Polygon智能合约遭受攻击,但真正的危险可能才刚刚开始!

ambcrypto发布于2026-01-17更新于2026-01-17

文章摘要

随着区块链应用日益广泛,其滥用风险也在上升。DeadLock勒索软件利用Polygon智能合约轮换服务器地址,以逃避传统检测手段,突显了去中心化基础设施同样可能被威胁行为者利用的隐患。这种技术不仅难以通过常规方式关停,更可能成为新兴攻击趋势的一部分。研究显示,类似手法已出现在其他区块链平台,例如朝鲜黑客组织UNC5342使用“EtherHiding”技术在区块链上存储恶意载荷,另有攻击通过以太坊智能合约分发第二阶段恶意软件。这表明智能合约滥用可能只是更深层威胁的起点,对整个区块链网络的安全叙事构成严峻考验。

随着区块链技术的普及,其滥用现象也日益增多。

从本质上讲,该技术被广泛应用于提高各行业的流动性和效率。然而,威胁行为者现在正利用它来增强其基础设施的弹性,使其更难被破坏。

DeadLock勒索软件就是这一转变的典型例子。根据Group-IB的研究,DeadLock使用Polygon [POL]智能合约来轮换服务器地址,从而规避传统的检测方法。

自然,这使更广泛的去中心化叙事受到质疑。

在这种情况下,Polygon智能合约正面临压力。为什么这很重要?区块链技术最初的设计目的是防止传统中心化系统中历史上常见的滥用行为。

然而,使用Polygon智能合约支持勒索软件操作表明,去中心化基础设施也可能被威胁行为者利用,这引发了一个问题:这对网络意味着什么?

Polygon智能合约——新兴恶意软件趋势的一部分

仔细来看,DeadLock不仅仅是另一种勒索软件。

在中心化系统中,阻止攻击可能像拨动开关一样简单。然而,对于像Polygon智能合约这样的去中心化设置,团队不能简单地“关闭”它,因为控制权已嵌入网络核心。

值得注意的是,这正是这种技术所利用的。现在,想象一下这作为“新兴趋势”的一部分,未来可能会有更多攻击利用其他区块链平台上的智能合约。

这让我们想到了Group-IB分析师的警告。

如上图所示,谷歌最近报告称,朝鲜(DPRK)威胁行为者UNC5342使用了一种称为“EtherHiding”的技术。该技术利用区块链存储和检索有效载荷。

与此同时,另一项活动使用了以太坊[ETH]智能合约,随后被用来下载第二阶段恶意软件。简而言之,DeadLock利用Polygon智能合约的技巧并不是这一趋势的终点。

相反,它可能只是更深层次智能合约滥用的开始。


最后思考

  • DeadLock勒索软件利用Polygon智能合约轮换服务器地址,展示了去中心化基础设施如何被滥用。
  • 智能合约滥用是一种新兴趋势,像UNC5342这样的其他活动预示着跨区块链平台的更深层次威胁。

相关问答

QDeadLock勒索软件如何利用Polygon智能合约来逃避检测?

ADeadLock勒索软件通过Polygon智能合约轮换服务器地址,使其能够规避传统的检测方法。这种去中心化的基础设施被威胁行为者利用,增强了其基础设施的弹性,难以被破坏。

Q为什么在Polygon等去中心化系统中难以阻止此类攻击?

A在去中心化系统如Polygon中,控制权嵌入网络核心,团队无法像在中心化系统中那样简单地“关闭”攻击,这使得威胁行为者能够利用智能合约的不可篡改和自动执行特性来持续其恶意活动。

Q除了DeadLock,还有哪些活动展示了智能合约被滥用的趋势?

A除了DeadLock,北韩威胁行为者UNC5342使用了名为“EtherHiding”的技术,利用区块链存储和检索有效载荷;另一次活动则使用了以太坊智能合约下载第二阶段恶意软件,这表明智能合约滥用正成为新兴威胁趋势。

Q智能合约滥用对Polygon网络可能意味着什么影响?

A智能合约滥用可能使Polygon网络面临更大的安全风险,威胁行为者利用其去中心化特性增强攻击韧性,这可能引发对网络去中心化叙事的审查,并促使社区和开发者加强安全措施以应对潜在威胁。

Q根据文章,智能合约滥用趋势的未来发展如何?

