攻击者绕过授权地址白名单 从DeFi金库盗取600万美元
要点速览
- •一名攻击者从一个DeFi金库中盗取了600万美元,尽管该协议运行着旨在将提款限制到预授权地址的授权地址白名单。
- •漏洞赏金与安全平台Immunefi披露了该事件并确认了600万美元的损失。
- •截至撰写本文时,受影响的协议、区块链网络、交易哈希和攻击路径尚未得到公开确认。
- •潜在的失效点包括:管理员私钥被攻破导致恶意地址被添加、绕过白名单检查的重入或回调路径,以及未执行相同限制的配置错误的代理合约。
- •此次事件强调白名单仅是一种边界控制,金库安全还需要多签管理员保护、时间锁、可用的暂停机制和实时监控。

一名攻击者从一个去中心化金融(DeFi)金库中盗取了600万美元,尽管该协议运行着授权地址白名单——一种旨在将资金转移限制到预授权地址的安全控制措施。漏洞赏金与安全平台Immunefi披露了该事件,并确认了600万美元的损失。此次攻击暴露出金库合约中基于白名单的授权在实现和审计方面的关键缺陷。金库合约将众多用户的存款集中在单一合约权限体系之后,这就是为什么一次授权检查失效就可能给储户带来巨大且即时的损失。
截至撰写本文时,受影响的具体协议、区块链网络、交易哈希和攻击路径尚未得到公开确认;超出这些事实的细节均未经证实。
授权地址白名单未能阻止什么
授权地址白名单旨在强制金库提款或资产转移只能路由到一组固定的预授权地址。理论上,无法将自己的地址添加到该列表的攻击者无法提取资金。但在实践中,这种控制的强度取决于管理列表更新的逻辑、管理该列表的管理员函数的访问控制,以及任何可以调用金库特权方法的交互合约。
常见的失效点包括:管理员私钥被攻破,使恶意地址得以在盗取前被添加;重入或回调路径完全绕过白名单检查;或代理合约配置错误,其实现未强制执行与代理接口相同的限制。由于缺乏确认的事后分析,储户目前尚无法确定攻击者在此次事件中使用了哪条路径。
为什么仅有白名单不足以保障金库安全
白名单是一种边界控制,而非纵深防御体系。在行业实践中,白名单式的提款控制通常与许可型或机构级金库流程相关联,更严格的运营控制以管理员私钥集中风险为代价——而这一依赖关系正是在此次事件中受到审视的焦点。金库安全还取决于合约是否具备可用的暂停机制、紧急提款是否受时间锁限制,以及白名单更新功能是否需要多签批准或治理延迟。如果这些层面中的任何一个缺失或配置错误,一枚被攻破的私钥或一个逻辑漏洞就可使白名单形同虚设。
评估白名单金库的储户应核实:谁控制着可更新白名单的管理员私钥、白名单添加的时间锁延迟是多少、金库合约是否位于可升级代理之后,以及审计是否专门审查了授权路径。一款在没有这些披露的情况下被宣传为“白名单”的金库,其保障程度低于该标签所暗示的水平。这种模式与多链协议事件中出现的授权路径问题颇为相似——已修复的漏洞重新引入了可被利用的状态。
储户与运营方应立即进行的检查
任何在采用授权地址白名单的金库中存有资金的储户,应检查该协议自Immunefi披露以来是否发布了暂停或紧急公告。在受影响协议尚未被公开点名的情况下,当务之急是关注Immunefi披露信息流和该协议的官方治理论坛以获取更多细节。最可能使情况明朗的进展包括:点名受影响协议和链的修订披露、确定攻击路径的事后分析报告,以及被盗资金在链上的任何可观察动向。
金库运营方应将此次事件视为对完整授权路径进行审计的契机:不仅要确认白名单是否存在,还要确认进入金库逻辑的每个入口是否执行相同的检查、管理员函数是否受到多签保护,以及监控警报是否会在白名单更新交易时触发。无法在异常转移发生后几分钟内触发的暂停功能无法提供有意义的保护。控制金库参数的治理框架还应审查金库架构决策是否使储户暴露于管理员私钥集中风险。
600万美元的损失再次表明,授权地址策略是必要但不充分的控制。金库安全需要分层执行:管理员函数的访问控制、状态变更操作的时间锁、实时监控,以及包含可验证暂停机制的经过测试的事件响应路径。