Un vistazo a la seguridad 👀
En abril de 2024, los incidentes de seguridad relacionados con exploits de vulnerabilidades DeFi resultaron en una pérdida total de ~$5 millones. La mayoría de los incidentes de seguridad fueron causados por "Entrada de Usuario No Verificada" y "Problemas de Control de Acceso", con incidentes significativos que involucraron a Hedgey Finance y SaitaChain.
Consejo para desarrolladores: Revise cuidadosamente el control de acceso de las funciones críticas y el contenido de las entradas de usuario, especialmente para protocolos con calldata flexible. Haga clic aquí para revisar incidentes relacionados anteriores.
- Incidente de Hedgey Finance
El 19 de abril, @hedgeyfinance en Ethereum fue explotado, resultando en una pérdida de más de $1.8M. La causa raíz es Entrada de Usuario No Verificada. Es importante señalar que, aunque el equipo del proyecto y una empresa de seguridad reclamaron pérdidas de $40M, las ganancias reales del atacante fueron limitadas debido a la falta de liquidez del token. En última instancia, el atacante puede haber cobrado solo unos pocos cientos de dólares, por lo que no confiamos en estas estadísticas. Haga clic aquí para ver la causa raíz.
- Incidente de SaitaChain
El 24 de abril, el Xbridge de SaitaChain fue atacado, perdiendo aproximadamente $1M debido a un Problema de Control de Acceso. El atacante pudo transferir todos los tokens al listar un token por solo 0.15 Ether. Detectamos el ataque de inmediato y notificamos al equipo del proyecto.
- Contrato desconocido (0x80a0)
El 15 de abril, un contrato desconocido (0x80a0) en BSC fue atacado, resultando en una pérdida de ~$600 K. La causa raíz fue Entrada de Usuario No Verificada. Consulte la alerta.
- Incidente de Pike Finance
El 26 de abril, Pike Finance perdió aproximadamente $300K en las cadenas Ethereum, Arbitrum y Optimism. La causa raíz es Entrada de Usuario No Verificada, provocada por un mensaje CCTP falsificado para drenar USDC. Detectamos el incidente de inmediato, pero como el contrato no era de código abierto, tuvimos que esperar a que el equipo del proyecto confirmara y actuara antes de divulgar una transacción de ataque.
- El primer caso de explotación de contrato inteligente en Estados Unidos
En el primer caso de Estados Unidos que involucra la explotación de un contrato inteligente, el acusado fue declarado culpable de malversar activos por más de $12M y fue sentenciado a 3 años de prisión con la confiscación de las ganancias.
La explotación involucró a CremaFinance y NIRVANA FINANCE. Más de $8.8M fueron malversados solo de CremaFinance. Tras las negociaciones, CremaFinance acordó pagar $1.5M (45,455 SOL) como recompensa de sombrero blanco. Aquí está el análisis de flujo de fondos del Incidente de CremaFinance que realizamos usando MetaSleuth.

👉 Para aprender más sobre transacciones de ataque, causas raíz y PoCs de varios incidentes de seguridad, visite nuestra Lista de Incidentes de Seguridad.
Artículos del blog
Este blog presenta la idea básica de EigenLayer e ilustra las nuevas amenazas de seguridad en el ecosistema de restaking.
En este blog, mostraremos cómo usar MetaSleuth para rastrear el dinero "inteligente" en el token meme $TIM en Solana, que fue criticado como el insider del proyecto que ganó millones de USD comprando tokens $TIM.
El blog expone la estafa de phishing "Inferno Drainer" que causa pérdidas sustanciales y aconseja a los usuarios transaccionar con precaución para evitar tales fraudes.
En este blog, mostraremos un nuevo tipo de phishing en Web3 y ofreceremos sugerencias sobre cómo evitar ser víctima de phishing.
El blog ofrece una visión general de los incidentes de hackeo relacionados con drainers dirigidos a usuarios de Web3, destacando los métodos empleados por los hackers y con el objetivo de mejorar la conciencia y protección de los usuarios contra estas tácticas.
Actualizaciones de productos
- 🥳 ¡La gran actualización de Phalcon Security!
Los protocolos y LPs ahora pueden monitorear variables clave, incluyendo structs anidados, mappings y arrays, especialmente aquellos que involucran estructuras de datos complejas. Los usuarios pueden seleccionar variables y configurar expresiones de monitoreo en 10 segundos, ¡sin necesidad de programar! Leer más

Esta actualización permite a los desarrolladores, investigadores de seguridad y LPs comprender y monitorear mejor las transacciones y los estados de los protocolos, identificando rápidamente amenazas de seguridad o errores de configuración para mantener la estabilidad del protocolo y proteger los fondos.
- 🥳 ¡Hemos mejorado la interfaz de usuario de Phalcon Explorer!
Ahora admite el modo de pantalla completa (atajo Shift+F), permitiendo que los desarrolladores e investigadores de seguridad lo usen de manera más inmersiva y se concentren en el análisis. ¡Pruébalo!
Full-screen support of BlockSec Phalcon Explorer @Phalcon_xyz https://t.co/w4YFhCxpjT pic.twitter.com/vshmXAW3m8
— BlockSec (@BlockSecTeam) April 12, 2024
Alianzas
- Merlin ✖️ BlockSec
BlockSec Phalcon Security ahora admite completamente Merlin, ¡la principal L2 de BTC! 🎉 Después de ETH, BSC y Arbitrum, ¡Merlin es la cuarta cadena admitida por Phalcon Security!
🛡️ BlockSec Phalcon Security está monitoreando activamente las actividades on-chain en Merlin Chain las 24 horas, los 7 días de la semana, y proporcionando alertas oportunas a Merlin Chain. A partir de ahora, los equipos de protocolo e inversores en Merlin Chain también pueden suscribirse a Phalcon Security para obtener capacidades de monitoreo y bloqueo de hackeos cripto.
🚀 Phalcon Explorer ¡también admite Merlin! Explore fácilmente los rastros de transacciones, los cambios de saldo y los flujos de fondos. Para algunos contratos convencionales sin código fuente en The Merlin Blockchain Explorer, ofrece acceso a contratos verificados.

- Forta ✖️ BlockSec
Honored to be part of the @FortaNetwork ecosystem! Let's work together to make Web3 safer! 🙌 https://t.co/e87inYgJKN
— BlockSec (@BlockSecTeam) April 25, 2024
Sobre BlockSec
BlockSec es una empresa pionera en seguridad blockchain establecida en 2021 por un grupo de expertos en seguridad de renombre mundial. La empresa está comprometida a mejorar la seguridad y la usabilidad para el emergente mundo de Web3 con el fin de facilitar su adopción masiva. Para ello, BlockSec ofrece servicios de auditoría de seguridad de contratos inteligentes y cadenas EVM, la plataforma Phalcon Security para el desarrollo seguro y el bloqueo proactivo de amenazas, la plataforma MetaSleuth para el rastreo e investigación de fondos, y la extensión MetaSuites para que los constructores de web3 naveguen de manera eficiente por el mundo cripto.
Hasta la fecha, la empresa ha atendido a más de 300 clientes destacados como MetaMask, Uniswap Foundation, Compound, Forta y PancakeSwap, y ha recibido decenas de millones de dólares estadounidenses en dos rondas de financiación de inversores preeminentes, incluyendo Matrix Partners, Vitalbridge Capital y Fenbushi Capital.
Sitio web oficial: https://blocksec.com/
Cuenta oficial de Twitter: https://twitter.com/BlockSecTeam



