ioTube 安全事件更新第 3 号:全面恢复与赔偿计划
这是继 2 月 21 日 ioTube 跨链桥安全事件 和 2 月 24 日主网 v2.3.4 激活 后的第三次更新。IoTeX 团队一直与各大交易所、安全专家和全球执法机构昼夜不停地合作,追踪并追回被盗资金。尽管 IoTeX L1 未受此事件影响,仍保持安全,但我们认识到此事件给 ioTube 用户带来的真实影响。
无论追回结果如何,IoTeX 基金会都致力于让所有受影响的用户得到全额补偿,确保每一位受影响的用户获得 100% 赔偿。本文概述了一项明确的赔偿计划,旨在为绝大多数社区用户提供即时救济,同时维护生态系统的长期稳定与可持续发展。
调查与资产追回更新
自安全事件发生以来,IoTeX 基金会已采取立即且积极的行动来追踪和追回受影响的资产。我们调查和资产追回状态的完整详情可参见此博客,以下为摘要。
- 链上追踪:100% 的被盗资金流动已被成功追踪。我们正与交易所和安全公司协调,对持有被盗资金的地址进行 24/7 全天候监控。
➔ CIOTX:在攻击者未经授权铸造的 4.1 亿枚 CIOTX 中,86% 以上已通过主网 v2.3.4 部署的链级控制机制永久锁定/冻结,12.8% 已被追踪至币安并被有效冻结。仅 0.4%(170 万枚 CIOTX)通过 DEX 兑换,被视为存在风险。
➔ 跨链桥储备资产(USDC、USDT、WBTC、ETH):被盗的跨链桥储备资产已被兑换为约 2,183 枚 ETH,其中约 1,572 枚 ETH 已通过 THORChain 跨链至比特币。持有共计 66.78 枚 BTC 的全部 4 个比特币地址均处于 24/7 全天候监控之下。这些资金尚未被动用。 - 白帽赏金:我们已向攻击者发布公开的链上消息,提出以10% 白帽赏金换取安全归还被盗资金。此提议的窗口期将于 2 月 25 日关闭。此后,我们将毫无保留地动用一切可用的法律、技术和调查手段。
- 执法与安全合作伙伴:已正式向 FBI 及全球执法合作伙伴提交报告。我们正积极配合各相关平台的资产保全申请和冻结行动。
全面赔偿计划与资格条件
⭐️ 资格条件:事件发生时,在 IoTeX L1 上持有来自以太坊的合法跨链资产(USDC、USDT、ETH、WBTC)的任何钱包所有者,均有资格获得全额赔偿。
IoTeX 基金会将确保每一位受影响的用户获得 100% 赔偿。为最大限度地让尽可能多的用户立即得到全额补偿,我们正在实施分级赔偿模式:
第一级:立即全额追回
- 资格条件:受影响余额总计不超过 10,000 美元(等值)。
- 解决方案:在赔付平台上线后,损失资产的 100% 可以以稳定币或以太坊原生资产形式领取。
- 影响范围:第一级覆盖超过 90% 的受影响用户,确保绝大多数 IoTeX 社区成员获得即时赔偿。
第二级:分阶段全额追回(附带奖励)
- 资格条件:受影响余额总计超过 10,000 美元(等值)。
- 解决方案:前 10,000 美元将在赔付平台上线后即可立即领取。超出部分将在 12 个月内按季度平均分期发放。第二级申领人还将在递延部分获得额外 10% 的奖励,以 IOTX 形式随每季度分期一并支付,按当时的 IOTX 价格计算,并自每次发放起质押 12 个月。
- 影响范围:第二级确保约 10% 受影响资金超过 10,000 美元的用户获得全额赔偿,外加递延部分 10% 的 IOTX 奖励,同时维护 IoTeX 网络的长期稳定。
注:任何被安全合作伙伴认定为属于攻击者、与利用漏洞实体相关,或参与事件后套利活动的地址,均不具备赔偿资格。
赔付平台与追回流程
为确保让所有受影响用户获得全额补偿的过程可验证且高效,IoTeX 基金会将推出恢复存款地址(Recovery Deposit Address)和赔付平台(Claims Portal),使受影响用户能够以安全的方式申请并获得赔偿。这些将于2 月 27 日(星期五)上线。
