一觉醒来,群里直接炸开了锅——稳定币协议Frax Finance疑似被黑,而且这回不是小道消息,是官方亲自下场发的紧急提醒,让所有用户暂时别再碰任何与Frax有关的功能。说实话,作为一只老韭菜,我看到这种推送心都咯噔一下。毕竟Frax在算法稳定币这块算是头部选手,TVL和社区盘子都相当大,真出点事可真不是闹着玩的。我赶紧把官方渠道、链上数据、社区反馈全部扒了一遍,下面就把目前能确认的情况一五一十说清楚,不管你是重仓了FXS、FRAX还是在农场里放了LP,都建议花两分钟看完,非常关键。
Frax Finance被黑到底怎么回事?
事情最早是在今天凌晨开始发酵的。海外Crypto Twitter上数个安全研究员发现,与稳定币协议Frax Finance交互的几笔大额交易出现了非常诡异的走向,随后链上监控机器人弹出了一堆告警。一开始大家还在猜是不是少数大戶钱包被盗,但没过多久,Frax官方X账号直接发了一句让所有人后背发凉的话:“官方提醒用户暂勿使用”任何Frax前端与合约接口,团队正在与安全机构紧急调查。这句话一出来,性质就完全变了,说明问题极大概率出在协议本身,而不是个别用户的操作失误。目前官方还没有放出完整的漏洞细节,但从已知的链上痕迹看,攻击者似乎瞄准了质押迁移模块与一个跨链桥接口,试图通过构造恶意calldata调用核心vault的转移函数。社区里有人分析,这很可能是前端被植入了恶意代码,或者某个fee接收地址被篡改,导致用户授权后资金被悄无声息地转走。我亲自去几个节点查了一下,那段时间与Frax合约交互的gas消耗确实明显异常,比平常高了将近三倍,太像刻意的资产劫持操作了。

我钱包里的FRAX和质押资产还安全吗?
这是所有人最关心的话题,我也一样,毕竟自己池子里还有点FXS在挖。先说结论:截至我写稿这会儿,没有直接的链上证据表明普通用户钱包里的FRAX稳定币或质押凭证被直接掏空,因为你资产本身存在钱包里,不是放在Frax金库,如果只是前端被劫持,只要你在问题窗口期没有主动调用合约,暂时的静态持仓还算安全。但怕就怕在使用过前端交互,比如你今天刚好做了质押、取出、跨链操作,那就存在被恶意交易替代的风险。我保险起见,上午就把几个常用的EOA地址做了revoke,把与Frax相关的授权清理干净了。如果你近期有过类似操作,强烈建议立刻去像revoke.cash这类工具上把Frax合约的approve全部解除,不管有没有损失,先把口子堵上总没错。此外,有少量用户反映在问题爆出前提交的解质押请求至今没有被打包确认,怀疑是被夹子或攻击者的高价替代交易顶掉了,这一点官方还没给出明确说法,但小伙伴们可以先盯着区块链浏览器,一旦发现异常tx,尽快向官方工作组报告。

官方提醒用户暂勿使用后,我们该做什么?
这次Frax团队的反应算是挺快的,先不管漏洞是否能立即修好,第一时间让所有用户暂停操作就是最负责任的做法。根据官方最新的Discord公告,他们的初步应对措施有这么几条:第一,前端已紧急关停并切换至只读模式,防止更多用户误操作;第二,与慢雾、派盾等安全团队正在逐行排审查所有被攻击时段的合约调用;第三,正在寻求将恶意地址标记并冻结与中心化交易所的转入渠道,减少赃物变现的可能。对于我们普通用户而言,眼下最稳妥的策略就八个字:不动仓位、静等修复。别因为价格下跌就急忙抄底,更不要尝试通过第三方聚合器绕过前端去操作,因为你根本不知道哪个接口是干净的。我下午还看到有人试图用协议底层直接调合约的方式去抢低价清算,这种行为简直就是给黑客送人头。官方说明白会在一到两天内给出一份完整的事故报告和补救方案,到时候再动也不迟。

防不胜防,DeFi老手给你的几句掏心窝话
每次这种大事发生,都能暴露出我们平时不太注意的安全死角。就着这次稳定币协议Frax Finance疑似被黑的事儿,我想分享几条自己踩坑得来的保命经验:第一,不管多大的项目,授权合约时永远只给“刚好够用”的额度,别图省事设无限approve;第二,硬件钱包能上就上,尤其是存着大头的地址,坚决不要连日常操作的环境;第三,养成分段资产管理的习惯,交互类钱包、挖矿钱包和屯币钱包严格分开,这样就算一个钱包中招也不至于全盘崩溃;第四,出现安全事件时,不信任何私信你的“客服”“官方人员”,百分百是骗子趁乱钓鱼。说真的,Frax这波即便平安度过,对算法稳定币赛道肯定又是一次重锤,但好在这个领域就是这样——每次被锤都有可能倒逼出更坚固的系统,我们在里面玩的韭菜,能做的只有让自己的安全意识和操作习惯越来越瓷实。

喜欢
高兴
鬼脸
呵呵
无聊
伤心