Taiko 确认其网络发生严重安全事件,问题涉及链状态验证机制。项目方表示,在调查结束前,部署在该网络上的所有桥接都应视为不安全,用户应尽快从相关桥接中撤出资金。

漏洞出在消息验证

根据 Taiko 与区块链安全机构 Blockaid 披露的信息,攻击者利用了协议在证明校验流程中的缺陷。该问题出现在桥接源信号证明验证环节,使特制消息证明能在以太坊侧被当作有效信息接受,即便 Taiko 链上并未发生对应事件。

这意味着攻击者可以伪造看似真实的桥接消息,并借此触发桥合约释放资产。最终,Taiko 的 ERC-20 代币金库发生了未经授权的提款。

项目方要求用户撤资

Taiko 表示,正与安全委员会及生态合作方协同处置,尽可能暂停受影响系统,并同步推进技术和法律层面的应对措施。项目方还请求中心化交易所暂停 Taiko 原生代币充值,直到风险范围完成评估。

与此同时,Taiko 称其所有 proposer 已停止产出新区块,以降低进一步风险,并在事件处理期间维持网络完整性。

损失规模仍未统一

目前损失金额尚未统一。Blockaid 早前估计,被盗资金约为 100 万美元;PeckShield 随后称,总损失可能接近 170 万美元。

PeckShield 还发现与攻击者相关的可疑资金流动,其中约 199 万枚 Taiko 代币被转入一个与 MEXC 交易所相关的地址,按文中口径估值约 17 万美元。

补充信息:Taiko 于 2024 年 5 月上线主网,定位为基于以太坊的 Layer 2 rollup。此次事件的后续重点,将落在漏洞修复、资金追踪以及桥接服务何时恢复。