ZKsync于4月21日發(fā)布最新安全事件調(diào)查進(jìn)展報(bào)告,詳細(xì)披露了事件起因、應(yīng)對(duì)措施及未來計(jì)劃。調(diào)查顯示,此次安全事件源于泄露的空投管理員密鑰,僅對(duì)2024年6月ZK代幣發(fā)行的三個(gè)特定Merkle分配合約構(gòu)成威脅。由于這些分配合約的總供應(yīng)量已全部鑄造完畢,攻擊者無法再通過此途徑鑄造額外ZK代幣或進(jìn)一步利用漏洞。
值得注意的是,泄露的密鑰并未波及其他合約,包括ZKsync協(xié)議、ZK代幣合約、治理合約、時(shí)間鎖及活躍代幣計(jì)劃上限鑄造者。在認(rèn)領(lǐng)窗口過期后,僅可鑄造尚未認(rèn)領(lǐng)的空投代幣,因此實(shí)際影響范圍有限。目前約70%的被利用資產(chǎn)仍存儲(chǔ)在ZKsync Era中,其中包括約4500萬枚ZK代幣和1021枚ETH。
作為Era鏈的唯一排序器,Matter Labs已對(duì)受影響賬戶實(shí)施交易過濾措施。雖然Matter Labs通常難以應(yīng)對(duì)每個(gè)智能合約的潛在風(fēng)險(xiǎn),但經(jīng)與ZKsync協(xié)會(huì)協(xié)商,由于未經(jīng)授權(quán)鑄造ZK代幣涉及協(xié)議治理核心問題,故采取此特殊措施。目前ZKsync正升級(jí)至第1階段并推進(jìn)去中心化排序,Era鏈仍作為第0階段rollup運(yùn)行,為該措施提供了技術(shù)支持。需要強(qiáng)調(diào)的是,ZKsync的治理機(jī)構(gòu)和安全委員會(huì)可隨時(shí)更換排序器并移除過濾器,交易過濾將持續(xù)執(zhí)行直至事件徹底解決。
調(diào)查團(tuán)隊(duì)正積極追回被挪用的資金,并持續(xù)完善安全防護(hù)機(jī)制。目前事件已得到初步控制,但調(diào)查工作仍在進(jìn)行中。待事件完全解決后,ZKsync將發(fā)布詳細(xì)調(diào)查報(bào)告,向社區(qū)公開事件全貌及改進(jìn)措施。此前報(bào)道顯示,攻擊者通過非法手段從三份空投合約中鑄造了約1.11億枚ZK代幣,占代幣總供應(yīng)量的0.45%,但實(shí)際可流通量受限于上述措施。
ZKsync此次快速響應(yīng)和透明溝通,展現(xiàn)了其在安全事件處理方面的專業(yè)能力。通過多維度措施保障用戶資產(chǎn)安全,同時(shí)積極推進(jìn)鏈上治理和去中心化進(jìn)程,為構(gòu)建更安全的Web3生態(tài)奠定了堅(jiān)實(shí)基礎(chǔ)。未來ZKsync將繼續(xù)加強(qiáng)安全建設(shè),確保用戶資產(chǎn)和協(xié)議穩(wěn)定運(yùn)行。
本文網(wǎng)址:http://iy168.cn/kuai/3308.html