概括而言,IoTeX 区块链上的恢复存款地址将作为存款枢纽,用于接收与被盗资产(以太坊端)对应的跨链资产(IoTeX 端)。当跨链资产(IoTeX 端)转入恢复存款地址后,受影响用户需通过赔付平台提交申领,提供其钱包信息、受影响资产、存款交易哈希以及联系方式。申领经核实后,IoTeX 基金会将在以太坊区块链上向受影响用户发放等值的已存入资产。完整流程详见下文。
第一步:官方恢复存款地址与赔付平台链接
IoTeX 基金会将于2 月 27 日(星期五)通过经过验证的渠道(IoTeX 官方网站、Twitter/X、Discord 和 Telegram)公布官方恢复存款地址和赔付平台链接。
⚠️ 安全警告:切勿相信通过私信发送或来自未经验证来源的任何信息。请务必在至少两个 IoTeX 官方渠道上核实地址和链接后再操作。
第二步:资产准备与存款
- 提取资产:如果您受影响的跨链资产(WBTC、ETH、USDC、USDT)目前部署在 IoTeX 上的 DeFi 协议中(例如借贷平台或流动性池),请将其提取回您的 IoTeX 钱包。如果您的资产已在您的 IoTeX 钱包中,则可跳过此步骤。
- 钱包检查:请确保您可以在以太坊区块链上访问您的 IoTeX 钱包地址,因为赔偿将发放至以太坊上的同一钱包地址。如果您无法轻松访问以太坊上的 IoTeX 钱包地址(例如 Ledger 用户),请将您的资产转移到一个在 IoTeX 和以太坊上都可访问的新钱包中。请勿将您单一资产的余额拆分到多个钱包中(例如,100 USDT → 50 USDT、25 USDT、25 USDT),否则将丧失赔偿资格。
- 转账:将受影响的跨链资产直接从您的 IoTeX 钱包发送至指定的恢复存款地址,每种资产类型仅进行一笔交易(例如,ETH 仅一笔交易,WBTC 仅一笔交易,以此类推),并记录每笔交易的哈希值。
⚠️ 合规提示:在将受影响的跨链资产发送至恢复存款地址之前,请勿将资产余额拆分到多个钱包中,或重组资产以规避分级门槛。违反此规则将导致申领被标记、处理延迟,或丧失赔偿资格。任何与攻击者或事件后不法活动相关联的钱包,都将被标记为不具备赔偿资格。
第三步:提交申领一旦您向恢复存款地址的存款在链上得到确认,请在赔付平台于 2 月 27 日(星期五)上线后,通过该平台提交正式申领,需提供以下信息:
- 向恢复存款地址存入资产的 IoTeX 钱包地址
- 存入恢复存款地址的资产类型及金额
- 您存款的交易哈希(每种资产类型一个哈希)
- 联系方式(电子邮件、Telegram 和/或 Discord)
第四步:核实与支付
IoTeX 基金会将根据链上数据以及每位用户实际的存款交易,对每笔申领进行审核和核实。审核和核实完成后,将根据上述分级标准(即:第一级:≤ 1 万美元;第二级:> 1 万美元)在以太坊区块链上进行相应赔付。
第五步:持续透明
基金会将定期发布追回报告,详细说明已收到的申领数量、已处理的总价值以及剩余义务的进展状态。
来自 IoTeX 基金会的一封信
我们对此事件承担全部责任,并正以紧迫感全力推进,让每一位受影响的用户获得全额赔偿。IoTeX 基金会将对所有跨链桥基础设施进行独立安全审计,并承诺公开分享审计结果,实施结构性保障措施,以防止此类事件再次发生。任何网络的实力最终都体现在其应对逆境的方式上,我们将致力于树立行业标杆。
尽管遭遇了此次跨链桥漏洞利用事件,IoTeX 网络的基本面依然强劲——IoTeX L1 区块链依然安全,我们的核心团队完整无损且比以往任何时候都更加坚定,我们社区构建 DePIN 和现实世界 AI 未来的热情丝毫未减。IoTeX 最美好的时光仍在前方。感谢您的耐心与持续支持。
——IoTeX 基金会