DeFi协议Fluid遭黑客攻击,FLUID和GHO代币被盗
攻击者利用了Merkle奖励分配系统中的漏洞,窃取了163,706枚FLUID代币和49,526枚GHO代币。协议团队表示,核心协议和用户资金未受影响,所有损失将由团队承担。
Fluid黑客事件:为何Merkle树攻击比被盗的21.5万美元更严重
核心:到底发生了什么
当Fluid团队声称“核心协议未受影响”且“用户资金安全”时,这只说对了一半。确实,借贷池、DEX和金库均未受影响。但真正的问题在于:攻击揭示了基于两个私钥和双重审批的奖励分配系统,由于两个密钥最终落入同一攻击者手中而崩溃。这不是智能合约漏洞,而是企业级的操作安全失败。
攻击者利用了Merkle列表机制:一个密钥提出奖励地址列表,另一个密钥批准。正常情况下,这可以防止单个密钥泄露。但如果两个密钥同时泄露或最初存储在同一位置,该机制就形同虚设。黑客只是创建了一个将所有奖励发送到其钱包的列表,批准后,通过空证明(一种绕过验证的技术细节)提取了112,883枚FLUID、47,903枚GHO和一些cbBTC。
这对市场为何重要?因为Fluid并非边缘协议。它是以太坊上集成度最高的DeFi项目之一,将借贷、金库和DEX整合到单一流动性层。攻击发生时,其总锁仓价值(TVL)估计约为3.8亿美元。如果攻击影响了核心合约,后果将不堪设想。但即便如此,对奖励基础设施信任的打击也可能引发依赖FLUID质押的池子出现流动性外流。
时间线与背景
以下是事件时间线,显示攻击如何迅速展开以及团队如何应对。注意技术修复与公开沟通之间的时间差:
| 日期和时间(UTC) | 事件 | 后果 |
|---|---|---|
| 2026年5月30日,约14:00 | 攻击者获得两个Merkle列表管理密钥的控制权 | 双重审批系统被攻破 |
| 2026年5月30日,约14:30 | 黑客创建并批准了一个虚假奖励列表,指向其地址 | 从三个奖励分发器开始提取资金 |
| 2026年5月30日,约15:00 | 112,883枚FLUID、47,903枚GHO和cbBTC转入攻击者地址 | 直接损失约21.5万美元 |
| 2026年5月30日,约16:00 | 被盗资产兑换为ETH | 追踪难度增加 |
| 2026年5月30日,约17:00 | ETH通过Tornado Cash发送 | 资金变得不可追踪 |
| 2026年5月30日,约23:00(9小时后) | Fluid团队发现黑客攻击,替换了被攻破的密钥,将剩余奖励资金转移至安全位置 | 进一步提款被阻止 |
| 2026年5月31日,约10:00(20小时后) | Fluid发布第一条消息——仅提及暂停奖励分发 | 未提及密钥泄露或实际损失 |
| 2026年6月1日,约18:00(52小时后) | 经BlackHart和ChainCatcher调查后,私钥细节曝光 | 因透明度不足,声誉损失加剧 |
表格中遗漏了什么?主要问题:攻击者如何获得两个密钥?有三种可能性,但都对团队不利。第一:密钥存储在同一服务器或同一云存储中——严重违反职责分离原则。第二:社会工程——黑客获得了两名不同员工的账户访问权限,对于21.5万美元的攻击而言可能性不大。第三:其中一个密钥被猜测或通过钱包或仓库的漏洞泄露。第一种可能性最大——这是增长过快的项目中典型的操作安全失败。
注意FLUID价格动态。根据Bybit(2026年6月9日)的数据,该代币交易价格为0.8937美元,较30天前下跌37.83%。其他来源显示价格约为1.06美元,周跌幅23%。无论如何,趋势是向下的,黑客新闻进一步增加了压力。GHO作为Aave的稳定币,仍接近其锚定汇率0.9991-0.9994美元,这在意料之中,因为47,903枚GHO被盗只是沧海一粟(当时GHO市值5.83亿美元)。
谁赢谁输
最大输家:长期FLUID持有者。 他们的代币不仅价格下跌,实用性也受损。如果奖励系统被证明存在漏洞,未来的分发将被延迟或修改。这意味着质押者将无法获得预期的年化收益率。许多FLUID持有者正是为了这些奖励才加入忠诚度计划——现在他们的收益成了问题。
输家之二:未及时从奖励合约中提取资金的散户用户。 是的,团队表示用户资金未受影响。但奖励合约也是用户资金,只是不在主要托管模式中。21.5万美元从三个分发器中被盗,意味着有人没有收到这些资金。团队承诺弥补损失,但用什么资金?国库?FLUID储备?还是通过增发代币稀释现有持有者?
