登錄
註冊
據 Woofun AI 消息,Gala Games 旗下基礎設施 GalaChain 遭遇黑客攻擊,核心定性爲鏈層邏輯漏洞而非私鑰泄露。此次事件導致超過 300 萬美元資產流失,與兩年前因私鑰管理不善引發的 2 億美元代幣鑄造事故形成鮮明對比,凸顯了代碼邏輯層面的潛在風險。
值得注意的是,儘管損失金額顯著,Gala Games 並未像以往那樣公開披露細節,而是選擇在沉默中完成修復,這種處理方式在 Web3 安全事件中較爲罕見,引發了市場對項目方透明度與安全治理策略的重新審視。
技術層面深入解構,此次攻擊的根源在於處理 EIP-712 結構化簽名的 getPayloadToSign 函數存在嚴重的設計缺陷。EIP-712 標準本意是通過類型聲明明確告知用戶簽名內容,確保用戶知情權,但在 GalaChain 的具體實現中,真正參與哈希計算的僅有 types 字段所列內容。
更關鍵的變量在於,GalaChain 允許調用方將 types 隨 DTO 一起提交,這爲攻擊者提供了可乘之機。當實際數據中出現 types 未聲明的字段時,這些字段不會被納入簽名覆蓋範圍,導致鏈上驗證僅針對受害者已簽名的部分進行,而攻擊者額外注入的收款地址和數量等敏感信息卻能隨交易正常執行。攻擊路徑因此變得極具隱蔽性:受害者可能在 GalaSwap 執行 Swap、AddLiquidity 或 CollectPositionFees 等常規操作時留下有效簽名,攻擊者無需破解私鑰,僅需將該簽名複用於 GalaChainToken 的 TransferToken 場景,並在 DTO 中插入未聲明的 to、quantity 和 tokenInstance 字段。由於這些新增字段未進入原始簽名哈希,驗簽過程仍能恢復出受害者地址,系統誤判爲本人發起轉賬,從而繞過授權額度檢查,直接轉走資產。
Woofun AI 整理數據顯示,這種簽名複用機制利用了標準實現與業務邏輯之間的認知偏差,使得看似安全的日常操作變成了資產轉移的跳板。
資金流向與官方反應方面,北京時間 8 月 21 日,曾在 Decrypt 和 Blockworks 任職的記者 Kate Irwin 首次披露了這起損失超過 300 萬美元的黑客攻擊事件。回顧歷史,Gala Games 在 2024 年 5 月曾因高權限地址私鑰泄露,導致黑客鑄造價值 2 億美元的代幣,但當時黑客歸還資金且項目方銷燬額外代幣,事件得以妥善解決。相比之下,此次攻擊中,Lookonchain 監測到攻擊發生在 8 月 21 日,一個新建地址接收了跨鏈的 GALA 和 KTA 代幣,並迅速出售爲 ETH。據 Kate Irwin 查證,被盜取的 GALA 中有超過 16 億枚來自 Gala Games 聯創兼首席執行官 Eric Schiermeyer 關聯的地址。
儘管受影響範圍似乎侷限於特定地址且未波及普通用戶,Gala Games 及 Eric Schiermeyer 至今未在官方平臺或社交媒體表態,既未公開追究黑客責任,也未回應 Kate Irwin 的置評請求。
然而,項目團隊在技術響應上極爲迅速,修復 PR 在創建後約 14 分鐘即被合併,補丁邏輯通過遞歸檢查確保所有實際字段均被類型聲明,有效阻斷了未簽名字段的注入。這種'快速修復但保持沉默'的策略,反映了項目方在平衡市場情緒與安全透明度之間的謹慎考量,但也可能加劇社區對內部治理機制的疑慮。
從行業趨勢研判,此次事件爲自建鏈的安全架構敲響了警鐘。Web3 項目常將安全敘事簡化爲私鑰管理、多籤機制和第三方審計,但錢包展示的結構化簽名並不等同於整份請求均受簽名保護,合約邏輯的正確性也不代表 SDK、網關和鏈碼對同一份數據具有一致的理解。攻擊者無需突破傳統防線,只需找到兩個模塊對'用戶同意內容'理解不一致的縫隙,即可完成盜轉。類似的簽名複用攻擊在 DeFi 賽道中雖偶有發生,但發生在鏈本身邏輯層級的案例極爲少見,暴露出底層基礎設施在消息驗證邏輯上的低級失誤。對於追求效率的自建鏈而言,這提示開發者在優化性能之前,必須將更多資源投入安全基礎建設,確保各組件間對數據語義的理解高度一致,避免因模塊間的認知偏差而留下可被利用的安全漏洞。