攻击者在创建多签钱包数分钟后接管,逐步盗取高达4000万美元

cointelegraph發佈於 2025-12-18更新於 2025-12-18

文章摘要

一名加密货币攻击者疑似在44天前创建了一个多重签名钱包后仅数分钟就接管了该钱包,并开始分阶段转移和洗钱资金。区块链安全公司PeckShield报告称,该钱包因私钥泄露损失约2730万美元,其中1260万美元已通过Tornado Cash洗钱。Hacken Extractor法务主管指出实际损失可能超过4000万美元,且钱包创建6分钟后所有权就被转移给攻击者,受害者可能从未实际控制该钱包。攻击者采用“1-of-1”多签配置(实质非真正多签),并通过数周分批洗钱。安全专家建议通过隔离签名设备、验证交易等方式防范此类攻击。研究还显示,当前主流AI模型已能自主开发智能合约漏洞利用方案。

一名加密货币攻击者显然在44天前某个鲸鱼用户创建多签钱包数分钟后便取得了控制权,并自此分阶段持续转移和洗白资金。

区块链安全公司PeckShield周四在X平台发文称,某鲸鱼用户的多签钱包因私钥泄露损失约2730万美元。PeckShield指出,攻击者已通过Tornado Cash清洗了约1260万美元(即4100枚ETH),并持有约200万美元的流动资产,同时还在Aave平台上控制着一个杠杆多头仓位。

然而,Hacken Extractor法证部门负责人Yehor Rudytsia的最新研究发现,总损失可能超过4000万美元,且事件开始时间要早得多——最早的黑客攻击迹象可追溯至11月4日。

Rudytsia告诉Cointelegraph,被标记为"已遭入侵"的多签钱包可能从未被受害者有效控制过。链上数据显示,该多签钱包由受害者账户于UTC时间11月4日上午7:46创建,但仅六分钟后所有权就被转移给了攻击者。"极有可能是攻击者创建了这个多签钱包并将资金转入其中,随后立即将所有者更改为自己",Rudytsia表示。

攻击者分批清洗资金。来源:PeckShield

相关报道:鱼叉式网络钓鱼成朝鲜黑客首选手段:如何确保安全

攻击者实施长期策略

取得控制权后,攻击者表现得极有耐心。他们通过数周时间分批向Tornado Cash存款,从11月4日的1000枚ETH开始,直至12月中旬仍以较小规模的分批交易持续进行。据Rudytsia称,攻击者控制的多签钱包中仍存有约2500万美元资产。

他还对钱包结构提出质疑。该多签钱包被配置为"1-of-1"模式,意味着只需单个签名即可批准交易,"这从概念上讲算不上多签",Rudytsia补充道。

Hacken去中心化应用(DApp)审计师Abdelfattah Ibrahim表示,可能存在多种攻击向量。包括签名者设备上的恶意软件或信息窃取程序、诱骗用户批准恶意交易的网络钓鱼攻击,或是将密钥以明文存储、多人使用同一设备签名等不良操作安全实践。

"预防措施需要将签名设备隔离为冷设备,并在用户界面之外验证交易",Ibrahim表示。

相关报道:Balancer社区提议分配从黑客攻击中追回的资金

AI模型已具备智能合约漏洞利用能力

正如Cointelegraph报道,Anthropic与机器学习对齐与理论学者(MATS)小组的最新研究发现,当前主流AI模型已能够开发真实且可盈利的智能合约漏洞利用方案。

在受控测试中,Anthropic的Claude Opus 4.5、Claude Sonnet 4.5和OpenAI的GPT-5共同生成了价值460万美元的漏洞利用方案,表明利用商用模型实现自主攻击在技术上已经可行。

在进一步测试中,Sonnet 4.5和GPT-5被部署针对近2850个近期发布且无已知漏洞的智能合约。这些模型发现了两个此前未知的零日漏洞,并生成了价值3694美元的漏洞利用方案,略高于生成它们所需的3476美元API成本。

杂志:2026将成为加密领域务实隐私之年——Canton、Zcash等引领变革

相關問答

Q攻击者是如何在创建多签钱包后迅速控制它的?

A根据链上数据,受害者的账户在11月4日UTC时间7:46创建了多签钱包,但仅6分钟后所有权就被转移给了攻击者。Hacken Extractor的法务主管Yehor Rudytsia认为,很可能是攻击者创建了这个多签钱包并转入资金,然后迅速将所有者更改为自己。

Q这次攻击造成的总损失金额估计是多少?

A最初PeckShield报告损失约为2730万美元,但Hacken Extractor的新发现表明总损失可能超过4000万美元。攻击者已通过Tornado Cash清洗了约1260万美元,并仍控制着约2500万美元的资产。

Q攻击者使用了什么方法来转移和清洗被盗资金?

A攻击者表现得很耐心,在几周内分批通过Tornado Cash进行存款清洗。从11月4日的1000 ETH开始,一直到12月中旬,以较小、交错的方式进行交易。

Q这次安全事件中多签钱包配置存在什么关键问题?

A该多签钱包被配置为“1-of-1”,这意味着只需要一个签名即可批准交易,Rudytsia指出这“在概念上不是多签”,大大降低了安全性。

Q文章中提到AI模型在智能合约漏洞利用方面有什么新发现?

AAnthropic和MATS小组的研究发现,领先的AI模型(如Claude Opus 4.5和GPT-5)已经能够开发出真实、盈利的智能合约漏洞利用。在测试中,这些模型生成了价值460万美元的漏洞利用,并在2850个新合约中发现了两个未知的零日漏洞。

你可能也喜歡

交易

現貨
合約

熱門文章

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 M (M)幣價的意見。

活动图片