Cascade金库被掏空134万美元USDC:预警喊了两个月,钱却取不出来
锁仓即成靶子
7月16日,一家名为Cascade的加密永续合约平台承认,自己的CLS流动性金库被攻击者卷走了大约134万美元的USDC。讽刺的是,这起事件发生在平台正式公开上线之前——那些参与早期「第一波」邀请制存款的用户,资金被牢牢锁在金库里,根本没法提前撤退。等到攻击发生时,他们只能眼睁睁看着钱被转走。

攻击者用的手法并不新鲜,却极其精准。Cascade的CLS金库本质上是平台在多个低流动性市场里充当做市商、持有空方头寸。黑客在这些市场里堆出巨大的多单,人为把标记价格往上拉,触发金库空头的清算和自动减仓,再以被抬高的价格平仓获利。换句话说,他们是利用协议自己的清算逻辑,把别人的钱「合法」地赚进了自己口袋。
钱到手之后的动作,暴露了十足的反侦察意识。134万枚USDC先从Arbitrum跨链到Solana,换成去中心化的DAI——因为USDC的发行方Circle可以冻结黑名单地址,而DAI没法被中心化冻结——再经Relay Protocol桥回以太坊。最终接收地址收到两笔合计约133万枚DAI。这种「先换稳定币再跨链」的路线,已经成了链上黑客的标准洗白流程。
有意思的是,这并非孤例。链上分析师其实已经「预告」了风险:有人在两个月前就警告Cascade疑似「跑路项目」,建议用户提款。更关键的是,Cascade的这起事件,距离同在Arbitrum上的永续合约平台Ostium因预言机漏洞被掏空约1800万美元,只隔了一天。七月以来,DeFi金库被攻击的频率明显走高,俨然成了行业最刺眼的安全黑洞。
说到底,对普通用户最实在的判断是:别被「上线前高收益」的存款诱惑冲昏头,尤其当项目长期沉默、团队身份模糊时,提前埋进去的钱往往最危险。预启动金库看着年化漂亮,背后的对手盘可能正是等着收割你的黑客。