Back to Blog

Monatlicher Sicherheitsbericht: April 2024

May 1, 2024
5 min read

Sicherheit auf einen Blick 👀

Im April 2024 verursachten Sicherheitsvorfälle im Zusammenhang mit DeFi-Schwachstellen einen Gesamtverlust von ~5 Millionen US-Dollar. Die meisten Sicherheitsvorfälle wurden durch „Unverified User Input" und „Access Control Issues" verursacht, mit bedeutenden Vorfällen bei Hedgey Finance und SaitaChain.

Rat an Entwickler: Überprüfen Sie sorgfältig die Zugriffskontrolle kritischer Funktionen und den Inhalt von Benutzereingaben, insbesondere bei Protokollen mit flexiblen Calldata. Klicken Sie hier, um vergangene verwandte Vorfälle zu überprüfen.

  • Hedgey Finance-Vorfall

Am 19. April wurde @hedgeyfinance auf Ethereum ausgenutzt, was zu einem Verlust von mehr als 1,8 Millionen US-Dollar führte. Die Grundursache ist Unverified User Input. Es ist wichtig zu beachten, dass, während das Projektteam und ein Sicherheitsunternehmen Verluste von 40 Millionen US-Dollar behaupteten, die tatsächlichen Gewinne des Angreifers aufgrund mangelnder Liquidität des Tokens begrenzt waren. Letztendlich konnte der Angreifer möglicherweise nur ein paar hundert Dollar auszahlen, daher vertrauen wir diesen Statistiken nicht. Klicken Sie hier, um die Grundursache anzuzeigen.

  • SaitaChain-Vorfall

Am 24. April wurde SaitaChains Xbridge angegriffen, wobei aufgrund eines Access Control Issue etwa 1 Million US-Dollar verloren gingen. Der Angreifer konnte alle Token transferieren, indem er einen Token für nur 0,15 Ether listete. Wir haben den Angriff sofort erkannt und das Projektteam benachrichtigt.

  • Unbekannter Vertrag (0x80a0)

Am 15. April wurde ein unbekannter Vertrag (0x80a0) auf BSC angegriffen, was zu einem Verlust von ~600.000 US-Dollar führte. Die Grundursache war Unverified User Input. Überprüfen Sie den Alert.

  • Pike Finance-Vorfall

Am 26. April verlor Pike Finance auf den Chains Ethereum, Arbitrum und Optimism etwa 300.000 US-Dollar. Die Grundursache ist Unverified User Input, ausgelöst durch eine gefälschte CCTP-Nachricht, um USDC abzuziehen. Wir haben den Vorfall sofort erkannt, aber da der Vertrag nicht Open Source war, mussten wir warten, bis das Projektteam bestätigte und handelte, bevor wir eine Angriffstransaktion offenlegten.

  • Der erste Fall der Ausnutzung eines Smart Contracts in den USA

Im ersten Fall der USA, der die Ausnutzung eines Smart Contracts betraf, wurde der Angeklagte für schuldig befunden, Vermögenswerte in Höhe von über 12 Millionen US-Dollar veruntreut zu haben, und wurde zu 3 Jahren Gefängnis mit Beschlagnahme der Erträge verurteilt.

Die Ausnutzung betraf CremaFinance und NIRVANA FINANCE. Allein von CremaFinance wurden mehr als 8,8 Millionen US-Dollar veruntreut. Nach Verhandlungen stimmte CremaFinance zu, 1,5 Millionen US-Dollar (45.455 SOL) als White-Hat-Prämie zu zahlen. Hier ist die Fund-Flow-Analyse des CremaFinance-Vorfalls, die wir mit MetaSleuth durchgeführt haben.

The fund flow analysis of CremaFinance Incident  in MetaSleuth
The fund flow analysis of CremaFinance Incident in MetaSleuth

👉 Um mehr über Angriffstransaktionen, Grundursachen und PoCs für verschiedene Sicherheitsvorfälle zu erfahren, besuchen Sie bitte unsere Liste der Sicherheitsvorfälle.

Blog-Artikel

Dieser Blog stellt die Grundidee von EigenLayer vor und veranschaulicht die neuen Sicherheitsbedrohungen im Restaking-Ökosystem.

