看法不一。…

Atkins執掌SEC一週年:加密監管從「執法打壓」到「規則重建」

政治施壓之下,美聯儲還獨立嗎?

沃什過往言論彙總:這位潛在「新掌門」將如何顛覆美聯儲?

ZachXBT對陣RAVE:一個「乾淨」的市場,真的是投機者想要的嗎?

沒有庫克的蘋果,還能在 AI 時代持續增長嗎?

Saylor比特币持有超越貝萊德,STRC這台「比特幣融資機器」如何運作?

什麼是RWA?什麼是加密貨幣中的RWA(2026年完整指南)
想知道加密貨幣中的RWA是什麼嗎?我們將解釋RWA是什麼,用簡單易懂的條款分解RWA代幣化,並闡述為什麼它是2026年最熱門的加密貨幣話題。

什麼是KelpDAO攻擊?這對2026年的Aave用戶意味著什麼
KelpDAO於2026年四月18日遭受了價值2.92億美元的rsETH攻擊,引發了Aave市場凍結和130億美元的DeFi資金外流。以下是事件經過、Aave現在是否安全以及用戶接下來應該做什麼。

你的黃金真的「觸手可及」嗎?代幣化黃金托管服務的地理盲點

庫克交棒,Anthropic換彈藥|Rewire新聞早報

美联储還會不會降息?今晚這個數據非常關鍵

接手蘋果的人,要幹一件他沒幹過的事

为什麼你總在 Polymarket 虧錢?因為你在賭新聞,車頭在讀規則

不是漲價,而是斷供?油價已經越過臨界點

a16z:區塊鏈為 AI 代理基礎設施提供幫助的 5 種方式

早報 | 香港證監會公布代幣化投資產品二級市場交易監管框架;Strategy 上週增持 34,164 枚比特幣;KAIO 完成 Tether 領投的 800 萬美元戰略融資

什麼是 XRP 錢包?存儲 XRP 的最佳錢包(2026 更新)
XRP 錢包讓您可以安全地存儲、發送和接收 XRP 在 XRP 紀錄上。了解哪些錢包支持 XRP,並發現適合初學者和長期持有者的最佳 XRP 錢包,2026 年。
白宮加密顧問表示明確法案面臨的其他障礙正逐步清除
白宮主要加密顧問 Patrick Witt 表示,近期參議院達成的穩定幣收益妥協方案可能持續推進數位資產市場明確法案。 雖然穩定幣收益問題被解決了,但去中心化金融(DeFi)中的非法金融保護等其他問題仍需解決。 談判過程中已解決的問題讓 Witt 有信心接下來的障礙也能克服。 參議院銀行委員會需要進行法案標記聽證,才能推進至最終參議院投票。 WEEX Crypto News, 最新進展:數位資產市場明確法案 Patrick Witt 詳述了關於明確法案的最新進展,尤其是針對穩定幣收益的爭議解決方案。這一方案已被參議院的關鍵性成員所接受,為其他問題的清理鋪平了道路。白宮希望這一協議能持久有效,並幫助解決其他尚未解決的問題。 穩定幣收益:銀行的憂慮與白宮的回應 銀行業對穩定幣持有者的收益可能威脅到其存款基礎表示擔憂。雖然白宮的經濟學家發表報告淡化了這一威脅,但美國銀行家協會質疑其依據。銀行界內部對技術的熟悉程度不同,導致其對穩定幣的看法不一。…



