超4000万美元被盗,GMX遭精准伏击始末

2025年07月10日 10:01:24 加密货币 互联网
欧易

欧易OKX交易所

全球三大交易所之一,注册领取价值6,0000元数字货币盲盒

APP下载    官网注册

原创 | Odaily星球日报(@OdailyChina
HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

作者 | Asher(@Asher_ 0210 HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

昨晚,链上头部 DeFi 协议 GMX 平台盗遭遇重大安全事件,超 4000 万美元加密资产被黑客盗取,涉及 WBTC、WETH、UNI、FRAX、LINK、USDC、USDT 等多种主流代币。事件发生后,Bithumb 发布公告宣布 GMX 的充提服务将暂停,直至网络稳定。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

受此被盗事件影响,GMX 代币 4 小时跌幅超 25%,价格一度跌破 11 美元,现报 11.8 美元。根据 DefiLlama 数据,GMX TVL 从被盗事件前的 5 亿美元跌至 4 亿美元,短时跌幅高达 20%。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

GMX 平台 TVL 受被盗事件影响,短时跌至 4 亿美元HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

接下来,Odaily星球日报为大家梳理对于此次 GMX 被盗事件的原因、团队回应以及黑客最新动向。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

攻击者利用可重入漏洞

此次 GMX 被盗事件的根本原因在于核心函数 executeDecreaseOrder 存在可重入漏洞,该函数的第一个参数本应是外部账户(EOA),但攻击者传入了一个智能合约地址,这使得攻击者可以在赎回过程中重新进入系统,操纵内部状态,最终赎回的资产远超过其实际持有的 GLP 价值。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

慢雾合伙人兼首席信息安全官 23pds 在 X 平台发文表示,GMX V1 版中,空头仓位的建立会立即更新全局空头平均价格(globalShortAveragePrices),而该价格直接影响管理资产总额(AUM)的计算,进而影响 GLP 代币的估值和赎回金额。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

攻击者利用了 GMX 在订单执行期间启用了 timelock.enableLeverage 功能的设计(这是开设大额空头仓位的先决条件),并通过合约调用触发了 executeDecreaseOrder 函数的可重入漏洞。利用该漏洞,攻击者反复创建空头仓位,在未真正改变市场价格的情况下,人为抬升了全局空头平均价格。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

由于 AUM 依赖此价格计算,平台错误地将虚增的空头亏损计入资产总额,造成 GLP 估值被人为拉高。攻击者随后通过赎回 GLP,提取了远超其应得份额的资产,实现了巨额利润。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

攻击交易示例:https://app.blocksec.com/explorer/tx/arbitrum/0x03182d3f0956a91c4e4c8f225bbc7975f9434fab042228c7acdc5ec9a32626ef? line= 93 HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

GMX 官方回应:Arbitrum 上 GMX V1 版本的 GLP 流动性池遭漏洞攻击,GMX V2 版本未受影响

针对本次重大安全事件,GMX 团队已在第一时间做出官方回应。其在 X 平台发文表示,Arbitrum 平台上 GMX V1 的 GLP 池遭遇漏洞攻击,约 4000 万美元的代币已从 GLP 池转移到一个未知钱包,安全合作伙伴已参与调查本次攻击事件。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

目前,Arbitrum 和 Avalanche 平台已禁用 GMX V1 版本的交易以及 GLP 的铸造和兑换功能,以防止任何进一步的攻击,但该漏洞不会影响 GMX V2 版本,也不会影响 GMX 代币本身。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

由于 GMX V1 版本已遭受攻击,用户可通过以下操作来降低风险:HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

  • 禁用杠杆功能:可调用 Vault.setIsLeverageEnabled(false)进行关闭;如果使用了 Vault Timelock,则调用 Timelock.setShouldToggleIsLeverageEnabled(false)。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

  • 将所有代币的 maxUsdgAmounts 设置为“ 1 ”:使用 Vault.setTokenConfig 或 Timelock.setTokenConfig,以防止 GLP 被进一步铸造。值得注意的是,该值必须设为“ 1 ”,而不是“ 0 ”,因为设为 0 表示无上限,反而会导致漏洞持续可被利用。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

根据最新更新,官方表示确认该攻击仅针对 GMX V1 版本,而 GMX V2 版本合约并未采用相同的计算机制。 但出于谨慎考虑,GMX 已更新了 Arbitrum 和 Avalanche 上 GMX V2 版本代币的上限,因此目前大多数流动性池中的新代币铸造均受到限制,此限制解除后将第一时间通知。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

此外,链上数据显示,GMX 已给黑客地址留言称,承认遭遇 GMX Vl 版本漏洞,愿意提供 10% 白帽赏金,如果剩余 90% 的资金在 48 小时内退回,将承诺不再采取进一步的法律行动。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

