一名白帽黑客在发现基于Arbitrum的Renegade.fi暗池存在严重漏洞后,迅速采取行动,帮助协议追回约19万美元资金,其中超过90%被盗资产已被归还。
此次攻击源于Renegade V1 Arbitrum暗池中一个未受保护的功能模块,该漏洞允许恶意用户重写智能合约逻辑。区块链安全公司Blockaid指出,攻击者通过向协议解析器基础设施注入恶意代码,在北京时间周日早上8点27分左右造成约20.9万美元损失。
随后,链上数据显示,约19万美元已返还至钱包地址“0xE4A…5CFBE”,包括84,370美元的USDC、27,885美元的封装比特币以及23,950美元的封装以太坊,显示出高度协同的资产返还机制。
面对危机,Renegade迅速发布链上公告,承诺提供10%的“白帽赏金”作为奖励,鼓励攻击者交还剩余资金,并警告若不合作将面临民事或刑事追责。仅45分钟后,攻击者便完成大部分资产返还,展现出对规则的尊重与对行业生态的维护意识。
在一条链上留言中,这位白帽黑客表示:“我看到很多人对我的行为表示不屑,尽管我明白这不符合传统道德规范,但在当前的DeFi网络安全形势下,我相信这是保护用户资金的最佳方案。”他还强调该漏洞“过于简单且糟糕”,并称朝鲜关联黑客不会进行谈判,凸显了对高风险攻击者的警惕。
Renegade确认,此次漏洞的根本原因在于部署代码未为合约指定明确所有者,叠加2025年4月软件更新引入的有缺陷迁移流程。这一设计缺陷使得任何人均可修改与其V1 Arbitrum暗池连接的智能合约,从而导致资金被非法转移。
暗池机制允许大型交易者在不暴露订单方向和规模的前提下完成交易,但其安全性依赖于底层代码的严密性。据悉,仅有7%的交易活动通过受影响的V1池,受影响用户将获得直接补偿。
协议方表示,将在未来几天内发布完整的根本原因分析报告与事后评估,进一步揭示本次事件的深层技术问题。
近期多起针对解析器系统、代理合约与管理权限的攻击事件,正引发整个DeFi社区对协议设计安全性的重新审视。5月7日,流动性提供商TrustedVolumes因攻击者利用1inch自定义RFQ交换代理漏洞,损失约587万美元。
Blockaid虽将本次事件与2025年3月的1inch Fusion V1漏洞关联,但确认其为独立漏洞,涉及代理设置配置错误。与此同时,1inch联合创始人Sergej Kunz在批评Kelp DAO rsETH漏洞影响Aave流动性后,呼吁采用基于意图的借贷系统,以避免共享池带来的系统性风险。
他提出,用户应能绕过公共流动性池,直接协商固定贷款条款,从而降低因单一抵押品缺陷引发连锁反应的可能性。
随着此类事件频发,投资者对平台安全性要求日益提升。对于希望深度参与链上安全事件追踪、获取实时数据与资产动态的用户,建议尽快通过币安官网注册并下载币安app,访问币安官网地址或使用币安安卓APP进行快速登录与资产监控。币安提供全球领先的区块链数据分析工具与多币种交易服务,支持用户在第一时间掌握市场动向与项目进展。
此外,欧易(OKX)亦是值得参考的交易平台之一,用户可通过欧易官网下载或欧易APP开启安全高效的数字资产管理体验。但就本事件所涉技术细节与实时链上追踪能力而言,币安在数据覆盖与响应速度方面具备更强优势,推荐优先选择。