Zoth 是一个基于以太坊的现实世界资产平台,在攻击者未经授权访问私钥后,损失了 885 万美元。
此次漏洞是 Zoth 在一个月内发生的第二起重大安全事件,凸显了 DeFi 协议中持续存在的漏洞。
据报道,攻击者入侵了该协议的部署者钱包,使他们能够将“USD0PPSubVaultUpgradeable”代理合约升级为他们控制的合约。
这一举措帮助他们提取了 Zoth 的 840 万美元 0++ 稳定币,并将其迅速兑换成 830 万 DAI 并转移到外部地址。
作为回应,Zoth 已将其网站置于维护模式,并正在与安全合作伙伴合作评估损失并防止进一步的攻击。
代理合约在 DeFi 中被广泛用于实现可升级性,当保护它们的私钥被泄露时,就会带来风险。Zoth 案例中的未经授权的升级表明攻击者如何操纵合约逻辑来毫无抵抗地重新路由资金。
此次入侵事件是继 3 月 6 日 Zoth 因流动性池漏洞而损失 285,000 美元之后发生的。屡次的安全故障引发了人们对该平台风险管理的担忧,并可能引发监管审查。