A文章指出,DeadLock事件可能只是智能合约深度滥用的开始,未来预计会有更多攻击利用跨区块链平台的智能合约,这表明这一趋势将持续演进,并对整个区块链生态系统构成更深层次的威胁。

你可能也喜欢

如何让自己变得让人工智能永远也无法取代

面对人工智能的冲击,许多人担心工作被取代。然而,真正的威胁在于个人对他人和系统的依赖,以及由此产生的“薪资奴役”——即为生存而从事无意义、枯燥的工作。摆脱这种困境的关键,不是抵制技术,而是成为拥有高自主性的“不可受雇”个体。 文章提出了成功抵御AI替代的五个核心要素:自主性(主动行动的能力)、品味(判断事物价值的经验)、说服力(让他人关注你工作的能力)、毅力(坚持并从错误中学习)和迭代(根据反馈持续改进)。这些能力无法仅通过理论学习获得,必须通过实践来培养。 要启动转变,首先要彻底改变环境,重塑身份认同。其次,应选择一个能获得真实、快速反馈的实践领域,例如创业。在众多技能中,内容创作(媒体)比编写代码更具优势,因为其价值是主观的,需要独特的审美和判断力,这正是AI目前难以完全复制的。 具体行动上,可以从三个步骤开始: 1. **挖掘原始素材**:反思自己长期痴迷的知识领域、轻松解决的难题或童年被压抑的兴趣,找到独特的个人经验。 2. **确立反向思考主轴**:找出你坚信但主流观点错误的地方,或行业内普遍忽视的“皇帝新衣”,形成独特的批判性视角。 3. **立即发布**:将前两步的思考融合,撰写并发布第一个核心内容(如帖子、视频),勇敢接受真实世界的反馈,并在此基础上持续学习和迭代。 最终,抵御AI的关键在于构建一份与自身身份深度契合的毕生事业,通过持续的内容创作和真实互动,建立无法被自动化取代的独特价值和影响力。行动,从今天发布第一个想法开始。

marsbit3小时前

如何让自己变得让人工智能永远也无法取代

marsbit3小时前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

文章探讨了通过投掷骰子生成比特币钱包种子短语的安全方法及其现实挑战。核心观点如下: **1. 骰子提供物理熵源** 骰子结果由众多微小变量决定,理论上虽可预测,但实践中无法被攻击者复制或计算,从而提供高质量的随机性。每个六面骰子投掷约产生2.585比特熵,50次投掷即可满足典型12词助记词(128比特熵)的安全需求。 **2. Coldcard漏洞事件凸显手工熵源的价值** 近期Coldcard硬件钱包因固件漏洞导致其内部随机数生成器存在缺陷,致使约1128枚比特币被盗。但那些**完全**通过足量骰子投掷生成种子短语的用户未受此漏洞影响,因为他们的主密钥未使用有缺陷的生成器。 **3. 重要警示:手工种子并非万能保护** 安全研究员指出,即使用户使用骰子生成了安全的种子,若他们使用了Coldcard的其他功能(如生成纸钱包、克隆密钥、共享签名密钥、密码等),这些**衍生密钥**仍可能调用有漏洞的随机数生成器,从而存在风险。安全种子不保证设备生成的所有秘密都安全。 **4. 手工生成熵源的现实局限性** 尽管数学上可靠,但该方法对大多数用户并不友好: * **过程繁琐易错**:需投掷50-99次,精确记录,任何输入错误都会导致钱包完全不同。 * **引入新风险**:用户可能在记录、转换过程中泄露信息,或使用有偏的骰子/投掷方式。 * **用户体验差**:难以想象大规模推广需要用户手动投掷近百次骰子。安全措施需适应现实生活场景和普通用户的知识水平。 **5. 给用户的建议** 受影响的Coldcard用户应: * 更新固件至最新版。 * 检查是否使用过有漏洞的功能生成了次级密钥或密码,如有则需立即更换。 * 考虑采用多签方案,使用不同厂商的设备分散风险。 **结论**:手工投掷骰子生成熵源是技术娴熟用户的一个有效安全选项,但其过程复杂、容易出错,不适合作为主流用户的默认方法。长远目标是依赖安全、透明且无需专业知识的硬件/软件随机数生成方案。

cryptonews.ru6小时前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

cryptonews.ru6小时前

交易

现货
活动图片