GMX 已给黑客地址留言愿意提供 10% 白帽赏金HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

黑客已将超 3000 万美元资金转移至新地址

从链上迹象来看这是一场蓄谋已久的行动,黑客的初始资金几天前就已从隐私混币协议 Tornado Cash 转入,表明其早已为本次攻击做足准备。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

盗取超 4000 万美元加密资产后,黑客迅速将超 3000 万美元资产转移。根据链上数据,GMX 黑客标记地址(地址:https://debank.com/profile/0xdf3340a436c27655ba62f8281565c9925c3a5221)已将 88 枚 BTC(价值约合 980 万美元)、 超 2200 枚 ETH(价值约合 585 万美元)、超 300 万枚 USDC、超 130 万枚 DAI 转至新地址 0x99cdeb84064c2bc63de0cea7c6978e272d0f2dae;将超 4300 枚 ETH(价值约合 1100 万美元)转至新地址 0x6acc60b11217a1fd0e68b0ecaee7122d34a784c1。合计已将超 3000 万美元资金转移至其他新地址。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

黑客盗取超 4000 万美元资产HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

当前黑客地址剩余 1000 万美元资金仍未转移HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

“链上侦探”ZachXBT 在 X 平台发文抨击 Circle 对黑客行为无作为,他表示 GMX 攻击事件发生已经 1 至 2 个小时,但是 Circle 对黑客行为没有任何行动,攻击者甚至使用 Circle 的跨链传输协议 CCTP 将被盗资金从 Arbitrum 转到以太坊。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

小结

本次被盗事件不仅揭示了 GMX V1 版本在调用者权限验证、状态更新时序以及杠杆机制设计上的关键缺陷,也再次为整个行业敲响警钟:在涉及复杂金融逻辑(如杠杆、动态定价)与合约执行路径交织的系统中,任何一个未加防护的入口都可能演变为黑天鹅事件的起点。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

值得注意的是,黑客已将大部分被盗资产兑换为更难冻结的加密货币,尤其是 ETH 与 DAI 等非中心化资产,并通过多个新地址完成资金分散,进一步加大了追踪与追回的难度。而 GMX 提出的“ 10% 白帽赏金换取免责”方案,也暴露出当前 Web3 世界中缺乏统一法律追责机制的现实困境。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

对于 DeFi 开发者而言,也许更应思考的问题并非“黑客是如何得手的”,而是——当系统管理的是用户真实资产时,是否建立了足够的机制来限制最极端攻击路径的发生。否则,再完美的产品逻辑,一旦缺乏安全边界设计,也终将难逃系统性风险的代价。HZC币学堂 - 比特币圈新手入门基础知识教程科普平台

最新区块链知识
市场消息:Tether在瑞士秘密金库中持有价值80亿美元的黄金

市场消息:Tether在瑞士秘密金库中持有价值80亿美元的黄金

火星财经消息, Tether Holdings SA 在瑞士拥有自己的金库,存放着价值 80 亿美元的黄金,并着眼于扩大黄金储备。这家总部位于萨尔瓦多的加密货币公司表示,目前持有近 80 吨黄金,

2025年07月09日 0阅读
特朗普正在利用加密货币赚钱:选民关心吗?

特朗普正在利用加密货币赚钱:选民关心吗?

随着数字资产立法在国会快速推进并即将送交唐纳德·特朗普总统签署,总统个人的加密货币交易越来越受到抨击。民主党人在众议院和参议院都对"特朗普的加密货币腐败"提出抗议,制

2025年07月09日 0阅读
CryptoQuant分析师:比特币价格被低估,有望进一步上涨

CryptoQuant分析师:比特币价格被低估,有望进一步上涨

PANews 7月8日消息,CryptoQuant分析师Axel Adler Jr.指出,比特币当前的Mayer Multiple指标为1.1倍,表明其价格与200日均线相比仍处于合理范围,远未达到过热水平。这意味着比特币

2025年07月09日 0阅读
每个人都预计 PI 价格会暴跌——但隐藏的 RSI 背离暗示意外逆转

每个人都预计 PI 价格会暴跌——但隐藏的 RSI 背离暗示意外逆转

Pi币看起来正在崩溃。然而,PI价格和动量之间的隐藏背离暗示情况可能并非如此。随着交易所流入增加和交易者增加做空头寸,一个安静的反转模式正在形成。交易所层面的谨慎情绪仍

2025年07月09日 0阅读
布林带挤压Cardano,下一波大动作即将到来?

布林带挤压Cardano,下一波大动作即将到来?

