XIYU.NEWS EVENTS

Radix Engine 旧漏洞致 130 万美元被盗,区块链停摆 10 天

持续观察Crypto安全事件首次追踪 2026.09.18最近变化 2026.09.18

目前结论

Radix 基金会于 9 月 17 日披露,2023 年 6 月对 Radix Engine(负责执行交易并强制执行资产所有权的软件层)的一次重构引入了一个漏洞,该漏洞于 8 月 31 日被利用,攻击者通过 26 笔交易盗走约 126 万美元的跨链资产。随后验证者主动将足够多的质押下线,使共识停止运行超过 10 天;在协议修复加入校验、阻止受限金库引用被用于普通提款后,用户交易于 9 月 11 日恢复。 这是一起实质性的协议级安全失败:该缺陷在执行层潜伏了三年多,还躲过了 Zellic 在 2024 年进行的外部审计,并且调查人员认为它可以被用于攻击网络上的任何金库,这意味着 130 万美元的损失低估了真实风险敞口。它还凸显了一次常规维护性改动如何制造系统性风险,并迫使网络牺牲活性——这一决定本身也会给用户和应用带来代价。 攻击者取走了约 458,915 USDC、72,420 USDT、61.08 ETH、6.35 wrapped Bitcoin、536.16 SOL 和 32.91 BNB,并通过 Hyperlane 将这些资产转移到以太坊、BNB Chain 和 Solana 后换成 ETH;没有私钥被泄露,Hyperlane 本身按设计正常运行。该漏洞改变了引擎处理金库引用的方式,使一笔交易能够指向他人的金库并调用普通提款函数,而未强制执行所有权边界;此外,池子价格被扭曲后,另一个账户从受影响池中提取了数百万 XRD,造成二次损失。

进展时间线

1 次实质进展
  1. #01
    首次出现2026.09.18 17:50 · 报道时间

    Radix Engine 旧漏洞致 130 万美元被盗,区块链停摆 10 天

    Radix 基金会于 9 月 17 日披露,2023 年 6 月对 Radix Engine(负责执行交易并强制执行资产所有权的软件层)的一次重构引入了一个漏洞,该漏洞于 8 月 31 日被利用,攻击者通过 26 笔交易盗走约 126 万美元的跨链资产。随后验证者主动将足够多的质押下线,使共识停止运行超过 10 天;在协议修复加入校验、阻止受限金库引用被用于普通提款后,用户交易于 9 月 11 日恢复。 这是一起实质性的协议级安全失败:该缺陷在执行层潜伏了三年多,还躲过了 Zellic 在 2024 年进行的外部审计,并且调查人员认为它可以被用于攻击网络上的任何金库,这意味着 130 万美元的损失低估了真实风险敞口。它还凸显了一次常规维护性改动如何制造系统性风险,并迫使网络牺牲活性——这一决定本身也会给用户和应用带来代价。 攻击者取走了约 458,915 USDC、72,420 USDT、61.08 ETH、6.35 wrapped Bitcoin、536.16 SOL 和 32.91 BNB,并通过 Hyperlane 将这些资产转移到以太坊、BNB Chain 和 Solana 后换成 ETH;没有私钥被泄露,Hyperlane 本身按设计正常运行。该漏洞改变了引擎处理金库引用的方式,使一笔交易能够指向他人的金库并调用普通提款函数,而未强制执行所有权边界;此外,池子价格被扭曲后,另一个账户从受影响池中提取了数百万 XRD,造成二次损失。

    来源依据:CryptoSlate

全部追踪 · 返回首页

XIYU.NEWS APP

安装到主屏幕

安装后独立运行,联网时检查内容更新,已保存的页面可离线阅读。