闪电贷攻击者在单笔以太坊交易中从 RedSonic Vault 窃取 9.25 ETH
要点速览
- •针对 RedSonic Vault 的攻击造成约 9.25 ETH 的损失,且完全通过从 Balancer 获取的 1,139 WETH 闪电贷提供资金,攻击者无需任何自有资本。
- •金库的 registerErc20 函数缺乏访问控制,使攻击者得以将 stETH 注册为第二项资产,其份额与 rsvETH 依赖同一底层余额。
- •份额定价依赖于金库的原始 stETH 余额,因此一笔 9.34 stETH 的存款即可人为抬高攻击者既有 rsvETH 持仓的价值,而无需铸造新份额。
- •攻击者存入 1,130 ETH 控制约 99% 的 rsvETH 份额,随后将其赎回为 1,139.5 ETH,回收的 stETH 在 Curve 上兑换为 ETH,闪电贷随后在同一笔交易中偿还。
- •漏洞利用在自毁合约的构造函数中执行,但原子化的链上交易仍可通过 Etherscan 公开追踪。

一名闪电贷攻击者在单笔自包含交易中从以太坊的 RedSonic Vault 窃取了 9.25 ETH。区块链安全公司 ExVulSec 识别了该漏洞并发布了完整的技术分析,事件发生于 2026 年 9 月 5 日。
攻击者无需任何自有启动资金,而是从 Balancer 闪电借入 1,139 WETH 来为整个操作提供资金。闪电贷允许借款人在不提供抵押品的情况下获取大额资金,前提是贷款在同一笔交易中偿还——攻击者经常利用这一机制来资助原本需要大量启动资金的漏洞攻击。
漏洞利用如何展开
攻击的根源在于 RedSonic 金库对其 rsvETH 份额的定价方式。金库通过一个名为 getTotalAssetBalance 的函数计算份额价值,对于 Lido 头寸,该函数直接读取金库的原始 stETH 余额。这一设计选择成为了漏洞的基础:直接与原始余额挂钩的份额价格,会在该余额意外变动时发生偏移,而无需铸造或销毁任何对应份额。以原始代币余额而非抗操纵的记账方法来为份额定价,是 DeFi 漏洞攻击中反复出现的弱点,此次事件也符合这一更广泛的模式。
据 ExVulSec 称,金库的 registerErc20 函数没有访问限制,意味着任何人都可以在金库中注册新的资产类别。不受限制的管理函数是安全公司事后报告中最常被引用的根本原因之一。攻击者将 stETH 注册为第二项资产,创建了一个名为 rsvstETH 的份额类别。随后,两种份额类型都依赖于完全相同的底层 stETH 余额。
漏洞利用合约在执行完成后自毁。安全研究人员指出,自毁合约通常会使后续的链上追踪变得复杂。ExVulSec 还证实漏洞利用是在合约的构造函数中运行的。
ALERT — Exploit on Ethereum @reddio_com RedSonic Vault was drained for ~9.25 ETH. A no-capital attacker flash-loaned 1,139 WETH from Balancer, inflated the vault's share price, and cashed out. The exploit ran inside a self-destructing contract's constructor. Root cause: the… — ExVul (@exvulsec), September 5, 2026
双资产缺陷
攻击者首先存入 1,130 ETH,获得了接近全部流通 rsvETH 份额的 99%——这一头寸为后续攻击铺平了道路。接着,他们直接向金库存入 9.34 stETH。这一笔存款在不铸造任何新 rsvETH 份额的情况下抬高了 stETH 余额。
由于 rsvETH 定价读取的是原始 stETH 余额,这笔额外存款人为地推高了份额价格。攻击者持有的既有 rsvETH 因此立即升值,而无需发行任何新的 rsvETH。
根据 ExVulSec 的交易分析,攻击者随后将 rsvETH 赎回为 1,139.5 ETH——这笔赎回产生了全部 9.25 ETH 的利润。他们还另行将 rsvstETH 份额赎回为 stETH。相同的底层抵押品实际上从同一个共享的池化金库余额中被支付了两次。
ExVulSec 报告称,回收的 stETH 已在 Curve 上兑换为 ETH,Balancer 闪电贷也在同一笔交易中得到偿还。
链上详情
Etherscan 数据显示,攻击者的钱包地址为 0x70f2333d21Ed7E7D105F6578227A9A747687982C。RedSonic Vault 合约地址为 0x4315990d9eeaffdfafd49958b4851f203fa1126f,攻击交易的哈希为 0xe3cba90e865c6cba950ebce36a52607f51f1fd33cd9fb920c78803f19b57791a。该交易在 Etherscan 上仍可公开查看,任何希望验证漏洞细节的人都可以查阅。由于包括第二资产类别注册在内的完整攻击是在一笔交易中原子化执行的,即便漏洞利用合约本身已不存在,链上取证仍能重建每一个步骤。
来源:Blockonomi