您好,欢迎来到标准下载网!

揭秘GMX黑客事件:4200万美元漏洞攻击的来龙去脉

时间:2025-07-12 15:48:36 来源:标准下载网 类别:软件攻略

事物总有两面性,加密货币领域亦是如此。一方面市场正走向主流化,随着多国政府将其纳入国库资产配置,采用率已达历史高峰;另一方面,涉及加密货币的网络攻击与漏洞利用事件正持续攀升。

7月9日,Arbitrum链上领先的去中心化永续合约交易所GMX遭遇本年度最新黑客攻击,损失超过4200万美元。这不是一次蛮力抢劫,而是精心策划的精准打击,暴露出GMX V1平台存在的缺陷。该事件表明,随着技术与安全措施的进步,黑客的手段也愈发高明,他们总能找到新的漏洞利用方式。

让我们深入剖析此次事件,还原黑客如何精确攻破GMX并盗取4200万美元的全过程。

GMX事件全貌

周三爆发的重大安全漏洞使GMX损失价值超4200万美元的加密资产。盗取资金后,攻击者立即通过已知渠道清洗赃款。约960万美元资金随后从Arbitrum跨链至以太坊区块链——这是典型洗钱路径,黑客通常会借助跨链桥转移资金,最终通过Tornado Cash等隐私协议完成洗白。

被盗资产包括封装比特币(WBTC)、封装以太坊(WETH)、FRAX、LINK、USDC和USDT。除FRAX外,所有资产被兑换成11,700枚ETH(约合3233万美元)。

事件发生后,GMX开发团队采取非常规措施,直接通过链上消息联系黑客,承诺若主动归还资金将给予10%白帽赏金。此举旨在将事件定性为安全审计而非攻击行为。

GMX漏洞事件加剧了加密货币安全领域的严峻态势。区块链安全公司CertiK统计显示,2025年上半年投资者因各类黑客攻击与骗局损失约25亿美元,这同时暴露出去中心化金融生态的脆弱性。

黑客同意返还资金

经过链上协商,攻击方最终同意归还赃款以换取10%赏金。协议条款显示,GMX将放弃对黑客的法律追究,而攻击者可保留约500万美元,剩余资金需返还至GMX部署者地址。

漏洞利用原理

攻击者瞄准GMX V1协议的GLP资金池智能合约。漏洞根源在于该协议处理空头仓位与资产计价的方式存在设计缺陷:当用户开立空仓时,合约会立即修改全局平均价格,而非等待市场反应。这使得攻击者能篡改系统计算,以人为压低的价格提取资金。

区块链安全公司慢雾分析指出,攻击根本原因是GMX v1的全局空头均价会实时反映在仓位操作中,直接影响资产管理规模(AUM)的计算,进而操控GLP代币定价。

攻击者通过Keeper触发"timelock.enableLeverage"功能(这是批量开空仓的前提条件),利用重入攻击大量建立空头仓位,控制全局均价,在单笔交易中人为抬高GLP价格,最终通过赎回操作获利。

事件启示

GMX事件揭示了一个残酷现实:DeFi引以为豪的开放性,恰恰是其致命弱点。即便经过严格审计,智能合约仍可能隐藏漏洞,成为高水平攻击者的突破口。该事件还凸显了去中心化体系中追踪非法资金的困难,当黑客使用Tornado Cash等工具时,追回赃款更是难上加难。

对GMX而言,破局之道在于彻底的事后剖析(团队已承诺开展),查明根本原因避免重蹈覆辙。行业应聚焦主动防御策略:频繁更新智能合约、实时风险管控、标准化安全流程。DeFi平台需协同建立最佳实践方案,最大限度压缩黑客攻击面。

GMX黑客事件为DeFi行业敲响警钟。像GMX这样的平台必须确保在提供尖端功能的同时,绝不牺牲安全性。对用户而言,此次事件警示我们应保持警惕:发现漏洞时关闭杠杆仓位,通过官方渠道获取最新动态。

尽管DeFi赋予金融自由,但需要持续警惕才能避免其开放性被恶意利用。当加密社区等待GMX的下一步行动时,有一点已然明确:在奔向DeFi未来的赛道上,安全必须置于首位。

