ioTube 桥事件更新第 2 号:链已恢复,恢复工作正在进行中

ioTube Bridge Incident Update No.2: Chain Resumed, Recovery Underway

这是自 2 月 21 日发生的 ioTube 桥安全事件 以来我们发布的第二次更新。我们的首要任务仍然是网络安全以及全面恢复受影响用户的资产。今天,我们将就三个关键方面进行汇报:IoTeX 链的成功恢复、明确的影响分析,以及我们的恢复进展和赔偿路线图。

1. IoTeX 主网已恢复上线

截至 2 月 24 日凌晨 06:06(UTC),IoTeX 主网已恢复全面运行。

在过去的 48 小时内,我们的核心团队与代表节点(Delegates)通宵达旦地合作,构建、测试并部署了 主网 v2.3.4。这次链级安全升级永久性地将所有 29 个已确认的攻击者钱包列入黑名单。这些钱包中约 4500 万 IOTX 现已在网络层面被永久冻结。这些资金现已被攻击者永久无法访问。涉及这些地址的任何交易都不会再被处理。

  • 网络状态:链正在正常出块。您可以在 iotexscan.io/blocks 上实时监控活动。
  • 致谢代表节点:我们向 36 位代表节点表示感谢,他们分别是 mrtrump、iotexcore、pubxpayments、chainshield、ioseallsimon、envirobloq、hotspotty、longz、ankr、nebulaguard、taskrunner、metanyx、cryptozoo、fuzzland、chainalytics、iotfi、iogpt、moonrise、gamefantasy、humano、iotexlab、satoshimusk、swft、goodwill、smartstake、keys、rockx、iotexn、emmasiotx、coredev、binancenode、matrix、dappera、thebottoken、hofancrypto 以及 bittaker,正是他们迅速的协调配合使这次恢复得以实现。

交易所协调:

我们已通知 20 多家交易所合作伙伴,并正在密切协调以恢复充值和提现服务。

事件发生后,充值和提现作为标准预防措施被暂停。现在链已恢复上线并部署了安全升级,我们预计相关服务将在未来几小时到几天内逐步恢复。

我们也在与 DAXA(韩国数字资产交易所协会)密切合作,已提交了包含完整事件文档、我们的赔偿承诺以及安全整改路线图的正式回应。

在整个事件过程中,IOTX 在所有主要交易所的交易一直保持活跃。链的暂停并未影响交易所持有的余额——您存放在交易所的 IOTX 自始至终都是安全的。

2. 澄清实际影响

关于总损失的数据在第三方报告中出现了波动。经过严谨的链上取证分析,我们可以提供以下细分数据:

A. 未经授权的代币铸造(4.10 亿 CIOTX)

虽然铸造了 4.10 亿枚代币,但其中 99.5% 的资产已被消除风险:

  • 76.8%(3.15 亿):被永久锁定在 Ethereum 和 Base 上,且零流动性。
  • 9.9%(4050 万):通过 v2.3.4 升级被永久冻结。
  • 12.8%(5240 万):已存入币安(Binance);冻结协调工作正在进行中。
  • 0.4%(170 万):唯一成功通过 DEX 变现的部分。

B. 桥储备金被抽走(约 440 万美元)

这代表了实际发生的经济损失。攻击者抽走了储备资产(USDC、USDT、WETH、WBTC),将其兑换为约 2,183 枚 ETH,并通过 THORChain 将约 1,464 枚 ETH 跨链转移到比特币网络,最终兑换成了 66.78 枚 BTC。

  • 这些资产目前分散存放在四个已确认的比特币地址中。
  • 状态:自 2 月 21 日以来,这些钱包中没有一枚聪(satoshi)发生过转移。这些钱包正处于 24/7 全天候监控之下,并已在全球范围内被标记。

核心结论:虽然铸造代币的“面值”看起来很高,但实际的经济损失是可控的。IoTeX 基金会承诺为每一位受影响的用户提供 100% 的赔偿,资金将由基金会金库(Foundation Treasury)提供。有关完整资格标准、理赔流程和门户上线时间的专门通知,将在下一次更新中尽快提供。

在幕后,自我们发现此次入侵的那一刻起,我们的恢复行动就一直在全天候进行。在不透露具体行动细节的前提下,以下是我们可以分享的内容:

我们已向美国执法部门(包括联邦调查局 FBI)提交了正式报告,并正积极协调保全请求和传票事宜。

我们正在与领先的区块链分析和资产追回公司合作,在攻击者涉及的每一条链和每一项服务中追踪、标记并冻结被盗资产。已有超过 20 家交易所收到通知并正在配合。

我们还聘请了独立的链上调查人员,他们已发现此次攻击者的资金钱包与近期其他一些漏洞利用事件之间存在关联——这表明此次事件是一个有组织的威胁行为者所为,而非机会主义式的黑客攻击。

攻击者应当明白:48 小时的悬赏窗口期将于 2 月 25 日到期。此后,我们将动用一切可用的手段——法律、技术和调查手段——予以应对。归还 90% 资金并全身而退的提议目前依然有效,但不会永远有效。

4. 结构性安全升级:确保此类事件永不再发生

此次事件是运营安全失误(密钥泄露)所致,而非 IoTeX 区块链代码或智能合约中存在的漏洞。为防止此类事件再次发生,我们正在实施以下措施:

  • IIP-55:通过多方验证者委员会,转向去中心化的桥治理模式,以防止单点故障。
  • 在所有具有特权的桥操作上实施多重签名 + 时间锁控制
  • 对所有 ioTube 基础设施进行独立安全审计——目前正在进行中
  • 链上熔断机制、凭证管理体系全面改革,以及扩大漏洞赏金计划

后续步骤:

完整的赔偿计划将在我们的下一次更新中公布。专门用于赔偿理赔流程和资格标准的门户网站将很快上线。

感谢您在我们加强 IoTeX 生态系统安全的过程中一如既往的耐心与支持。

IoTeX 团队