事件背景
BarnBridge 早在 SEC 和解后基本停运,但 SMART Yield 旧治理与代理升级权限仍在链上存活,且大量用户多年前的 USDC 无限/大额 Approve 从未撤销。攻击路径是「治理接管 + 旧授权收割」:
- 低活跃 DAO 中,少量 BOND 即可取得足够投票权(公开分析称购票成本可低至约数百美元量级,亦有「存入约 32 万 BOND」口径);
- 恶意提案把 SmartYield/controller proxy 实现升级成攻击者合约;
- 新实现调用 CompoundProvider 的特权函数(如 _takeUnderlying / transferFees 一类);
- 合约凭用户历史 allowance 直接 transferFrom 用户钱包 USDC——用户无需再签名。
Blockaid 曾预警旧提案 #14/#15 的授权风险(USDC/DAI/USDT/GUSD/RAI)。注意:受害合约名含 CompoundProvider,不等于 Compound 协议本体被黑。
事件经过
- 准备(约 7 月 5–6 日):攻击相关地址从 Tornado Cash 等注资;购入/锁定 BOND 获取投票权(公开口径约 32 万 BOND)。
- 提案:提交恶意治理提案,目标为升级 controller 代理实现。
- 等待:度过治理期/时间参数后,于 7 月 15 日 执行。
- 升级:proxy 指向恶意实现 0x66c6…7580。
- 收割:恶意逻辑调用 CompoundProvider 特权路径,对约 50–51 个 仍保留 USDC 授权的用户执行 transferFrom。
- 归集:约 776,600 USDC 进入 0xF908…97A1。
- 换币:USDC 兑成约 415 ETH,再转到下游地址(分析扩展见 0x2c4c…ef16 等,角色见补丁)。
- 注资链(AML 分析·待核):0xdaa0…8310 等与 Tornado 注资相关,不作身份定罪。
资金流向
- 准备(约 7 月 5–6 日):攻击相关地址从 Tornado Cash 等注资;购入/锁定 BOND 获取投票权(公开口径约 32 万 BOND)。
- 归集:约 776,600 USDC 进入 0xF908610E9174c7cd6e9dfD371e238be4511297A1 — [链:Ethereum] [详见地址与交易]。
- 换币:USDC 兑成约 415 ETH,再转到下游地址(分析扩展见 0x2c4c1848e22006d63ebb732b61edc871af30ef16 — [链:Ethereum] [详见地址与交易] 等,角色见补丁)。
- 注资链(AML 分析·待核):0xdaa037f99d168b552c0c61b7fb64cf7819d78310 — [链:Ethereum] [详见地址与交易] 等与 Tornado 注资相关,不作身份定罪。
金额口径
约776,600 USDC
证据边界
以公开可核验来源为界;未证实细节不写入确定结论。
处置状态
约77.66万USDC从历史授权用户处被转走;事件显示废弃协议和长期Approve仍有持续风险。用户应定期 revoke 已停运协议授权。