Socket Hack
检查您的地址是否受到影响。
16 Jan 2024
$1M 被盗
Socket 是一个在区块链之间转移代币的互操作性协议。它为 Bungee Exchange 跨链桥以及 Rainbow Wallet 等其他应用中的跨链功能提供支持,因此许多用户授权其主合约动用他们的代币。在攻击发生三天前,Socket 在该合约中新增了一项代币兑换功能。据 Halborn 称,上线的是这段代码的早期版本,而不是经过审查的版本。2024年1月16日,一名攻击者发现它不会检查收到的指令,并利用它直接从授权过 Socket 的钱包中拿走代币。
攻击者从众多钱包中掏走了约330万美元,全部发生在 Ethereum 上,尽管这项有缺陷的功能在七条链上都已上线。Socket 在首次盗窃发生约15分钟后禁用了该功能,并于第二天恢复了正常的跨链服务。经过谈判,攻击者归还了1032 ETH,当时价值约230万美元,自己手中留下了约100万美元。随后,Socket 承诺全额补偿受影响的用户,在追回的 ETH 之外又拿出了约110万美元的自有资金。
这项有缺陷的功能已被移除,无法再被使用,因此 Socket 的合约已可再次安全使用,对它的授权也不会再让您暴露于这次攻击之下。尽管如此,这起事件表明,您授权过的合约只要出现一次错误更新,就可能让您的代币在一夜之间面临风险。尽可能避免无限授权,并撤销不再使用的应用的授权,是一个好习惯。
受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。