KeyFrame內部研究專用

The $611M DeFi Hack Nobody Expected to Get Back

Crypto Autopsy·7月7日週二·3 min英文

三句話摘要

Poly Network在2021年8月被駭客盜取6.11億美元,駭客隨後主動歸還大部分資金,揭露跨鏈橋接基礎設施的關鍵安全漏洞。 Poly Network事件展示了區塊鏈生態中罕見的案例——超大規模資產漏洞透過駭客的自願返還與協作,最終成為系統改進的觸發點而非永久損失。 Poly Network跨鏈驗證流程存在漏洞。儘管代碼經過審計、團隊具聲譽,駭客仍利用該漏洞系統地排空多個資金池,在24小時內通過複雜交易路徑轉移資金,嘗試掩蓋蹤跡。

重點整理

重點
  • 1

    Poly Network跨鏈驗證流程存在漏洞。儘管代碼經過審計、團隊具聲譽,駭客仍利用該漏洞系統地排空多個資金池,在24小時內通過複雜交易路徑轉移資金,嘗試掩蓋蹤跡。

  • 2

    駭客採用非典型犯罪手段——無贖金要求、無威脅、無洗白行為,反而公開聲明此為漏洞測試,打破外界對重大盜竊事件的預期模式。

  • 3

    資金返還過程具戰略性與展示性。駭客不一次性返還,而是數日內分次進行,透過複雜交易序列展示控制力,最後保留50萬美元作為「費用」,傳達原則與力量的宣示。

  • 4

    此事件成為區塊鏈生態的罕見案例——大規模漏洞未導致永久損失,反而促使協議更新安全機制,駭客身份始終成謎,最終未遭法律追訴。

實用技巧與重點

乾貨
  • 被盜金額:$611百萬
  • 事件時間:2021年8月
  • 返還金額:超過$600百萬
  • 駭客保留費用:$500,000
  • 當時排名:最大DeFi漏洞
  • 攻擊目標:跨鏈橋接基礎設施
  • 漏洞位置:跨鏈驗證流程
  • 資金轉移方式:跨多個資金池、跨多條區塊鏈、轉換為不同加密貨幣
  • 返還方式:分次進行,數日內完成(非一次性)
  • 駭客身份:未公開
  • 法律結果:未受起訴
  • 現狀:Poly Network已更新安全機制

結論

結論

Poly Network事件展示了區塊鏈生態中罕見的案例——超大規模資產漏洞透過駭客的自願返還與協作,最終成為系統改進的觸發點而非永久損失。

完整解析

詳細

2021年8月,跨鏈橋接協議Poly Network在例行交易中遭遇重大安全事件。駭客利用該平台跨鏈驗證流程的漏洞,系統地從多個資金池排出大量資金,最終總額達6.11億美元,創下當時DeFi歷史紀錄。Poly Network作為基礎設施層協議,其核心功能是讓用戶在不同區塊鏈間轉移資產而無需兌現,儘管代碼經過專業審計、團隊具有行業聲譽,但此次漏洞仍然暴露了跨鏈通訊機制的結構性弱點。

攻擊發生後24小時內,駭客採用複雜交易路徑跨鏈轉移資金,試圖掩蓋蹤跡。加密社群普遍預期這筆資金將流入混幣服務並消失於暗網,按照過往重大盜竊事件的慣例。然而駭客的後續行動完全出乎預料——他們開始在鏈上公開發表聲明,聲稱此舉為白帽操作,目的是揭露Poly Network的安全缺陷。社群起初持懷疑態度,但駭客隨後採取了前所未有的舉動:主動返還被盜資金。

資金歸還並非一次性完成,而是在數日內系統地進行。駭客精心設計每筆交易,使返還過程複雜但完全可見,充分展示了對資金的控制力。Poly Network為此設置了專用錢包接收返還資金。駭客保留了約50萬美元,稱其為漏洞揭露的「費用」。整個事件完全不符合典型勒索或犯罪的模式——沒有贖金要求、沒有威脅聲明,只有漏洞與補救的協作互動。

至今,駭客身份未曾公開,未遭起訴。Poly Network已實施安全升級,跨鏈橋接基礎設施持續演進。這個案例成為區塊鏈生態的重要教科書,展示了大規模漏洞如何通過不尋常的合作機制,從潛在的永久損失轉化為生態的安全教訓與系統改進。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