令人震惊的Hyperliquid黑客事件:用户账户738,600美元USDC被盗

比特币 2026-09-10 00:04:30
核心提要:令人震惊的Hyperliquid黑客事件:用户账户中738,600美元USDC被盗核心要点9月9日,一个Hyperliquid用户账户遭到入侵,约738,600 USDC被盗,同时有10,287个HYPE被强制取消质押。链上追踪显示,被盗的稳定币通过Circle的CCTP桥接协议转移,并经过至少五次中转,最终进入与Bi

令人震惊的Hyperliquid黑客事件:用户账户中738,600美元USDC被盗

核心要点

9月9日,一个Hyperliquid用户账户遭到入侵,约738,600 USDC被盗,同时有10,287个HYPE被强制取消质押。链上追踪显示,被盗的稳定币通过Circle的CCTP桥接协议转移,并经过至少五次中转,最终进入与Bitget关联的充值地址。被质押的HYPE尚未进入提款队列,这意味着此次盗窃仅完成了一部分。近期处理的两个类似案例结局相同,此类手法导致的累计损失已超过110万美元。

真相不在于盗窃本身,而在于那七天无法使用的困境

加密货币领域的账户接管事件每周都在发生。但此次事件值得关注的并非盗窃行为本身,而是尚未发生的后续影响。

当攻击者控制地址 0x5b6d236e39a4723a8f79db93cfd1af4d228f9c60 时,流动余额首先被清空,这是此类事件的常规操作。然而,存放在质押中的10,287个HYPE则构成了另一个问题。Hyperliquid的解押流程规定,在释放资金前必须等待七天。从纸面上看,这是一整周的预警期;但在实际操作中,受害者对此无能为力。没有用户触发的暂停机制,没有冻结功能,也没有恢复路径。所有者只能眼睁睁看着倒计时进行却无法阻止。

事件相关图表

时间线

账户入侵:未经授权访问账户,可能是由于私钥泄露或已批准的签名代理所致。立即盗取:约738,600 USDC被转出。取消委托:10,287个HYPE从委托状态中提取出来,为提款做准备。资金清洗:资金通过Circle的CCTP桥接路由,随后分散到一系列中间钱包中,金额分别为约44.3万、45万、14.75万、14.78万和5万美元。法币兑换:部分资金流入了一个归因于Bitget的地址。当前状态:HYPE仍保留在质押余额中,提款尚未启动。

分析师视角

CCTP的中转是刻意为之。原生销毁与铸造传输比包装桥接资产产生更干净、更难聚类的流向,而迅速分散成不等金额的行为是典型的“剥洋葱”(peel-chain)手法,旨在规避自动追踪阈值。快速进入中心化交易所也透露出一个信息:攻击者赌的是跑赢合规部门的响应窗口,而非依赖复杂的混淆技术。

结构性问题在于,Hyperliquid继承了自我托管的绝对主义,同时提供交易所级别的产品。以太坊的智能账户多年来一直拥有社交恢复和守护者模块,而持有委托质押的永续合约平台却没有类似的等效机制。

未来展望

目前提出的方案是一个可选的“守护者”(Guardian)机制:这是一个预配置的第三方,可以暂时暂停提款请求、转账、代理批准和多签更改,但永远无法移动资金。冻结会自动过期。替换需要时间锁以及由验证者进行的审查,并记录在链上。

预计会面临关于审查制度的反对意见,而且一旦出现第四个受害者,这种反对意见无论如何都会被提出。

结论

这不是协议漏洞。Hyperliquid的代码完全按照其编写逻辑运行。而这正是问题所在:长达一周的延迟只利于窃贼,这是一种设计缺陷,而非安全特性。在账户级恢复成为标准之前,高价值场所上的每一笔质押余额都面临着“失钥即损”的风险。

上一篇 2026年8月CEX上市活动激增,数量翻...
下一篇 没有啦!

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!