扫码下载 APP
qrCode
更多下载方式
今天不再提醒

Aave的黑客攻击暴露了DeFi安全的裂缝:未审计协议的关键教训

robot
摘要生成中

现实中发生了什么?

Aave,生态系统中最大的去中心化借贷平台,遭受了针对其外围合约ParaSwapRepayAdapter的攻击。这次打击是外科手术式的:约$56,000被盗,但核心协议完好无损。令人担忧的不是金额,而是留下的安全教训

灾难数字:

  • 总亏损:以太坊、Arbitrum、Polygon、Optimism ( 56,000 美元 ~51,000 美元 + Avalanche) 5,000 美元
  • 受影响的网络: 同时影响 5 条区块链
  • 关键因素: 合同 从未正式审计

漏洞是如何工作的

攻击者利用了三个链上的漏洞:

  1. 任意调用错误 - 操纵合约逻辑以执行未经授权的交易
  2. 正滑点 - 在DEXs的交换中多提取了代币
  3. 洗钱 - 将被盗资产转移到使追踪变得复杂的地址

这是一场残酷的示范,说明未经审计的外围合约是DeFi的致命弱点

Aave的回答 (及其限制)

治理代表们迅速安抚道:

  • “核心是安全的”
  • “这只是一个外围合同”
  • “用户资金没有受到威胁”

在技术上是正确的。在战略上是不够的。

这不是第一次惊吓。在2023年11月,某些池被暂停,缺乏完全的透明度,这在用户中引发了对可能隐藏更多问题的怀疑。

Aave与Euler之间的冷战

黑客攻击重新激起了沉睡的紧张关系。

Euler的创始人指责Aave在庆祝Euler的崩溃时最小化自己的安全问题 (损失了$200 百万多年前)。虚伪暴露无遗:这两个平台都曾受到攻击,但对叙述的处理方式截然不同。

尴尬的问题:为什么Aave能够将56000美元的黑客攻击降到最低,而其他损失相似的协议却受到更严厉的媒体打击?

DeFi需要学习的东西(但可能不会学习)

为协议:

  1. 审计所有 - 核心和外围设备。没有例外。
  2. 传达透明度 - 没有"操纵舆论",纯粹的透明。
  3. 合作保障安全 - 建立共享标准,而非领土争夺。

对用户:

  • 边缘合约可能与核心合约一样受到威胁
  • 一个 “大” 平台并不保证安全
  • 审计是基础,而不是奢侈品

现在怎么办?

像Euler和Linea这样的协议有机会以行动领先,而非言辞。主动审计、清晰沟通、优先考虑安全而非速度的治理。

DeFi市场将继续增长。但如果我们不从Aave身上吸取教训,接下来会有更糟糕的故事可以讲述。

AAVE0.89%
ETH-1.08%
ARB-4.14%
OP-5.78%
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
0/400
暂无评论
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)