Gnosis Pay 公布事后报告称,6 月 1 日发生的约 150 万美元资产被盗事件,源头并非外部系统入侵,而是其卡片保险库基础设施所依赖的 Zodiac 智能合约框架存在缺陷。公司称,所有受影响用户已获全额赔付,卡服务也在数日内恢复。
漏洞可追溯至 2023 年 10 月
公司披露,这一问题出现在 Zodiac 3.4.0 版本,自 2023 年 10 月 30 日起一直存在,但此前未被发现。攻击者在 6 月 1 日利用该缺陷,控制了 Gnosis Pay 去中心化自托管支付网络中的部分资产。
事后报告显示,受影响的主要是卡片保险库中的两个组件,分别是 Delay Module 和 Roles Module。被盗资产以 GNO、EURe、USDC.e 等代币为主。
监测系统两小时内定位原因
Gnosis Pay 称,资金管理方 NOCA 运营的监测系统在 6 月 1 日 06:17 UTC 发现首笔未经授权转账。工程团队在首次警报发出后两小时内确认了问题来源,随后暂停卡服务,并临时关闭通往 Gnosis Chain 的桥接通道。
公司还向稳定币发行方共享了攻击者钱包地址,以协助追踪资金流向,同时通知了可能暴露于同类漏洞的外部项目。Gnosis Pay 公布的涉事地址为 0x5a7…7a35。
- 首次异常转账发现时间:6 月 1 日 06:17 UTC
- 受影响钱包数量:5,281 个
- 仍待追回资产:约 30 万美元
用户已获赔付,服务分阶段恢复
公司披露称,新的 card-safe 模块部署完成后,首批受影响账户已在 6 月 3 日晚间重新获得余额和支付卡访问权限。接下来几天,系统继续分批安装与恢复,到 6 月 6 日已有 99% 用户恢复服务,其余账户随后完成处理。
Gnosis Pay 表示,这次损失由公司自行承担,用户没有因攻击承受资金损失。目前仍有约 30 万美元资产尚未追回,相关追偿工作仍在继续。
这起事件再次反映出,加密支付和链上基础设施仍面临智能合约层面的持续压力。随着攻击手法不断演变,支付网络、桥接模块和权限管理组件正成为安全审查的重点区域。
补充信息:这份事后报告还提到,Gnosis Pay 在处置过程中同步联系了可能使用相同漏洞组件的外部项目,以防止问题进一步扩散。
