先停手:事故发生后的前 30 分钟
协议被攻击的公告出现时,用户的本能是冲进官网抢提款。正确动作恰好相反:第一步停止一切新增操作——不再存入、不再续仓、取消自动复投和循环计划,因为攻击进行中时协议可能处于半瘫痪状态,新增交易可能落在被利用的同一逻辑上,也可能在拥堵中付出高溢价却反复失败。第二步冷静评估敞口:你的资产在哪一层——是协议池子里的存款、LP 份额,还是只是钱包里持有的该协议代币?前者的风险取决于合约是否可被继续取出、是否被官方紧急暂停,后者只是资产价格风险,处置路径完全不同,不要用同一个恐慌应对两种问题。
撤授权先于救资产
无论资产能否立刻取出,先撤销这个协议相关的一切链上授权:代币 allowance、Permit 类签名授权、以及曾被该协议合约持有的任何“无限额度”。攻击事件中常见的不只是漏洞本身,还有被植入的恶意升级逻辑,留着授权等于给未来的恶意版本留门。撤权本身可能需要与攻击者抢 nonce 或面对 Gas 高峰,出价略高优先成功,不必追顶。若协议官方公告中给出了明确指令(如“请勿与合约交互”“按指引申领”),官方渠道的优先级高于社区传言。
用链上和公告两条线跟踪事实
一条线是官方事故公告:只在官网与经过核验的官方社交账号上读,注意区分“被黑的前端页面发布的公告”,重大事件中这类事情发生过,需要交叉核对签名或第二渠道。另一条线是链上事实:打开区块浏览器,看协议合约资金是否仍在异常流出、团队多签是否已开始应急转账(例如把资金转移到安全地址是常见应急响应),官方安全团队的披露里通常附带涉事地址。把这两条线交叉起来,比任何转述的“内部消息”都可靠。
证据留存与二次收割防御
从此刻起保存:每一笔相关交易的哈希与时间戳、授权记录截图、官方公告存档。如果协议后续安排赔付、快照、回滚硬分叉或受害者申领,这些是唯一能被核验的凭据。同时预期二次收割一定会来:事故之后几周,“官方赔付通道”“加群登记回款”“帮你提前提币”的私信和仿冒页面会精准盯上受害者,规则很简单——任何要求签名、授权或导入助记词才能“领取赔付”的流程都是攻击本身。真正的申领要么什么都不签,要么在核验过的官方页面只签最低限度的声明类消息。
三个最常见的误区
第一,“暂停提币”不等于丢币:不少协议遇袭后的第一反应恰恰是紧急暂停以止血,此时挤兑式操作往往只会多付成本,正确顺序是先读官方公告确认暂停原因与影响范围。第二,“官方空投补偿代币”经常是二次收割的载体:领取代币若要求签名或授权,先核对发币合约是否与涉事协议无关、是否只是无需任何授权的普通接收,凡是“不签就领不了”的补偿一律按攻击处理。第三,“去中心化所以没人负责”和“去中心化所以肯定能回滚”都过头了:补救可能性取决于该协议的升级权限结构、多签组成与社区提案进展,这些都能从公开链上数据与治理提案里查证,不必听转述。把清单浓缩成一句话:先让损失停止扩大,再让证据完整,最后才决定要不要与任何新页面发生交互。
情绪最激烈的时刻恰是决策最差的时刻。先停手、先撤权、再核对,把“还能不能救回来”交给事实而不是恐慌。本文为事件处置流程科普,不构成投资建议,不涉及任何价格判断。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。