網路安全顧問涉5500萬美元加密貨幣攻擊案開審
金色財經
一名來自美國馬里蘭州的網路安全顧問被控利用加密貨幣平台的智能合約漏洞,竊取近5500萬美元加密貨幣,目前案件已在紐約曼哈頓聯邦法院開審。
Jonathan Spalletta今年3月遭到起訴,被指在2021年兩度攻擊加密貨幣交易平台Uranium Finance,並最終導致該平台因資金被抽走而關閉。
Spalletta否認相關指控。如果最嚴重的罪名成立,他最高可能面臨20年監禁。
案件於9月28日開始進行開庭陳詞。美國聯邦檢察官Shaun Werbelow指控Spalletta策劃攻擊Uranium Finance,竊取大量加密貨幣,並通過一系列交易試圖隱藏資金來源。
不過,辯方律師Shrey Sharma否認這一說法。
辯方承認Spalletta曾與Uranium Finance進行互動,但表示他並沒有使用偽造憑證、惡意代碼或其他方式繞過平台的訪問控制。
相反,辯方稱,Spalletta使用的是Uranium Finance智能合約中本身就公開可用的功能。
智能合約漏洞成為案件核心
這起案件凸顯了去中心化金融(DeFi)領域面臨的一項特殊網路安全問題:攻擊者不一定需要破解密碼或繞過傳統身份驗證系統,也可能通過操縱智能合約的正常功能來獲取不應該得到的資金。
智能合約是一種部署在區塊鏈上的程序,可以在滿足預設條件時自動執行交易。
如果智能合約的程序邏輯存在漏洞,攻擊者可能利用合法功能進行一連串異常操作,使系統產生開發者原本沒有預料到的結果。
檢方指控稱,Spalletta在第一次攻擊中發現了Uranium Finance獎勵機制中的漏洞。
據稱,Uranium Finance會向向流動性池存入資產的用戶提供額外加密貨幣作為獎勵。檢方認為,Spalletta設計了一系列交易,欺騙平台錯誤計算獎勵,從而獲得遠超其應得數量的加密貨幣。
檢方稱,他不斷重複相關交易,最終從獎勵池中提取了當時價值約140萬美元的加密貨幣。
之後,Spalletta據稱向Uranium Finance披露了漏洞,並獲得約38.6萬美元的「漏洞賞金」。
然而,僅僅幾周後,情況進一步惡化。
檢方指控Spalletta發現了另一個與資金提取限制有關的漏洞,並利用該漏洞取得當時價值超過5330萬美元的加密貨幣。
這次攻擊據稱導致Uranium Finance損失大量資金,並最終停止營運。
辯方:使用公開功能不等於入侵
案件的核心爭議之一,是如何定義對智能合約漏洞的利用。
辯方表示,Spalletta沒有使用被盜取的身份憑證,也沒有通過惡意代碼突破Uranium Finance的訪問控制系統。
相反,律師認為,他只是調用了智能合約本身提供的公開功能。
這一點對於DeFi安全而言具有重要意義。
傳統網路攻擊通常涉及盜取密碼、利用身份憑證或植入惡意軟體。但在區塊鏈應用中,部分程序邏輯和交易機制本身可能公開可見,用戶可以直接與智能合約進行互動。
因此,開發者不僅需要確保系統在正常情況下運行安全,還需要考慮技術能力較強的用戶是否能夠通過多個合法功能的異常組合,觸發系統未預料到的結果。
涉嫌通過加密貨幣混幣服務轉移資金
檢方還指控Spalletta通過一系列交易試圖隱藏被盜加密貨幣的來源。
根據案件指控,部分資金曾通過Tornado Cash等加密貨幣混幣服務進行轉移。
混幣服務可以通過將不同用戶的加密貨幣交易進行混合,使資金流向更加難以追蹤。
雖然區塊鏈交易通常會留下公開記錄,但攻擊者仍可能利用多個錢包、混幣服務、去中心化平台以及跨鏈交易增加調查人員追蹤資金來源的難度。
當局據稱在Spalletta住所查獲約3100萬美元的加密貨幣。
調查人員還查獲了價值超過300萬美元的收藏卡牌,包括稀有的Pokémon和Magic: The Gathering卡牌。
檢方認為,其中部分收藏品可能使用駭客攻擊所得資金購買。
不過,辯方對此提出質疑,稱沒有證據證明用於購買這些收藏品的加密貨幣來自Uranium Finance。
辯方同時指出,這些收藏品的購買始於2023年,而涉案的Uranium Finance攻擊發生在2021年。
加密貨幣攻擊仍是持續性威脅
這起案件發生之際,加密貨幣行業近期仍不斷出現大規模安全事件。
此前不久,Bitcoin側鏈網路Liquid Network也披露約3.2億美元的資金被盜事件。
這些案件顯示,加密貨幣平台遭受攻擊後,單次事件造成的損失可能達到數億美元。
對於DeFi項目而言,Uranium Finance案件也凸顯了智能合約安全審計、經濟模型測試以及持續監控的重要性。
傳統的密碼保護、身份驗證和網路防火牆仍然重要,但這些措施無法解決去中心化應用中的所有風險。
在DeFi環境中,智能合約本身的金融邏輯也可能成為攻擊面。
這起案件最終將由法院決定Spalletta的行為是否構成檢方指控的犯罪行為。但從網路安全角度來看,案件反映出加密貨幣行業面臨的一個更廣泛問題:
當智能合約依靠公開、自動化的代碼執行金融交易時,如何確保這些公開功能不會被技術能力較強的用戶以開發者沒有預料到的方式利用?
隨著DeFi和區塊鏈金融應用繼續發展,智能合約安全、代碼審計和異常交易監控可能成為降低類似攻擊風險的重要防線。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 講座
- 公告
上一篇
下一篇