加密货币巨鲸遭遇多重签名钱包漏洞,损失超2500万美元
一名加密货币巨鲸因其1-1多重签名钱包遭到漏洞利用,导致资金被清空,损失超过2500万美元的数字资产。区块链安全公司PeckShield于周四在社交平台发布警报,称该巨鲸被盗金额约2730万美元。根据区块链数据显示,被盗资金正通过链上隐私工具Tornado Cash以每批100 ETH的方式进行转移。
攻击者掌控私钥成为唯一签名方
PeckShield表示,攻击者通过控制私钥将自己设为多重签名钱包的唯一签名方。获得访问权限后,攻击者开始系统性转移资产并进行链上洗钱。据安全公司分析,使用地址0x1fCf…367d23Ac的攻击者已通过Tornado Cash清洗约1260万美元(相当于4100枚以太坊),同时仍持有约200万美元的流动资产。
多重签名钱包仍存安全风险
多位安全分析师认为,攻击者仍控制着受害者的多重签名钱包,该钱包在Aave平台上持有大量杠杆头寸。据报告,该钱包提供了价值约2500万美元的以太坊作为抵押品,同时借入了约1230万美元的DAI稳定币。攻击者地址目前持有以太坊、封装以太坊、OKB等多种代币,并以每次100 ETH的等额批次向Tornado Cash转移赃款,累计完成41笔交易。
漏洞成因与历史损失分析
链上调查机构Specter在周三晚间公布了攻击过程的详细分析。据其披露,受害者于2025年4月11日创建了1-of-1配置的多重签名钱包,在转入资金后不久,作为签名方的主钱包便出现大额资金转出。尽管具体漏洞成因尚未明确,Specter推测私钥可能在多重签名设置过程中泄露,或受害者在创建钱包时求助了恶意行为者。
根据分析平台追踪,该巨鲸地址在五月就已遭受显著损失,当时从交易所提取2520.5枚以太坊(当时价值约452万美元)进行质押。尽管全年通过质押获得105.5枚以太坊收益,但在本次事件前仍净亏损约426万美元。
多重签名机制的安全局限性
尽管加密社区普遍信赖多重签名钱包的安全机制,但其防护效果取决于具体配置。常规的2-of-3或3-of-5等配置要求多个密钥持有者共同授权交易,但1-of-1这类配置实际上丧失了多重签名的核心优势。单个密钥的泄露就会导致资产全损,这正是本次事件的根本原因。
今年九月另一起案件中,一名投资者因误授权恶意合约损失超300万美元。安全专家指出,当时受害者的2-of-4安全多重签名钱包被攻破,欺诈合约通过仿造真实地址的首尾字符实施欺骗,并利用安全多重发送机制将恶意授权隐藏在常规操作中,使得异常授权难以被察觉。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种