一名巨鲸因多重签名私钥泄露损失了27.3万美元,资金通过Tornado Cash洗钱。

一个沮丧的男人坐在笔记本电脑前,身后是交易图表。

一位以太坊巨鲸遭遇了灾难性的损失,私钥泄露导致其多重签名钱包实际上无法使用,攻击者得以窃取约 27.3 万美元的加密资产,并开始通过 Tornado Cash 洗钱。

该事件最初由区块链安全公司 PeckShield 发现,给 DeFi 社区带来了新的冲击,并再次引发了人们对钱包设置实践、密钥管理以及与活跃链上持仓相关的隐藏风险的担忧。

PeckShield 在 X 上的一份警报中写道“由于私钥泄露,一头鲸鱼的 Multisig 账户损失了约 27.3 万美元。”

“该洗钱者通过 Tornado Cash 洗钱 12.6 万美元(4,100 个 ETH),并保留了约 2 万美元的流动资产。”

关键精华

  • 配置错误的 1 对 1 多重签名使安全工具在私钥泄露后变成了单点故障。
  • 控制与实时 DeFi 头寸关联的钱包可能会使损失远远超过最初的资金损失。
  • Tornado Cash 的结构化使用表明,许多高价值加密货币盗窃案都是有计划的行动,而不是冲动的攻击。
  • 加密货币领域的大多数重大损失源于密钥管理和审批错误,而不是区块链协议的缺陷。

多签名系统如何变成单点故障

多重签名钱包被广泛认为是比单密钥钱包更安全的选择,尤其对于大额资金持有者而言。它们的设计理念是资金转移前需要多重授权。然而,在这种情况下,这种保护措施却完全失效了。

链上调查人员随后发现,该钱包配置为 1 对 1 多重签名。这种设置意味着只需一个签名即可授权交易,从而消除了多重签名赖以生存的冗余机制。一旦私钥泄露,攻击者便获得了完全控制权。

据链上调查员 Specter 称,该多重签名钱包创建于 2025 年 4 月 11 日 07:48:11 UTC。仅仅 35 分钟后,即 08:23:23,主签名地址发生了大规模资金流出。 

参见  高于平均水平的增长

资金流失的速度表明密钥可能在钱包设置过程中泄露,可能是由于不安全的工具、恶意下载或第三方协助造成的。

系统性排水和链上洗涤

区块链数据

区块链数据显示,攻击者并未急于通过单笔交易撤离。相反,资金转移遵循一定的结构化模式,这表明其意图是洗钱而非恐慌性抛售。

当时价值约12.6万美元的4,100个以太币(ETH)通过Tornado Cash以每次100个ETH的批次进行转账。攻击者总共执行了41次独立的转账,这种方法常用于降低追踪难度,避免立即引起自动监控系统的注意。

Etherscan 链接的跟踪显示,该地址(部分识别为 0x1fCf…367d23Ac)反复与 Tornado Cash 交互,同时保持对其他资产的控制。 

除了以太坊 (ETH) 之外,该钱包还持有包括 Wrapped Ether、OKB、Trust Wallet Token、Bitfinex LEO、Fetch 和 Nexo 在内的其他代币。PeckShield 估计,攻击者仍控制着价值约 2 万美元的流动资产。

Aave 的立场提高了赌注

此次安全漏洞比普通的钱包被盗更危险的地方在于,攻击者在初始盗窃之后还获得了其他访问权限。PeckShield 证实,被攻破的多重签名账户仍然控制着 Aave 上的大量活跃仓位。

“泄密者还控制受害者的多重签名,从而维持杠杆多头头寸,” PeckShield 指出。

据报道,该钱包持有价值约 25 万美元的 ETH 作为抵押品,而借入的 DAI 价值约为 12.3 万美元。对这一资产的控制权使得这起事件从简单的盗窃演变为持续的风险事件。

