跨鏈協議Poly Network在2021年遭遇攻擊、損失逾6.1億美元(約新台幣192億元)的資產,最終在約16天內全數追回。攻擊者在資金開始移動後24小時內即展開歸還,泰達幣(USDT)發行商Tether凍結相關USDT的措施,也對資產復原過程產生影響。
事件發生於2021年8月10日,攻擊同時針對以太坊(Ethereum)、幣安智能鏈(BSC)與Polygon三條鏈上的資產。Poly Network將損失規模描述為「6.1億美元以上」,區塊鏈分析公司Chainalysis則統計為6.12億美元,部分報導將損失金額列在6.11億至6.13億美元之間。
分析指出,攻擊者利用跨鏈智能合約的權限驗證漏洞,透過executeCrossChainTx流程竄改資產管理合約的keeper權限,藉此將資金轉出。
遭鎖定的資產包括以太幣(ETH)、包裝比特幣(WBTC)、USD Coin(USDC)與USDT等。橋接合約需同時管理多種資產與多重權限,用於連結不同區塊鏈交易的這種結構,也被視為放大損失規模的背景原因。
與一般資產竊取事件不同,此案演變為攻擊者與專案方之間的公開對話。攻擊者留下鏈上訊息表達歸還意願,Poly Network隨後提供收款地址,並透過多重簽名錢包規劃回收流程。
區塊鏈分析公司Elliptic分析指出,攻擊者在表態歸還後,開始將資產分批送往以太坊等三條鏈上的指定地址。鏈上交易紀錄公開透明,加上社群即時追蹤,被認為限制了資金進一步移動的空間。
不過資產並未在歸還開始後立即全數回到用戶手中。截至2021年8月12日,約3.42億美元(約新台幣108億元)已完成回收,仍有約2.68億美元(約新台幣84億元)尚未歸還。
部分資產一度被鎖在攻擊者與Poly Network共同管理的多重簽名錢包中。由於多重簽名錢包須經多名金鑰持有人核准才能動用資產,單一一方難以立即處分資金。
Poly Network於8月23日表示,已取得攻擊者交出的金鑰,藉此回收剩餘的2萬8953枚ETH與1032枚WBTC。公司說明,至此已全數追回攻擊事件中流失的用戶資產。
Tether則在8月25日將先前凍結的3343萬1200枚USDT,轉入Poly Network指定的多重簽名錢包。Poly Network隔天宣布資產復原程序完成。
橋接安全牽動金鑰與多簽管理
這起事件顯示,跨鏈橋並非單純的資產轉移通道,而是同時處理跨鏈訊息驗證與權限委派的複雜結構。這意味著除了合約程式碼本身,金鑰管理、多重簽名運作與緊急應變流程,同樣都是安全防護的重點。
Tether的凍結措施也顯示,穩定幣發行商的集中控管權限,在資產追回過程中可能成為關鍵變數。鏈上交易雖然公開可查,但遭凍結的USDT在Tether將其轉入指定錢包前,攻擊者本身無法直接動用。
攻擊者身分與歸還動機至今未獲最終確認。部分追蹤結果曾提出與門羅幣(XMR)及特定交易所之間可能存在關聯,但針對帳戶註冊資訊與資金流向,也出現不同看法。評論認為,這類公開歸還的結局在加密貨幣駭客事件中屬於少見案例,但攻擊者真實身分未明,也讓後續究責與嚇阻效果留下疑問。
事件發生後,Poly Network推動了安全審計、主網升級與漏洞懸賞計畫,並提出總額50萬美元(約新台幣1575萬元)的獎勵方案,同時一度向攻擊者提出160枚ETH獎勵及「首席安全顧問」職位的邀請。
此後,跨鏈橋的安全漏洞仍多次成為加密貨幣產業關注的焦點問題。
留言 0