In diesem Blog zeigen wir, wie man MetaSleuth verwendet, um das „smarte" Geld beim Meme-$TIM-Token auf Solana zu verfolgen, das als Projekt-Insider kritisiert wurde, der Millionen von US-Dollar durch den Kauf von $TIM-Token verdient hat.

Der Blog deckt den Phishing-Betrug „Inferno Drainer" auf, der erhebliche Verluste verursacht, und rät Nutzern, bei Transaktionen vorsichtig zu sein, um solchen Betrug zu vermeiden.

In diesem Blog zeigen wir eine neue Art von Web3-Phishing und geben Vorschläge, wie man Phishing vermeiden kann.

Der Blog bietet einen Überblick über drainer-bezogene Hacking-Vorfälle, die auf Web3-Nutzer abzielen, hebt die von Hackern verwendeten Methoden hervor und zielt darauf ab, das Bewusstsein und den Schutz der Nutzer gegen diese Taktiken zu verbessern.

Produkt-Updates

  • 🥳 Großes Upgrade von Phalcon Security!

Protokolle und LPs können jetzt wichtige Variablen überwachen, einschließlich verschachtelter Structs, Mappings und Arrays – besonders solche mit komplexen Datenstrukturen. Nutzer können Variablen auswählen und Überwachungsausdrücke in 10 Sekunden konfigurieren, ohne zu programmieren! Mehr lesen

Dieses Upgrade ermöglicht es Entwicklern, Sicherheitsforschern und LPs, Transaktionen und Protokollstatus besser zu verstehen und zu überwachen, um Sicherheitsbedrohungen oder Konfigurationsfehler schnell zu identifizieren und die Protokollstabilität sowie die Sicherheit der Gelder aufrechtzuerhalten.

Er unterstützt jetzt den Vollbildmodus (Shift+F-Tastenkombination), sodass Entwickler und Sicherheitsforscher ihn immersiver nutzen und sich auf die Analyse konzentrieren können. Probieren Sie es aus!

Partnerschaft

  • Merlin ✖️ BlockSec

BlockSec Phalcon Security unterstützt jetzt vollständig Merlin, das führende BTC-L2! 🎉 Nach ETH, BSC und Arbitrum ist Merlin die vierte von Phalcon Security unterstützte Chain!

🛡️ BlockSec Phalcon Security überwacht aktiv 24/7 die On-Chain-Aktivitäten auf der Merlin Chain und liefert zeitnahe Alerts an die Merlin Chain. Ab sofort können Protokollteams und Investoren auf der Merlin Chain auch Phalcon Security abonnieren, um Funktionen zur Überwachung und Blockierung von Krypto-Hacks zu erhalten.

🚀 Phalcon Explorer unterstützt ebenfalls Merlin! Erkunden Sie Transaktionsverläufe, Guthabenänderungen und Fund Flows ganz einfach. Für einige gängige Verträge ohne Quellcode im The Merlin Blockchain Explorer bietet er Zugriff auf verifizierte Verträge.

  • Forta ✖️ BlockSec

Über BlockSec

BlockSec ist ein bahnbrechendes Blockchain-Sicherheitsunternehmen, das 2021 von einer Gruppe weltweit angesehener Sicherheitsexperten gegründet wurde. Das Unternehmen verpflichtet sich, die Sicherheit und Benutzerfreundlichkeit für die aufkommende Web3-Welt zu verbessern, um deren Massenadoption zu erleichtern. Zu diesem Zweck bietet BlockSec Sicherheitsaudits für Smart Contracts und EVM-Chains, die Plattform Phalcon Security für sichere Entwicklung und proaktive Bedrohungsabwehr, die Plattform MetaSleuth für Fund-Tracking und Untersuchungen sowie die Erweiterung MetaSuites für Web3-Builder, um effizient in der Krypto-Welt zu navigieren.

Bis heute hat das Unternehmen über 300 angesehene Kunden wie MetaMask, Uniswap Foundation, Compound, Forta und PancakeSwap betreut und in zwei Finanzierungsrunden zweistellige Millionenbeträge in US-Dollar von führenden Investoren erhalten, darunter Matrix Partners, Vitalbridge Capital und Fenbushi Capital.

Offizielle Website: https://blocksec.com/

Offizieller Twitter-Account: https://twitter.com/BlockSecTeam

Monatlicher Sicherheitsbericht: April 2024