Back to Blog

Monatlicher Sicherheitsbericht: Februar 2024

March 1, 2024
4 min read

Sicherheit auf einen Blick 👀

Im Februar 2024 fĂŒhrten DeFi-Exploits zu Verlusten von etwa 8 Millionen US-Dollar. Zahlreiche böswillige VorschlĂ€ge wurden erkannt, was ein Warnsignal fĂŒr DAOs darstellt. Zudem ermöglichte eine HintertĂŒr im Frontend von Tornado Cash einem Akteur, mehr als 3200 Ether zu stehlen.

DeFi-Exploits

  • Seneca-Exploit-Vorfall

Am 29. Februar erlitt Seneca auf Ethereum und Arbitrum einen Exploit, der zu einem Verlust von 6 Millionen US-Dollar fĂŒhrte. Die Ursache war ein Problem mit willkĂŒrlichen Aufrufen (Arbitrary Call). DeFi-Nutzer sollten ihre Freigaben regelmĂ€ĂŸig ĂŒberprĂŒfen und wachsam bleiben! Erfahren Sie hier mehr darĂŒber.

  • Blueberry-Exploit-Vorfall

Am 23. Februar erlitt Blueberry auf Ethereum einen Exploit, der zu einem Verlust von 1,4 Millionen US-Dollar fĂŒhrte. Die Ursache war die Verwendung inkonsistenter Logik zur Token-Preisnormalisierung, wobei eine Diskrepanz zwischen den Preisquellen und ihren jeweiligen Normalisierungsmethoden bestand. Der MEV-Bot von coffeebabe_eth war erfolgreich darin, den Exploit per Front-Running zuvorzukommen, und gab 367 Ether zurĂŒck. Erfahren Sie hier mehr darĂŒber.

  • DeezNutz_404-Exploit-Vorfall

Am 22. Februar wurde DeezNutz_404 auf Ethereum angegriffen, wobei sich die Gesamtverluste auf etwa 170.000 US-Dollar beliefen. Die Ursache war ein Berechnungsfehler durch Selbsttransfer. Die ERC404-Token-Serie hat bereits mehrere Ă€hnliche Exploits erlebt. Bitte seien Sie vorsichtig bei Investitionen. Erfahren Sie hier mehr darĂŒber.

  • Particle Trade-Exploit-Vorfall

Am 15. Februar wurde Particle Trade auf Ethereum angegriffen, was zu Verlusten von etwa 140.000 US-Dollar fĂŒhrte. Ursache war nicht verifizierte Benutzereingabe. Erfahren Sie hier mehr darĂŒber.

  • CheckDot Protokoll: Vorfall mit bösartigem Vorschlag

Am 1. Februar reichte ein Akteur einen bösartigen Vorschlag bei Checkdot Protocol ein, mit potenziellen Verlusten von 120.000 US-Dollar. Nachdem wir das Checkdot-Team informiert hatten, erkannten sie die Schwere der Bedrohung als kritisch an und implementierten eine Korrektur.

🚹 Wir haben im Februar mehrere bösartige VorschlĂ€ge erkannt (nounsbr, LeagueDAO, wearecultdao etc.) und möchten DAOs daran erinnern, sich des Risikos von Vorschlagsangriffen bewusst zu sein.

👉 Sie können Angriffstransaktionen, die Ursache und PoCs der oben genannten VorfĂ€lle in unserer Liste der SicherheitsvorfĂ€lle einsehen.

Angriffstransaktionen des Seneca-Exploit-Vorfalls
Angriffstransaktionen des Seneca-Exploit-Vorfalls

HintertĂŒr

  • Tornado Cash Frontend-HintertĂŒr-Vorfall

Ein böswilliger Entwickler pflanzte eine HintertĂŒr in das Frontend von Tornado Cash ein, um die Anmeldedaten der Einzahler und mindestens 3200 Ether an Einlagen zu stehlen. Nachdem Tornado Cash sanktioniert wurde, ging das Projekt zur Community-Governance ĂŒber. Seitdem war das Projekt Ziel mehrerer Vorschlagsangriffe.

Blogartikel

Die zehn "beeindruckendsten" SicherheitsvorfÀlle im Jahr 2023

"Was wir aus der Geschichte lernen, ist, dass wir nichts aus der Geschichte lernen."

In diesem Blog skizzieren wir die zehn erwÀhnenswerten SicherheitsvorfÀlle des Jahres 2023 und ihre Ursachen.

FĂŒr jeden Sicherheitsvorfall prĂ€sentieren wir zudem die Ursache und die Angriffsschritte in den folgenden separaten BlogbeitrĂ€gen.

Der Zugriffssteuerungsmechanismus im Puffer-Protokoll entmystifiziert

Neugierig, wie #PufferProtocol seine Gelder schĂŒtzt? Werfen Sie einen Blick auf BlockSecs tiefgehende Analyse seiner Zugriffssteuerungsarchitektur! Verstehen Sie die Rollen, Smart Contracts und Strategien zur Verwaltung von ĂŒber 900 Millionen US-Dollar. Wissen ist Macht!

BlockSecs Perspektiven und Lösungen zur Sicherheit von L2-Blockchains

In diesem Blog werden wir zunĂ€chst systematisch die Sicherheitsherausforderungen von L2-Blockchains ĂŒberprĂŒfen und dann unsere Lösungen vorschlagen.

Podcast: Wie BlockSec 15 Mio. USD an Web3-Exploits in Echtzeit abfing

Andy Zhou, unser CEO, sprach mit dem Gastgeber DeGatchi im Scraping Bits-Podcast darĂŒber, wie wir Angriffe im Web3 blockieren. Dieser Blog ist eine Transkription des Podcast-Inhalts.

Aufregende Partnerschaft

Wir freuen uns, unsere Zusammenarbeit mit Puffer Finance (einem der fĂŒhrenden Restaking-Protokolle mit einem TVL von 461 Mio. USD) fĂŒr ein umfassendes Audit der Kampagne bekannt zu geben.

DarĂŒber hinaus integrieren wir Phalcon (unsere Plattform zur Beobachtung und Blockierung von Angriffen) in das Puffer-Protokoll, um deren Sicherheitsmaßnahmen zu verbessern.

Veranstaltungen

Vom 1. bis 9. MĂ€rz begibt sich das BlockSec-Team auf unsere USA-Reise.

Wir sind offen fĂŒr Kooperationen, GesprĂ€che und alles, was mit Blockchain zu tun hat. Schreiben Sie uns eine DM fĂŒr Treffen!

📍 Erster Halt: #ETHDenver, 1. bis 2. MĂ€rz

📍 Zweiter Halt: Silicon Valley, 3. bis 9. MĂ€rz

Produkt-Updates

Im Februar veranstalteten wir das Phalcon 3.0-Webinar und sammelten wertvolles Feedback von Nutzern zu Phalcon.

Im MĂ€rz werden wir Phalcon 3.0 starten – eine SaaS-Plattform der nĂ€chsten Generation, die Hacks automatisch erkennt und blockiert, maßgeschneidert fĂŒr Protokolle, LPs/Trader, L1/L2-Chains und Börsen.

Machen Sie sich bereit fĂŒr eine Web3-Sicherheitsrevolution! 🚀


Bleiben Sie informiert, bleiben Sie sicher! Bis zum nĂ€chsten Mal! 👋