GMX V1遭重入攻擊損失4200萬美元,白帽追回逾4000萬
DeFi罕見全額追回
2026-07-12 14:49
去中心化永續合約交易所GMX,本週在Arbitrum上栽了個大跟頭。7月9日,攻擊者利用GMX V1協議的重入漏洞,操縱GLP流動性池的定價邏輯,憑空鑄造並贖回被 inflated 的GLP代幣,一口氣從池子裡抽走了大約4200萬美元,包含FRAX、USDC、DAI、封裝比特幣和以太坊等資產。
重入攻擊是DeFi世界最經典的攻擊手法之一,名字聽著嚇人,道理不復雜:攻擊合約在被呼叫還錢的函式里,故意再調一次取錢函式,趁賬目沒更新前反覆掏空資金。GMX的V1池子沒能擋住這手,價格邏輯被反覆利用。
GMX反應很快,第一時間停掉了Arbitrum和Avalanche上的V1交易與GLP鑄造,並開出10%白帽賞金——約420萬美元——勸駭客歸還。真正戲劇性的是結局:到7月11日,攻擊者基本把約4050萬美元還了回來,成為DeFi史上少見的近乎全額追回案例。
把視線拉遠一點,這事兒給所有鏈上協議提了個醒。DeFi打著「程式碼即法律」的旗號跑了幾年,但每次出事都證明,智慧合約的邊界就是資產安全的邊界。一個沒被審計乾淨的池子,分分鐘就是幾千萬美元沒了。
我更傾向於這麼看——GMX這次運氣好,碰上的是願意談的攻擊者,不是捲款跑路的團伙。可行業不能總靠運氣,下一次未必有這麼體面的收場。
回到協議本身,V1與V2的隔離再次被擺上檯面。GMX早已推V2、V3,用預言機喂價和獨立池降低這類風險,但大量流動性仍停留在老池子裡,因為舊池子手續費更低、深度更好。這提醒所有LP:收益高的舊池子,往往也是審計盲區最多、攻擊面最大的地方。安全不是口號,是每天都要重新確認的事。協議可以升級,但使用者自己的倉位不能外包給運氣。每一次全額追回的新聞背後,都站著一支連夜響應的安全團隊在替整個生態兜底。