Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

1490筆提領遭處理,ICON(ICX)爆簽名重放攻擊損失曝光

留有重複提領痕跡的錢包與文件 / TokenPost.ai (mono)

ICON(ICX)網路發生兩筆已完成正常簽名的提領訊息遭重複使用,導致基金會持有的1億1986萬6000顆ICX與53萬1600顆bnUSD遭到轉出。攻擊者將同一則訊息重新送出1492次,其中1490次遭系統處理。

ICON基金會於8月30日公布的事後檢討報告指出,重放攻擊發生於8月27日南韓時間上午11時1分2秒至11時21分12秒,前後約20分鐘。基金會說明,用戶的存款、餘額與部位皆未遭存取或受到影響。

此次事故的核心在於,同一組簽名被系統誤判為全新的提領訊息並重複處理。根據基金會說明,在將提領訊息標準化為32位元固定長度的過程中出現整數精度誤差,導致完整性檢查與密碼學簽名驗證各自比對不同的位元區段,因而出現漏洞。

完整性檢查比對的是序號的高位元,簽名驗證比對的則是低位256位元。攻擊者在保留已簽名內容與簽名值不變的情況下,僅更動未簽名的區段,使系統誤認為是不同的訊息並放行。

所謂重放攻擊,是指將已經生效過的簽名或交易訊息重新送出,讓系統誤判為新訊息並重複執行。在智慧型合約、跨鏈橋接與遷移合約中,訊息唯一性驗證與nonce(一次性隨機數)管理,是防止重複提領的關鍵防線。

遭轉出的資產規模與最終確定損失並不相同。基金會統計顯示,目前確定的淨損失為150.2枚以太幣(ETH)與3萬1204枚USDC,bnUSD與SODA則已全數追回。

大部分ICX仍凍結在交易所端,追蹤與追回作業持續進行中。基金會表示,很難將全部遭轉出的資產直接視為最終損失,實際可追回規模將視交易所配合程度與執法機關程序而定。

應對延遲也是此次報告的重點之一。首個監控警示於8月27日上午11時8分發出,技術團隊則到中午12時40分左右才展開調查。

基金會於中午12時53分暫停相關合約運作。整體網路於下午3時18分54秒全面停止運行,直到8月28日下午4時51分左右才重新啟動。

攻擊者將ICX分散轉入多個交易所的入金地址。基金會表示,已向相關交易所發出凍結與保存通知並提供交易紀錄,並要求對方協助辨識帳戶與保存KYC身份驗證資料。

不過基金會也說明,在執法機關程序正式啟動前,交易所端實際凍結、兌換與提領的規模難以取得確切資訊,因為交易所內部帳戶與KYC資料須由平台方與偵查機關協調處理。

多家交易所也暫停了ICX的存提服務。Bitget公告,自8月27日南韓時間下午2時47分起,以錢包維護為由暫停ICX存提;KuCoin則表示,已於8月28日以必要維護為由關閉ICX存提服務。

Bitvavo於8月31日透過官方狀態頁公告恢復ICX存提服務。各交易所公告中並未明確揭露,攻擊者資金實際流入規模與各自凍結的金額。

這次的漏洞被歸類為ICON特有的實作問題。基金會表示,其他支援鏈皆採用固定長度整數處理,因此未出現相同的不一致情況。

ICON先前已在進行向SODA的階段性遷移。根據2026年2月6日官方社群公告,相關方案是在維持網路運作的同時,逐步縮減經濟活動與獎勵結構。

簽名重複使用的漏洞,在其他協議中也曾多次成為問題根源。在已生效簽名或授權訊息可能被重複處理的架構下,防止重複執行的驗證機制,向來被視為關鍵防線。

基金會在網路重新啟動的過程中,已將序號改為以精確的定長整數運算處理,同時新增白名單機制,僅允許經授權的中繼器地址提交提領訊息。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1