
去中心化金融协议 Rhea Finance 于 4 月 16 日遭遇重大安全漏洞,区块链安全公司 CertiK 估计损失约 760 万美元。攻击者通过创建欺诈性代币合约并向新建立的流动性池注入资金,误导协议的预言机和验证机制,从而成功提取资金。CertiK 已识别出涉事链上地址,调查仍在进行中。
攻击机制:伪造代币合约与流动性池的组合欺骗
(来源:NearBlocks)
根据 CertiK 的初步分析,此次攻击的技术路径包含两个关键步骤。攻击者首先部署欺诈性代币合约,随后向新建立的流动性池注入资金,制造出“正常交易活动”的假象。这一操作误导了 Rhea Finance 协议依赖的预言机和验证层,使其错误评估资产价值,让攻击者得以利用协议感知价值与实际价值之间的差距提取资金。
此类预言机操纵攻击是 DeFi 生态系统中反复出现的安全威胁,核心机制是通过人为制造的流动性信号或虚假价格数据,扭曲协议对资产状态的判断,触发本不应执行的交易逻辑。
损失规模:760 万占 Rhea Finance TVL 近 6%
CertiK 估计此次损失约为 760 万美元,但随着链上分析深入,该数字仍可能调整。根据 DefiLlama 数据,Rhea Finance 目前持有约 1.28 亿美元的总锁定价值(TVL),意味着此次漏洞损失约占平台总流动性的 6%,在单一安全事件中属于中等至较严重程度。
攻击者在窃取资金后,通过多个链上地址路由资产,这是 DeFi 攻击后常见的混淆手法,目的是复杂化后续的追踪与资金冻结工作。
同日大额链上资金动向
在 Rhea Finance 事件的同一天,链上记录了另外两笔大额 BTC 转移值得关注:
美国政府:向 Coinbase Prime 存入 8.2 枚 BTC(约 60.6 万美元),这些资产来自与 Bitfinex 黑客事件相关的查封资产
Abraxas Capital:向 Kraken 存入 1,993 枚 BTC(约 1.48 亿美元),延续自 3 月中旬以来的大规模比特币交易模式
常见问题
什么是预言机操纵攻击,它如何影响 DeFi 协议?
预言机是 DeFi 协议获取链下或链上价格数据的中介。当攻击者通过人工控制的流动性池或虚假代币合约向预言机输入扭曲数据时,协议可能错误评估资产价值,并根据偏差价格执行借贷、清算或套利操作,使攻击者得以无风险套取差额。这是 DeFi 历史上最常见且持续存在的攻击手法之一。
Rhea Finance 此次损失相对其 TVL 有多严重?
760 万美元的损失约占 Rhea Finance 约 1.28 亿美元 TVL 的 5.9%,属于中等严重程度的安全事件。若攻击者尚未完成所有资金转移,实际损失可能高于 CertiK 的初步估计。平台目前仍在运行但存在潜在的持续风险。
Rhea Finance 至今未回应,持有资产的用户应如何应对?
在协议团队发出官方回应或确认系统已安全封堵漏洞前,持有 Rhea Finance 资产的用户应评估是否撤回流动性以降低风险。应通过 CertiK 等第三方安全平台持续追踪事件的最新链上进展,避免在漏洞尚未完全确认修复前进行新的资金存入。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
据称 Claude Desktop 安装会向基于 Chromium 的浏览器写入后门文件
Anthropic 的 Claude Desktop 应用在未经用户同意的情况下,会在基于 Chromium 的浏览器中安装后门文件,可能使攻击者获得对用户浏览器的控制,从而带来严重的安全和隐私风险。
GateNews19 分钟前
中国公民在布宜诺斯艾利斯机场因4,940万美元加密诈骗计划被捕
一名中国公民因携带伪造的巴拉圭护照在阿根廷被捕。他因在尼日利亚策划一场价值4,940万美元的加密货币诈骗而被通缉,目前正在启动引渡程序。
GateNews35 分钟前
在 Kelp 桥漏洞后,Lido EarnETH 托管合约面临 2160 万美元 rsETH 风险敞口,DAO 设置 $3M 损失保护
4月18日,Kelp 跨链桥漏洞导致盗走 $292 百万 rsETH。Lido 通过其 EarnETH 托管合约披露面临 $21.6 million 的风险敞口,引发 Aave 冻结相关市场。EarnETH 已暂停交易并在去杠杆中,而 Lido 的 DAO 财库实施了 $3 百万的保护机制,以覆盖潜在损失。核心质押协议不受影响。
GateNews50 分钟前
七名以色列军官被控涉及数百万美元的加密货币盗窃犯罪集团
以色列安全部队被指控参与加密盗窃案
以色列当局已指控七名军警人员,涉嫌经营一个涉及加密货币的数百万美元盗窃与受贿团伙,这标志着第二起与加密货币相关的刑事案件冲击了该国的国防机构,此前
Crypto Frontier5小时前
Ice Open Network 遭遇数据泄露;用户电子邮件与 2FA 电话号码被曝
Ice Open Network 于 4 月 15 日报告发生安全漏洞,泄露了用户数据的未经授权访问情况,包括电子邮件地址和 2FA 电话号码,但未发现财务数据遭到破坏。该事件与某服务提供商的前合作伙伴有关,目前正接受法律审查,并建议用户更新安全设置。该漏洞凸显加密行业的安全问题正在升级,近期有重大损失报告。
GateNews7小时前