MetaMask 否认发送链上消息讽刺 MEV King 事件始末

  • MetaMask 否认发送针对 Jaredfromsubway MEV 攻击者的链上消息
  • ENS 名称仿冒仅大小写不同
  • ENS 名称跨平台显示现结构缺陷曝光

MetaMask 否认曾发送一则在链上广泛传播的消息。该消息疑似嘲讽了近日因蜜罐攻击损失 1 500 万美元的以太坊 MEV 运营者 Jaredfromsubway。

这家钱包服务商澄清:涉事信息实为仿冒版 ENS(以太坊域名服务)地址所发,并非来自任何官方地址。本次乌龙事件暴露出 ENS 名称在大多数平台显示时的设计漏洞。

ENS 名称仿冒引发 MetaMask 身份混淆事件

目前,大多数平台在展示 ENS 地址时,会将名称全部转为小写。因此,用户几乎无法分辨 “MetaMask.eth” (含大写字母) 与真实的 “metamask.eth” 。但实际上,这两个名称指向链上完全不同的钱包地址。

仿冒者以 ENS 名义回应 Jaredfromsubway 的法律威胁,声称其诉讼难以成立。MetaMask 已在 X 平台正式声明,与该信息毫无关联。

MetaMask 回应 Jaredfromsubway 爆仓事件相关争议

此前,Jaredfromsubway 已向攻击者提出归还一半被盗资金的 “白帽协议”,并设定 48 小时的截止期限,若未归还将依法追责。此次以太坊 MEV 机器人被盗事件在 DeFi 社区内引发广泛关注,也使相关身份被冒用的风险激增。

MetaMask 登录界面
MetaMask 来源:X 平台

截至目前,攻击者并未接受和解提议。链上数据显示:7 500 万美元被盗资金中,已有 510 万美元(共计 2 000 枚 $ETH,分 20 笔、每笔 100 枚)转入洗钱平台 Tornado Cash。剩余的 1 422 枚 $ETH 则已被换成价值 244 万美元的 $DAI。详情可见相关链上分析报告

本次MEV 机器人蜜罐攻击,再度引发外界对 MEV 参与者在激烈赛道中所承受风险的担忧。而 MetaMask 被仿冒事件更暴露出 ENS 命名系统的安全隐患,这种漏洞实际上每一位以太坊用户都可能遇到。

ENS 设计缺陷让以太坊用户面临风险

ENS 域名遵循标准化规则,会将所有大写字符自动转换为小写。这一流程确保名称在展示时具备大小写不敏感的特性,但注册时依然会区分不同的大小写组合。因此,如果有不法分子抢注了“MetaMask.eth”,那么该名称在技术层面和权属上都属于合法的 ENS 域名。

目前,ENS 系统并不会阻止只在大小写上与现有名称存在差异的域名注册。这为威胁行为者提前注册相似名称、并在特定热点事件爆发时加以利用留下了空间。近日的 6 月加密黑客攻击潮 已揭示了类似的社交工程手法常与公开事件相关联。

DeFi 安全领域的系统性隐患

与此同时,高层级的加密安全防护仍然主要聚焦于密码学标准等底层层面,而界面展示层的命名漏洞则普遍游离于监管视野之外,导致实际防护存在空白,留给开发团队和钱包服务商自行应对。

此次 MetaMask 案例正显示出 DeFi 行业普遍存在的安全漏洞:攻击者正是利用用户界面显示内容与底层协议实际执行对象的差异反复得手。DeFi 借贷协议的损失事件同样反映了这种结构性问题。在行业尚未填补这些安全缺口前,基于界面伪装的低成本、高回报攻击将持续成为黑客的主要手段之一。


要阅读来自BeInCrypto的最新加密货币市场分析,点击此处

文章免责声明

本篇文章僅供參考,不應視為金融或投資的具體建議。BeInCrypto 致力於提供準確、公正的報告,但市場情況可能會有所變化,恕不另行通知。在做出任何財務決定之前,請務必自行研究並諮詢專業人士。請注意,我們的《服務條款與細則》、《隱私政策》 以及 《免責聲明》 已更新。