ICON(ICX)網路發生兩筆已完成正常簽名的提領訊息遭重複使用,導致基金會持有的1億1986萬6000顆ICX與53萬1600顆bnUSD遭到轉出。攻擊者將同一則訊息重新送出1492次,其中1490次遭系統處理。
ICON基金會於8月30日公布的事後檢討報告指出,重放攻擊發生於8月27日南韓時間上午11時1分2秒至11時21分12秒,前後約20分鐘。基金會說明,用戶的存款、餘額與部位皆未遭存取或受到影響。
此次事故的核心在於,同一組簽名被系統誤判為全新的提領訊息並重複處理。根據基金會說明,在將提領訊息標準化為32位元固定長度的過程中出現整數精度誤差,導致完整性檢查與密碼學簽名驗證各自比對不同的位元區段,因而出現漏洞。
完整性檢查比對的是序號的高位元,簽名驗證比對的則是低位256位元。攻擊者在保留已簽名內容與簽名值不變的情況下,僅更動未簽名的區段,使系統誤認為是不同的訊息並放行。
所謂重放攻擊,是指將已經生效過的簽名或交易訊息重新送出,讓系統誤判為新訊息並重複執行。在智慧型合約、跨鏈橋接與遷移合約中,訊息唯一性驗證與nonce(一次性隨機數)管理,是防止重複提領的關鍵防線。
遭轉出的資產規模與最終確定損失並不相同。基金會統計顯示,目前確定的淨損失為150.2枚以太幣(ETH)與3萬1204枚USDC,bnUSD與SODA則已全數追回。
大部分ICX仍凍結在交易所端,追蹤與追回作業持續進行中。基金會表示,很難將全部遭轉出的資產直接視為最終損失,實際可追回規模將視交易所配合程度與執法機關程序而定。
應對延遲也是此次報告的重點之一。首個監控警示於8月27日上午11時8分發出,技術團隊則到中午12時40分左右才展開調查。
基金會於中午12時53分暫停相關合約運作。整體網路於下午3時18分54秒全面停止運行,直到8月28日下午4時51分左右才重新啟動。
攻擊者將ICX分散轉入多個交易所的入金地址。基金會表示,已向相關交易所發出凍結與保存通知並提供交易紀錄,並要求對方協助辨識帳戶與保存KYC身份驗證資料。
不過基金會也說明,在執法機關程序正式啟動前,交易所端實際凍結、兌換與提領的規模難以取得確切資訊,因為交易所內部帳戶與KYC資料須由平台方與偵查機關協調處理。
多家交易所也暫停了ICX的存提服務。Bitget公告,自8月27日南韓時間下午2時47分起,以錢包維護為由暫停ICX存提;KuCoin則表示,已於8月28日以必要維護為由關閉ICX存提服務。
Bitvavo於8月31日透過官方狀態頁公告恢復ICX存提服務。各交易所公告中並未明確揭露,攻擊者資金實際流入規模與各自凍結的金額。
這次的漏洞被歸類為ICON特有的實作問題。基金會表示,其他支援鏈皆採用固定長度整數處理,因此未出現相同的不一致情況。
ICON先前已在進行向SODA的階段性遷移。根據2026年2月6日官方社群公告,相關方案是在維持網路運作的同時,逐步縮減經濟活動與獎勵結構。
簽名重複使用的漏洞,在其他協議中也曾多次成為問題根源。在已生效簽名或授權訊息可能被重複處理的架構下,防止重複執行的驗證機制,向來被視為關鍵防線。
基金會在網路重新啟動的過程中,已將序號改為以精確的定長整數運算處理,同時新增白名單機制,僅允許經授權的中繼器地址提交提領訊息。
留言 0