USPD 稳定币协议遭攻击,损失百万美元
USPD 稳定币协议因代理部署漏洞被攻击,损失约 100 万美元,攻击者铸造 9800 万枚代币并抽干流动性。团队呼吁用户撤销授权,正努力追回被盗资金。
USPD 去中心化稳定币协议遭遇了一次高度复杂的安全漏洞,导致约 100 万美元的损失。攻击者在代理合约部署过程中利用了一个漏洞,通过“CPIMP”(Clandestine Proxy In the Middle of Proxy)攻击手法获取了管理权限。攻击者因此铸造了约 9800 万枚未经授权的 USPD 代币,并提取了约 232 枚 stETH,耗尽了协议的流动性。此次攻击涉及安装一个影子合约,将调用转发到合法且经过审计的代码,欺骗了用户和区块浏览器。此次安全事件并非由于智能合约逻辑本身存在缺陷,而是部署过程中管理权限被攻破所致。USPD 团队已呼吁用户撤销授权并避免购买该代币,同时正与执法部门和安全研究人员合作,追踪并追回被盗资金。团队还向攻击者提出,如果归还资产,将给予 10% 的漏洞赏金。本事件凸显了 DeFi 领域在治理和管理权限方面持续存在的安全挑战。