赢家:Fluid在DeFi超级应用领域的竞争对手。 像Aave、Compound或Morpho Blue这样的项目可以利用这一事件进行营销:“我们的奖励系统建立在久经考验的智能合约上,而不是云中的两个密钥。”Aave本身也间接受益,因为GHO是其稳定币。GHO被盗后立即兑换为ETH并发送至Tornado Cash,这证实了GHO的流动性和可互换性——对于稳定币而言,这反而是一个积极信号。
非明显赢家:Tornado Cash。 每次重大黑客事件中资金通过混币器流动,都是对受OFAC制裁服务的免费广告。2026年,Tornado Cash仍在规避制裁运营,Fluid事件证明黑客仍将其视为可靠的洗钱工具。这给整个DeFi带来了额外的监管压力,因为立法者会问:“为什么2026年被盗的代币仍然可以通过混币器洗钱?”
媒体未提及的
第一:问题不在于Fluid,而在于Merkle树。2025年8月发表的一项学术研究已经警告了基于Merkle证明的空投漏洞,包括二次原像攻击。Fluid使用了安全性较低的实现:一个密钥提出奖励列表,另一个密钥批准,且证明可以为空。在正确的实现中,证明必须严格可验证,而非基于信任。但团队为了节省Gas而走捷径——最终付出了代价。
第二:Fluid事件在2026年并非孤立。一个月前,即4月至5月,Solana上的Drift协议因管理员密钥泄露损失约2.85亿美元。这也是对特权访问的攻击,而非智能合约漏洞。趋势很明显:黑客正从寻找代码漏洞转向猎取管理员和操作员的私钥。因为这更容易、更快且保证成功。Fluid是一个半月内的第二次警告。第三次可能是毁灭性的。
第三:团队的回应分裂了社区。Fluid发布了一份含糊的声明,称“暂停奖励分发”,既未提及密钥泄露,也未提及实际损失金额。关于21.5万美元和两个被盗密钥的信息,是在攻击发生52小时后,才通过BlackHart和ChainCatcher的独立调查浮出水面。在此期间,一些用户可能继续质押FLUID,却不知奖励系统已被攻破。这种信任的破坏短期内难以修复。
预测:未来30天和90天
未来30天(至2026年7月中旬):
FLUID将继续回调。技术分析显示,该代币已跌破0.95美元支撑位,正在测试0.87美元。下一个支撑区域是0.80美元。如果团队不发布详细的事后分析报告,说明密钥泄露原因并加强操作安全,抛售压力将持续。FLUID在攻击后交易量增加(Bitget上每日247万美元),但这是恐慌性交易,而非吸筹。
GHO将保持接近锚定汇率0.998-1.002美元。作为发行方,Aave未受直接影响。然而,如果发现Fluid中的Merkle树漏洞与GHO集成有关(例如通过桥或促进器),Aave可能暂时暂停GHO在第三方协议中的使用。目前尚无此类信息。
未来90天(至9月中旬):
Fluid将被迫由顶级审计公司(Trail of Bits、Sigma Prime、Halborn)对其整个密钥管理系统进行审计。否则,机构用户不会回归。此类审计费用为30万至50万美元,对于市值8300万至8800万美元的项目来说虽不致命但负担沉重。问题在于DAO是否会分配这些资金,还是团队试图省钱。
在整个DeFi市场中,对Nexus Mutual和InsurAce等保险协议的需求将增加。在Drift黑客事件和现在的Fluid事件之后,机构将开始要求对任何奖励合约进行保险。这可能成为目前被低估的DeFi保险行业的增长动力。我预计3个月内将有5000万至1亿美元流入保险池。
未来几周未退出的长期FLUID持有者可能会通过增发代币获得补偿。这将稀释现有持有者2-5%,进一步增加价格压力。这些代币预计在6-12个月内解锁——为另一波抛售做好准备。
编辑预测
资产:FLUID(Fluid)。方向:下跌。预计24-72小时(至6月17日)区间:0.78–0.85美元。置信度:高(75%),因为消息已部分被市场消化,但缺乏透明的事后分析继续压制价格。技术位0.87美元已跌破,下一目标0.80美元。预测的主要风险:如果Fluid团队意外发布详细报告承认错误并提出具体补偿计划,市场可能视为“底部”并反弹至0.92-0.95美元。但即便如此,未来3天内上涨趋势的可能性不大——团队隐瞒的记忆仍历历在目。此预测为编辑观点,不构成投资建议。
— Editorial Team