事件背景
BarnBridge 早在 SEC 和解後基本停運,但 SMART Yield 舊治理與代理升級權限仍在鏈上存活,且大量用戶多年前的 USDC 無限/大額 Approve 從未撤銷。攻擊路徑是「治理接管 + 舊授權收割」:
- 低活躍 DAO 中,少量 BOND 即可取得足夠投票權(公開分析稱購票成本可低至約數百美元量級,亦有「存入約 32 萬 BOND」口徑);
- 惡意提案把 SmartYield/controller proxy 實現升級成攻擊者合約;
- 新實現調用 CompoundProvider 的特權函數(如 _takeUnderlying / transferFees 一類);
- 合約憑用戶歷史 allowance 直接 transferFrom 用戶錢包 USDC——用戶無需再簽名。
Blockaid 曾預警舊提案 #14/#15 的授權風險(USDC/DAI/USDT/GUSD/RAI)。注意:受害合約名含 CompoundProvider,不等於 Compound 協議本體被黑。
事件經過
- 準備(約 7 月 5–6 日):攻擊相關地址從 Tornado Cash 等注資;購入/鎖定 BOND 獲取投票權(公開口徑約 32 萬 BOND)。
- 提案:提交惡意治理提案,目標為升級 controller 代理實現。
- 等待:度過治理期/時間參數後,於 7 月 15 日 執行。
- 升級:proxy 指向惡意實現 0x66c6…7580。
- 收割:惡意邏輯調用 CompoundProvider 特權路徑,對約 50–51 個 仍保留 USDC 授權的用戶執行 transferFrom。
- 歸集:約 776,600 USDC 進入 0xF908…97A1。
- 換幣:USDC 兌成約 415 ETH,再轉到下游地址(分析擴展見 0x2c4c…ef16 等,角色見補丁)。
- 注資鏈(AML 分析·待核):0xdaa0…8310 等與 Tornado 注資相關,不作身份定罪。
資金流向
- 準備(約 7 月 5–6 日):攻擊相關地址從 Tornado Cash 等注資;購入/鎖定 BOND 獲取投票權(公開口徑約 32 萬 BOND)。
- 歸集:約 776,600 USDC 進入 0xF908610E9174c7cd6e9dfD371e238be4511297A1 — [鏈:Ethereum] [詳見地址與交易]。
- 換幣:USDC 兌成約 415 ETH,再轉到下游地址(分析擴展見 0x2c4c1848e22006d63ebb732b61edc871af30ef16 — [鏈:Ethereum] [詳見地址與交易] 等,角色見補丁)。
- 注資鏈(AML 分析·待核):0xdaa037f99d168b552c0c61b7fb64cf7819d78310 — [鏈:Ethereum] [詳見地址與交易] 等與 Tornado 注資相關,不作身份定罪。
金額口徑
約776,600 USDC
證據邊界
以公開可核驗來源為界;未證實細節不寫入確定結論。
處置狀態
約77.66萬USDC從歷史授權用戶處被轉走;事件顯示廢棄協議和長期Approve仍有持續風險。用戶應定期 revoke 已停運協議授權。