科技快讯 更多+
  • 白宫数字资产政策顾问:「加密周」将巩固美国的全球加密货币之都角色

    2025-07-12 19:12
    7 月 12 日,白宫数字资产政策顾问 Bo Hine 在 X 平台发文表示,重要的一周即将到来,7 月 14 日到 7 月 20 日将是众议院的「加密周」,GENIUS 法案将会送到美国总统特朗普的办公桌前,CLARITY 法案将送往参议院,「加密周」将巩固美国作为全球加密货币之都的角色。
  • 北京市互联网金融行业协会:警惕利用稳定币等新型概念进行非法集资

    2025-07-12 19:07
    7 月 12 日,北京市互联网金融行业协会在其公众号发文表示,近期,以「稳定币」为代表的各类数字货币及相关概念受到市场关注,一些不法机构与个人,假借「金融创新」「区块链技术」「数字经济」「数字资产」等噱头,利用社会公众对新型金融概念认知尚不深入的特点,通过发行或炒作所谓「虚拟货币」「数字资产」「稳定币投资项目」等方式,承诺高额回报,诱导公众投入资金参与交易炒作。 此类活动具有显著的非法集资风险特征: 一是资质缺失。这些机构或个人未经国务院金融管理部门依法批准或备案,不具备面向社会公众吸收存款、销售理财产品或发行证券的合法资质。 二是概念包装。利用「稳定币」「去中心化金融(DeFi)」「Web3.0」等新兴、复杂概念进行包装和炒作,故意制造信息不对称,迷惑投资者。 三是虚假承诺。普遍存在夸大宣传、虚假承诺,如「稳赚不赔」「高额固定收益」「保本付息」等,利用公众追求高收益的心理。 四是资金池运作。其运作模式往往依赖于吸收新投资者的资金来维持运转或支付前期投资者的收益,一旦资金链断裂或项目方跑路,投资者将面临本金无法收回的巨大风险。 五是风险外溢。此类活动极易演变为非法集资、金融诈骗、传销、洗钱等违法犯罪活动,严重扰乱经济金融秩序,侵害人民群众财产安全,损害社会诚信基础。 北京市互联网金融行业协会郑重提示并呼吁广大消费者:务必认清本质,高度警惕任何承诺高额回报、保本付息的投资项目,牢记「高收益必然伴随高风险」;在进行投资理财前,务必通过国家金融管理部门官方渠道核实相关机构及产品的合法资质,选择持牌正规金融机构;充分认识「稳定币」等数字货币及相关创新概念的高度复杂性和波动性,树立正确货币观念和理性投资理念;自觉抵制、远离任何形式的虚拟货币炒作、非法代币发行及未经批准的「数字资产」投资项目,切实保护个人财产安全。如发现相关非法集资线索,请立即向金融监管部门、公安部门或本协会举报。
  • PUMP盘前价格升至0.0059美元

    2025-07-12 19:07
    7 月 12 日,据 Hyperliquid 行情,PUMP 盘前价格升至 0.0059 美元,过去一小时涨幅达 8.27%。 此外,PUMP 于 Binance 盘前报价 0.005547 美元。
  • 某新建地址向Hyperliquid存入400万USDC,1倍做空PUMP

    2025-07-12 19:02
    7 月 12 日,据 Onchain Lens 监测,某新建地址向 Hyperliquid 存入 400 万 USDC,1 倍做空 PUMP。
  • 挪威工业投资公司Aker ASA通过比特币寻求资本平衡配置,当前持仓达754枚

    2025-07-12 18:48
    7 月 12 日,挪威工业投资公司 Aker ASA 宣布通过 BTC 寻求资本平衡配置,目前持仓达 754 枚,价值约合 8200 万美元,占到该公司市值的 1.7%,该公司表示比特币作为对冲通货膨胀/货币波动的工具可以支持其在工业资产方面的多元化和价值创造战略,后续将追求可持续性投资。(Cointelegraph)
  • 查看更多

CopyRight 2024 www.bzxz.net All Rights Reserved 湘ICP备2023016450号-1

本网站所展示的内容均由用户自行上传发布,本站仅提供信息存储服务。若您认为其中内容侵犯了您的合法权益,请及时联系我们处理,我们将在核实后尽快删除相关内容。