Cardano (ADA) 可能会经历重大价格突破,如果当前市场上显示的技术指标保持不变。在过去七天内总体增长4.43%后,Cardano似乎准备进行巨大的突破,这可以从其布林带指标看出。布林

2025年07月09日 0阅读
Best in Slot:BRC2.0 常见问题解答

Best in Slot:BRC2.0 常见问题解答

BRC2.0常见问题解答中文翻译:BRC2.0常见问题解答大家好,Bitcoin大家庭!感谢大家对 BRC2.0 的关注,这是 BRC20 期待已久的一步,即将在主网上线,在Bitcoin底层实现智能合约。随着Bit

2025年07月09日 0阅读
CoinDesk分析师看涨比特币「巨鲸积极买入」;QCP:若突破11万美元将爆发

CoinDesk分析师看涨比特币「巨鲸积极买入」;QCP:若突破11万美元将爆发

比特币在上周短暂回到 11 万美元上方后再次出现回调,并于昨(7)日经过一波上攻后,下跌至 10.7 万美元水位线附近盘整,撰稿当下暂报 107,830 美元,近 24 小时下跌了 0.8%,市场对 BTC

2025年07月09日 0阅读
尼日利亚骗子冒充川普盟友史蒂夫维特科夫从一名政治捐助者手中窃取了 25 万美元加密货币

尼日利亚骗子冒充川普盟友史蒂夫维特科夫从一名政治捐助者手中窃取了 25 万美元加密货币

一名尼日利亚籍骗子冒充史蒂夫·维特科夫,他是美国总统唐纳德·特朗普的长期盟友和特朗普-文斯就职委员会联合主席,从一位准政治捐赠者那里骗取了约25万美元的加密货币,根据哥

2025年07月09日 0阅读
CoinGlass: CMEBTC 期货未平仓超过币安

CoinGlass: CMEBTC 期货未平仓超过币安

CoinGlass 2025 上半年报告指出,截止 6 月 1 日,CMEBTC 期货未平仓达 158300 枚 BTC(约 165 亿美元),居各交易所之首,超越 Binance 同期的 118700 枚 BTC(约 123 亿美元),反映出机构

2025年07月09日 0阅读
全面压制 Pump.fun, LetsBonk 最近做了什么?

全面压制 Pump.fun, LetsBonk 最近做了什么?

7 月 7 日,Solana 链上 Launchpad 的「百团大战」终于迎来了阶段性胜负。据链上数据显示,LetsBonk.fun 在市场占有率、成交量、发射代币数量三项核心指标上全面反超 Pump.fun,

2025年07月09日 0阅读
猜你感兴趣
Fusion (FSN)现在多少钱一枚?FSN币今日价格最新行情

Fusion (FSN)现在多少钱一枚?FSN币今日价格最新行情

截止至2024年04月09日,Fusion (FSN)今日实时最新价格是0.1931美元,约等于人民币1.4元。Fusion (FSN)24H最高价$0.1996美元,24H最低价$0.1745美元,24H成交额$127,186美元,换手率0.

2024年07月24日 175阅读
4000 万美元帮共和党拿下参议院,加密行业在这届大选中买下了半个国会

4000 万美元帮共和党拿下参议院,加密行业在这届大选中买下了半个国会

撰文:shushu、0xFacal 11 月 6 日,根据由 Coinbase 发起的 Stand With Crypto 网站数据,共有 247 名支持加密货币的候选人赢得了众议院席位,反对加密货币的成员只有 113 名。Sta

2024年11月07日 0阅读
DAI币是什么币种?

DAI币是什么币种?

DAI币是一种基于以太坊区块链技术开发的加密货币。它是一个去中心化的稳定币,也就是说,它的价格与美元是固定的1比1。DAI币的保值机制是通过智能合约自动调整DAI币的供应量来

2024年07月24日 21阅读
世界币交易所有哪些

世界币交易所有哪些

介绍世界币世界币作为一种数字货币,以开源软件的方式发行,旨在成为全球范围内的互联网货币。其特点是交易速度快、手续费低、可以匿名交易等。针对世界币的发展,全球范围内已经

2024年07月24日 189阅读
币圈交易有哪些基本专业术语 币圈基本专业术语大全

币圈交易有哪些基本专业术语 币圈基本专业术语大全

币圈交易有哪些基本专业术语币圈中的交易活动常常伴随着大量的专业术语。对于新手来说,这些术语可能会让人感到困惑。因此,在进行币圈交易之前,了解一些基本的专业术语是非常有

2024年07月24日 130阅读
etz币怎么买卖

etz币怎么买卖

什么是ETZ币?ETZ币(Ether Zero)是基于以太坊主链分叉而来的一种数字加密货币,旨在提高交易速度和网络安全性。类似于以太坊,ETZ币也可以用于智能合约的开发和部署。如何购买ETZ币

2024年07月24日 150阅读