参见  自由职业者、外籍人士和无国界工作者:尚未开发的加密卡人口,价值数十亿美元

攻击者若拥有多重签名合约的签名权,便可提取抵押品、调整借贷参数,或蓄意推动合约走向清算。任何突如其来的举动都可能产生连锁反应,不仅对受害者造成损失,若清算发生在市场承压的情况下,还会波及相关的DeFi协议

这凸显了高级 DeFi 用户面临的一个关键问题:钱包不再仅仅是存储工具,而是复杂金融资产的控制中心。一旦失去访问权限,损失可能远远超出已被盗资产的范围。

更广泛妥协的迹象

链上分析师还观察到攻击者与所有权和控制权相关的合约进行了交互,这表明此次攻击远不止一次未经授权的转账。这进一步加剧了人们的担忧,即私钥已被完全泄露,而非仅仅被暂时滥用。

安全公司指出,即使用户将签名密钥分散存储在不同的设备或位置,仍然容易受到网络钓鱼攻击、恶意软件、SIM卡交换、备份数据泄露和恶意交易授权的侵害。在多重签名环境中,任何一个薄弱环节都可能导致整个系统崩溃。

一头已经承受压力的鲸鱼

Onchainlens提供的更多背景信息显示,这只巨鲸在遭受攻击前就已经陷入困境。据报道,今年5月,该钱包从OKX提取了超过2,500个ETH,并将资金转移到Kiln Finance后,遭受了损失。

截至7月,这头巨鲸已质押了总计9,918个ETH,当时价值约2250万美元,但仅获得105.5个ETH的质押奖励。甚至在黑客攻击发生之前,该地址的总损失估计就已达约4.26万美元。

这次违约事件彻底断送了任何挽回的希望,使原本就困难重重的处境变成了今年最大的个人损失之一。

参见  遗弃条款

并非孤例

这起事件符合高价值加密货币盗窃案的普遍模式,这类案件更多地依赖于用户端操作失误,而非协议漏洞。今年早些时候,另一起案件中,一名身份不明的投资者在不知情的情况下批准了一份恶意合约,损失超过3万美元。这些资金也被兑换成以太坊(ETH),并通过Tornado Cash平台转移。

这些攻击凸显了加密安全领域的一个残酷现实:大多数损失并非来自损坏的区块链,而是来自被盗用的密钥、糟糕的钱包配置和欺骗性的授权。

从27万美元的错误中吸取教训

这次安全漏洞事件的教训并非多重签名钱包不安全,而是它们的安全性取决于其配置和密钥安全措施。2/3 或 3/5 多重签名可以显著降低单个密钥泄露导致全部数据丢失的风险,而 1/1 多重签名则无法做到这一点。

对于大额持币者和DeFi高级用户而言,此次事件提醒他们,钱包设置应像机构托管一样谨慎对待。这包括使用可信工具、验证软件来源、隔离签名设备,以及确切了解每次授权的具体权限。

PeckShield 的研究结果清楚地表明,一旦攻击者能够签署交易,速度就成了恢复交易的最大障碍。而当这种访问权限涉及实时 DeFi 头寸时,其后果可能远远超出最初的盗窃行为。

27.3万美元的损失如今已牢牢锁定在“龙卷风现金”计划中,几乎没有挽回的可能。这起代价惨重的案例表明,即使看似强大的安全措施,一个密钥的泄露也能使其功亏一篑。

免责声明:本文仅供参考,不构成任何交易或投资建议。本文内容不构成任何财务、法律或税务建议。交易或投资加密货币存在相当大的财务损失风险。在做出任何交易或投资决定之前,请务必进行尽职调查。

订阅我们的新闻推送

加入我们的社区,订阅我们的新闻通讯,随时了解最新资讯、更新和独家优惠。请在下方输入您的电子邮件地址,即可直接在您的收件箱中接收我们的每月新闻通讯。

弹出图像

体验加密货币在线支付的最佳体验

UPay 提供主流加密货币支付方式。使用我们的加密货币卡,轻松购买、兑换、支付和管理资金。无跨境费用。