令人震惊的Hyperliquid黑客事件:用户账户中738,600美元USDC被盗
核心要点
- 9月9日,一个Hyperliquid用户账户遭到入侵,约738,600 USDC被盗,同时有10,287个HYPE被强制取消质押。
- 链上追踪显示,被盗的稳定币通过Circle的CCTP桥接协议转移,并经过至少五次中转,最终进入与Bitget关联的充值地址。
- 被质押的HYPE尚未进入提款队列,这意味着此次盗窃仅完成了一部分。
- 近期处理的两个类似案例结局相同,此类手法导致的累计损失已超过110万美元。
真相不在于盗窃本身,而在于那七天无法使用的困境
加密货币领域的账户接管事件每周都在发生。但此次事件值得关注的并非盗窃行为本身,而是尚未发生的后续影响。
当攻击者控制地址 0x5b6d236e39a4723a8f79db93cfd1af4d228f9c60 时,流动余额首先被清空,这是此类事件的常规操作。然而,存放在质押中的10,287个HYPE则构成了另一个问题。Hyperliquid的解押流程规定,在释放资金前必须等待七天。从纸面上看,这是一整周的预警期;但在实际操作中,受害者对此无能为力。没有用户触发的暂停机制,没有冻结功能,也没有恢复路径。所有者只能眼睁睁看着倒计时进行却无法阻止。

时间线
- 账户入侵:未经授权访问账户,可能是由于私钥泄露或已批准的签名代理所致。
- 立即盗取:约738,600 USDC被转出。
- 取消委托:10,287个HYPE从委托状态中提取出来,为提款做准备。
- 资金清洗:资金通过Circle的CCTP桥接路由,随后分散到一系列中间钱包中,金额分别为约44.3万、45万、14.75万、14.78万和5万美元。
- 法币兑换:部分资金流入了一个归因于Bitget的地址。
- 当前状态:HYPE仍保留在质押余额中,提款尚未启动。
分析师视角
CCTP的中转是刻意为之。原生销毁与铸造传输比包装桥接资产产生更干净、更难聚类的流向,而迅速分散成不等金额的行为是典型的“剥洋葱”(peel-chain)手法,旨在规避自动追踪阈值。快速进入中心化交易所也透露出一个信息:攻击者赌的是跑赢合规部门的响应窗口,而非依赖复杂的混淆技术。
结构性问题在于,Hyperliquid继承了自我托管的绝对主义,同时提供交易所级别的产品。以太坊的智能账户多年来一直拥有社交恢复和守护者模块,而持有委托质押的永续合约平台却没有类似的等效机制。
未来展望
目前提出的方案是一个可选的“守护者”(Guardian)机制:这是一个预配置的第三方,可以暂时暂停提款请求、转账、代理批准和多签更改,但永远无法移动资金。冻结会自动过期。替换需要时间锁以及由验证者进行的审查,并记录在链上。
预计会面临关于审查制度的反对意见,而且一旦出现第四个受害者,这种反对意见无论如何都会被提出。
结论
这不是协议漏洞。Hyperliquid的代码完全按照其编写逻辑运行。而这正是问题所在:长达一周的延迟只利于窃贼,这是一种设计缺陷,而非安全特性。在账户级恢复成为标准之前,高价值场所上的每一笔质押余额都面临着“失钥即损”的风险。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
HYPE