GMX V1遭重入攻击损失4200万美元,白帽追回逾4000万
DeFi罕见全额追回
2026-07-12 14:49
去中心化永续合约交易所GMX,本周在Arbitrum上栽了个大跟头。7月9日,攻击者利用GMX V1协议的重入漏洞,操纵GLP流动性池的定价逻辑,凭空铸造并赎回被 inflated 的GLP代币,一口气从池子里抽走了大约4200万美元,包含FRAX、USDC、DAI、封装比特币和以太坊等资产。
重入攻击是DeFi世界最经典的攻击手法之一,名字听着吓人,道理不复杂:攻击合约在被调用还钱的函数里,故意再调一次取钱函数,趁账目没更新前反复掏空资金。GMX的V1池子没能挡住这手,价格逻辑被反复利用。
GMX反应很快,第一时间停掉了Arbitrum和Avalanche上的V1交易与GLP铸造,并开出10%白帽赏金——约420万美元——劝黑客归还。真正戏剧性的是结局:到7月11日,攻击者基本把约4050万美元还了回来,成为DeFi史上少见的近乎全额追回案例。
把视线拉远一点,这事儿给所有链上协议提了个醒。DeFi打着「代码即法律」的旗号跑了几年,但每次出事都证明,智能合约的边界就是资产安全的边界。一个没被审计干净的池子,分分钟就是几千万美元没了。
我更倾向于这么看——GMX这次运气好,碰上的是愿意谈的攻击者,不是卷款跑路的团伙。可行业不能总靠运气,下一次未必有这么体面的收场。
回到协议本身,V1与V2的隔离再次被摆上台面。GMX早已推V2、V3,用预言机喂价和独立池降低这类风险,但大量流动性仍停留在老池子里,因为旧池子手续费更低、深度更好。这提醒所有LP:收益高的旧池子,往往也是审计盲区最多、攻击面最大的地方。安全不是口号,是每天都要重新确认的事。协议可以升级,但用户自己的仓位不能外包给运气。每一次全额追回的新闻背后,都站着一支连夜响应的安全团队在替整个生态兜底。