2025-07-10 15:57:01
loading...

GMX协议遭黑客攻击致超4000万美元损失 智能合约漏洞引发市场震荡

摘要
去中心化金融协议GMX因智能合约漏洞遭遇黑客攻击,造成逾4000万美元资产损失。攻击者利用杠杆机制与执行函数调用错误,虚增资产管理规模并超额赎回GLP资产,事件暴露链上协议安全短板,引发市场对DeFi生态风险的广泛讨论。
近日,去中心化金融协议GMX遭遇严重安全事件,导致超过4000万美元资产被恶意提取。经多方分析确认,攻击根源在于executeDecreaseOrder函数的参数调用异常:本应传入外部账户(EOA)的首个参数,却被替换为智能合约地址,从而触发重入攻击漏洞。

GLP赎回机制解析(正常情况)

在GMX协议中,GLP作为流动性提供者代币,代表用户对金库资产(如USDC、ETH、WBTC)份额的持有权益。当用户调用unstakeAndRedeemGlp时,系统依据以下公式计算返还金额: 赎回金额 = (user_GLP / total_GLP_supply) × 资产管理规模(AUM) 其中,资产管理规模(AUM)由以下要素构成: AUM = token_pool_value总和 + 全局空头未实现亏损 - 全局空头未实现收益 - 预留金额 - 配置扣除项(aumDeduction) 该机制确保每位GLP持有者按比例获取金库实际价值对应的资产份额。

杠杆启用时的漏洞原理

当enableLeverage功能开启后,用户可建立多头或空头杠杆头寸。本次攻击中,攻击者在赎回前迅速建立大量WBTC空头仓位。由于系统尚未发生价格变动,空头头寸默认处于未实现亏损状态,这部分亏损被计入AUM,形成虚拟资产增值。 尽管无真实资金注入,但虚增的AUM使系统误判金库价值,导致后续赎回时返还资产远超其实际持仓价值,从而完成套利。

攻击流程详解

TSSRZDKQermJFLEqY6g3BmEBX1bxxuOsc877ET2b.pngN6q比特币实时价格与加密货币新闻 - 比特之家 | 7x24小时行情与资讯

由于executeDecreaseOrder函数的第一个参数是智能合约而非外部账户(EOA),攻击者可在回调阶段执行任意逻辑,操控内部状态并实现利润最大化。若该参数为不支持ERC-7702执行方式的外部账户,则此类重入攻击将无法实施。 此次事件再次凸显区块链项目在高复杂度协议设计中的安全盲区。随着比特币波动加剧与Layer2生态快速发展,市场对智能合约审计与风险控制的要求持续提升。行业专家指出,当前的市场趋势正推动更多机构关注DeFi协议的安全性评估,尤其在监管新政逐步落地背景下,合规与透明成为关键竞争壁垒。 未来,如何通过代码审查、形式化验证及第三方审计构建更稳健的协议架构,将成为影响整个应用生态发展的核心议题。
声明:文章不代表比特之家观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
热门币种
BTC比特币
105,239.09 USDT
¥755,174.66
-%
ETH以太坊
2,517.54 USDT
¥18,065.36
-%
USDT泰达币
1.00000 USDT
¥7.18
-%
XRP瑞波币
2.15 USDT
¥15.44
-%
BNB币安币
646.71 USDT
¥4,640.66
-%
SOLSolana
145.58 USDT
¥1,044.65
-%
USDC
0.99980 USDT
¥7.17
-%
TRX波场
0.27410 USDT
¥1.97
-%
DOGE狗狗币
0.16830 USDT
¥1.21
-%
ADA艾达币
0.59440 USDT
¥4.27
-%
查看更多
回顶部