登錄
註冊
據 Woofun AI 消息,7月30日發佈於 arXiv 的預印本研究揭露了一場針對加密貨幣錢包的攻擊浪潮。惡意智能合約利用交易模擬機制的缺陷,在預覽階段僞裝成有利交易,誘導用戶簽署實際會導致資產轉移的文件。
Woofun AI 整理數據顯示,該漏洞已導致 5,742 個受害地址受損,關聯損失約 348 萬美元。另有研究追蹤到 6,223 筆相關交易,但指出損失估算可能因包含攻擊者測試活動而被高估。從鏈上分佈看,91.5% 的損失集中在以太坊,而在跨鏈場景中,約 83% 的損失來自規模最大的那組受影響節點。
值得注意的是,由於論文中關於 Avalanche 合約數量的數值存在矛盾,且觀測期的時間範圍相互衝突,加之結果尚未經過同行評審,各區塊鏈的確切損失數據及時間區間仍存爭議。
技術層面,攻擊者利用預簽名快照分析中的分支邏輯製造偏差。存儲控制類合約在模擬時顯示用戶獲得存款加獎勵,但在交易確認前,攻擊者通過更改合約狀態(如將用戶列入黑名單),使實際執行將資金轉至攻擊者控制的地址。基於時間戳的合約利用出塊時間差異,而基於 Gas 消耗控制的合約則利用 Gas 限制的不同表現。在一項控制測試中,向合約發送餘額僅返回 1wei(以太坊的最小計價單位),部分預覽卻顯示正數收益,掩蓋了實際支出。
爲應對此類風險,研究者建議每當合約狀態或 Gas 相關參數變化時重新進行模擬,並使用實際的 Gas 限制和價格,測試當前及未來的出塊編號和時間戳參數。界面設計應提供準確的淨餘額變化數值,避免微不足道的退款被誤認爲盈利。這些綜合結果仍屬於初步發現,需等待獨立驗證以確認其客觀性。