Skip to content

8000万美元被盗。无人被追责。

2022年1月28日,Qubit Finance 的跨链桥遭到攻击。得到 Binance 背书的 Mound Inc. 卷走了用户的8000万美元资金后沉默至今。四年过去了,一切都没有改变。
$80M一次攻击中被盗
$0归还给受害者
4 年Mound Inc. 保持沉默
0人被追究责任

状态:未解决。 Mound Inc. —— Qubit Finance 背后的韩国公司,得到 Binance 的支持 —— 在其未经审计的桥接合约中存在严重漏洞,导致用户资金损失8000万美元。他们的回应是:将受害者从 Telegram 中移除,CTO 删除了自己的 LinkedIn,声称已报警(从未得到证实),然后彻底消失。没有赔偿。没有问责。没有答复。

事件

Qubit Finance 运营着一个连接 Ethereum 和 Binance Smart Chain 的跨链桥(QBridge)。2022年1月28日,攻击者发现调用 deposit() 而非 depositETH() 会触发相同的链上事件 —— 但实际上不需要任何 ETH。桥接中继器仅监听事件,便在 BSC 上免费铸造了 qXETH 代币。攻击者利用这些代币作为抵押品,抽走了8000万美元

三个因素促成了此次攻击:桥接合约在安全审计未完成的情况下就已部署,合约参数在事件发生前几天被所有者秘密更改(无时间锁,无公告),以及一个已知的 EVM 行为 —— 对零地址调用任何函数会静默成功 —— 从未被考虑到

完整记录

攻击是如何发生的,逐步剖析 —— 漏洞、攻击手法,以及消失的8000万美元。

事件经过 →

技术分析

deposit()depositETH() 的事件碰撞。零地址 EOA 技巧。可疑的参数变更。

技术分析 →

时间线

从1月28日的攻击事件到四年的沉默 —— 完整的时间线记录。

时间线 →

九个未回答的问题

为什么团队忽视了提供黑客信息的人?为什么部署未审计的代码?为什么 CTO 的 LinkedIn 被删除?

查看证据 →

团队回应

移除受害者的管理员。从 LinkedIn 消失的 CTO。从未被联系的 Binance 安全团队。

团队回应 →

追踪资金流向

黑客钱包。与 Binance Hot Wallet 关联的2000万美元神秘受害者。四年来资金追回进展为零。

资金流向 →

公司

Qubit Finance 由 Mound Inc. 开发,注册于韩国大田市(注册号:160111-0556766)。该公司90.5%的股份由 Krypton PTE. LTD.(新加坡)持有,而 Krypton 60%的股份由 CEO Jun Hur 持有。Mound Inc. 在2021年5月的 PancakeBunny 攻击事件中已经损失了约4500万美元。他们打造 Qubit Finance 是为了弥补损失 —— 结果又损失了8000万美元。

完整公司架构、地址及股东备案 →

资金
0xd01ae1a708614948b2b5e0b7ab5be6afa01325c7

Etherscan (ETH) · BSCScan (BSC) · 完整资金流向分析 →

一个钱包损失了 8,510.12 ETH(当时约合2000万美元)—— 占整个攻击金额的四分之一。所有转账都经过 Binance Hot Wallet。此人从未公开发表过任何言论。

Binance

Qubit Finance 是一个 Binance Smart Chain 项目,得到了 Binance 的明确背书。当受害者直接向 CZ 和 Binance 呼吁介入 —— 将攻击者的钱包列入黑名单、向 Mound Inc. 施压、利用其平台影响力 —— 他们的呼声被无视了。

“你好先生,同样是在 BSC 上,你们为什么保护了 Squid Game,这次却对 Bunny 事件什么都不做?这不公平。” —— 受害者向 @cz_binance 的呼吁,2022年

阅读受害者对 Binance 的呼吁 →

采取行动

提供信息

您是否掌握有关黑客、资金流动或 Mound Inc. 内部决策的信息?请提交 —— 如有需要可匿名提交。

提供信息 →

受害者社区

与其他受害者联系。Qubit 受害者联盟自2022年以来一直在争取追责。

Telegram: @qbtvictims →

媒体报道

Bloomberg、CoinDesk、The Verge、ZDNet、The Register 等媒体均报道了此事件。事情还没有结束。

媒体报道 →

分享本站

持续向 Mound Inc. 施压的最好方式就是让这个故事不被遗忘。请分享 qbt.wiki。

如何分享 →