x402bridge攻击事件分析:私钥泄露致超200用户受损,超额授权暴露隐患

Market Whisper
ETH-4.91%

Web3 安全公司 GoPlus Security 报告称,新推出的跨层协议 x402bridge 遭受安全漏洞,导致超过 200 名用户 损失了 USDC,总计约 17,693 美元。链上侦探和安全公司 SlowMist 均确认,该漏洞最可能由管理员私钥泄露所致,使攻击者获得了合约的特殊管理权限。GoPlus Security 紧急建议所有在该协议上拥有钱包的用户尽快取消正在进行的授权,并提醒用户永远不要向合约授予无限授权。此次事件暴露了 x402 机制中,服务器存储的私钥可能导致管理员权限泄露的潜在安全风险。

新协议 x402bridge 遭攻击:超额授权暴露私钥安全隐患

x402bridge 协议在上线链上几天后,就遭遇了一次安全攻击,导致用户资金损失。该协议的机制要求用户在铸造 USDC 前,必须先由 Owner 合约进行授权。在本次事件中,正是这种超额授权导致了超过 200 名用户剩余的稳定币被转移。

攻击者利用泄露私钥窃取用户 USDC

根据 GoPlus Security 的观察,攻击流程清晰地指向了 权限滥用:

  • 权限转移: 创建者地址 (0xed1A 开头) 将所有权转移给了地址 0x2b8F,授予了后者由 x402bridge 团队持有的特殊 管理权限,包括修改关键设置和转移资产的能力。
  • 执行恶意功能: 在获得控制权后,新所有者地址立即执行了一个名为 “transferUserToken” 的功能,使得该地址能够从所有此前授权给该合约的钱包中,提取剩余的 USD Coins。
  • 资金损失与转移: 地址 0x2b8F 总共从用户处窃取了价值约 17,693 美元 的 USDC,随后将赃款兑换成以太坊,并通过多次跨链交易转移到 Arbitrum 网络。

漏洞根源:x402 机制中的私钥存储风险

x402bridge 团队已对此次漏洞事件进行了回应,确认攻击是由于 私钥泄露 导致的,使得十几个团队测试和主要钱包被盗用。该项目已暂停所有活动并关闭网站,并已向执法部门报告。

  • 授权流程风险: 协议此前曾解释其 x402 机制 的工作原理:用户通过网页界面签名或批准交易,授权信息被发送到 后端服务器,服务器随后提取资金并铸造代币。
  • 私钥暴露风险: 团队坦言:“当我们在 x402scan. com 上线时,我们需要在 服务器上存储私钥才能调用合约方法。”这一步骤可能导致 管理员私钥 在连接互联网的阶段暴露,从而引发权限泄露。一旦私钥被盗,黑客即可接管所有管理员权限并重新分配用户资金。

在本次攻击发生前几天,x402 交易的使用量曾出现激增,10 月 27 日,x402 代币的市值首次突破 8 亿美元,主流CEX 的 x402 协议在一周内的交易量达到 50 万笔,环比增长 10,780%。

安全建议:GoPlus 呼吁用户立即取消授权

鉴于此次泄露的严重性,GoPlus Security 紧急建议在该协议上拥有钱包的用户立即取消任何正在进行的授权。安全公司同时提醒所有用户:

  1. 核对地址: 在批准任何转移之前,检查授权地址是否为项目的 官方地址。
  2. 限制授权金额: 仅授权 必要的金额,切勿向合约授予 无限授权。
  3. 定期检查: 定期检查并 撤销不必要的授权。

结语

x402bridge 遭受私钥泄露攻击的事件,再次敲响了 Web3 领域关于中心化组件(如服务器存储私钥)带来风险的警钟。尽管 x402 协议旨在利用 HTTP 402 Payment Required 状态码实现即时、可编程的 稳定币 支付,但其实现机制中的 安全漏洞 必须得到立即修复。对于用户而言,这次攻击是一次昂贵的教训,提醒我们在与任何区块链协议交互时,必须时刻保持 警惕,谨慎管理钱包授权。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

鲸鱼 0xcd6b 在 Hyperliquid 存入 735 万美元 USDC,用于 NVDA 和 SNDK 多头仓位

Gate News 机器人消息,鲸鱼地址0xcd6b存入735万美元USDC到Hyperliquid,以建立NVDA和SNDK股票的多头仓位。该鲸鱼目前持有61,951 xyz:NVDA,价值1194万美元,以及2,920 xyz:SNDK,价值$2 百万的多头仓位。此外,一个限价单为40,7

Gate News bot2小时前

在 OpenMind 和 Circle 联合开发的机器人自充电技术基础上,FABRIC 基金会将从两大方向进一步推动机器经济与智能体的大规模部署

OpenMind与Circle合作推出全球首个为自治智能体和真实世界AI打造的支付基础设施,实现机器人在物理世界的自主支付。FABRIC基金会将加速机器经济时代的落地,推动机器人成为自主经济主体。

Gate News bot4小时前

HYPE最大多头浮亏1747万美元,存入240万USDC以避免清算

Odaily星球日报讯 据 Onchain Lens 监测,HYPE 最大多头地址 (0x082e) 持有的 138 万枚 HYPE(价值 3590 万美元)多头头寸目前浮亏 1747 万美元。该地址今日向 Hyperliquid 存入 240 万 USDC 以避免被清算,目前其清算价格降至 23.91 美元。

Gate News bot9小时前

新钱包存入180万USDC至Hyperliquid,开仓25倍杠杆ETH多头仓位

Gate News 机器人消息,刚创建的钱包向 Hyperliquid 存入了 180 万 USDC。该钱包持有人随后在 13,563 ETH 上开了一个 25 倍多头仓位,总价值 2487 万美元。清算价格为 1,748.18 美元。

Gate News bot9小时前

某鲸鱼向 Hyperliquid 存入 200 万枚 USDC,加仓 SOL 多单头寸

ChainCatcher 消息,据 Onchain Lens 监测,某鲸鱼向 Hyperliquid 存入 200 万枚 USDC,并加仓其 SOL(20 倍杠杆)多头仓位,目前仍有挂单准备进一步增加仓位。该鲸鱼同时还持有 1,114 万美元的 ETH(20 倍杠杆)多头仓位。

Gate News bot02-23 05:10
评论
0/400
暂无评论
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)