Back to Blog

月次セキュリティレビュー:2024年3月

April 1, 2024
4 min read

セキュリティの概要 👀

2024年3月、DeFiのエクスプロイトにより、約8,100万ドルの損失が発生しました。幸いなことに、関係者各位の尽力により、大半の資金は回収されたか、交渉が進められています。

  • PrismaFiエクスプロイト事件

**3月28日、Ethereum上のPrismaFiが攻撃を受け、約1,100万ドルの損失が発生しました。根本原因は未検証ユーザー入力でした。注目すべきは、攻撃が10件以上のトランザクションで実行され、2件の模倣犯がいたことです。プロジェクトチームは、最初の攻撃から90分以上経過した後、マルチシグを通じてコントラクトを一時停止することに成功しました。この攻撃中にPhalcon**を使用してシングルシグネチャ緊急一時停止を実装していれば、損失を大幅に軽減できた可能性があります。

主要な攻撃者は資金の返還に前向きな姿勢を示しており、プロジェクトチームとの交渉は現在も進行中です。交渉チャットをご覧ください。

  • Munchables事件

**3月27日、Blast L2上のMunchablesから6,200万ドル相当の資産が流出しました。**この事件は、開発者によって実装された悪意のあるアップグレード(コントラクトはオープンソース化されていなかった)が原因でした。幸いなことに、プロジェクトチームとBlast L2コアチームが対応し、開発者は資金を返還しました。現在、すべての資金はBlast L2コアチームが管理するSafe{wallet}に保管されています。

カストディ声明; タイムライン; 事件の詳細についてはこちらをクリックしてください。

  • ParaSwapエクスプロイト事件

**3月19日から3月21日にかけて、ParaSwapの複数のユーザーが攻撃を受け、総損失額は少なくとも30万ドルに達しました。**根本原因はアクセス制御の問題でした。主要な攻撃者が資産の90%を返還したことに言及する価値があります。

  • Unizenエクスプロイト事件

**3月8日、EthereumおよびPolygon上のUnizenがエクスプロイトを受け、280万ドルの損失が発生しました。**根本原因は未検証ユーザー入力の問題でした。DeFiユーザーは、承認を定期的に確認し、注意を怠らないでください!

さらに、ホワイトハッカーがbloXrouteのSemi-Private RPCを介してPolygonで救済トランザクションを送信しましたが、その救済トランザクションはメンプールに送信され、MEVボットにフロントランされたため、論争を巻き起こしました。この件についてさらに読む

  • TGBSトークンエクスプロイト事件

**3月6日、BSC上のTGBSトークンがエクスプロイトを受け、15万ドルの損失が発生しました。**興味深いことに、オーナーが行った変更がわずか1時間後に攻撃を引き起こしたため、別のラグプルである可能性があります。アラートを確認する

  • WooFiエクスプロイト事件

**3月5日、Arbitrum上のWooFiがエクスプロイトを受け、875万ドルの損失が発生しました。**根本原因は脆弱な価格依存性でした。WooFiのレンディング市場は、Wooの価格が極端に安く操作されたため、エクスプロイトされ、エクスプロイターがフラッシュローンを通じて大量のWooの価格が極端に安く操作されたため、エクスプロイトされ、エクスプロイターがフラッシュローンを通じて大量のWooを借り入れ、簡単に返済できるようになりました。

価格メカニズムは価格チェックのためにChainlinkのオラクルを使用していたにもかかわらず、Arbitrum上のChainlinkは$Wooの価格を提供せず、攻撃を防ぐことができませんでした。ポストモーテムレポートを読む

👉 上記のインシデントの攻撃トランザクション、根本原因、およびPoCは、セキュリティインシデントリストで表示できます。

ブログ記事 & 動画

L2チェーンが、トッププロトコルのセキュリティを強化し、チェーン上のユーザー資産を保護するために、いくつかの対策をどのように実装できるか。

BlockSecで、プロトコルのライフサイクル全体を保護しましょう。ローンチ前のセキュリティ監査から、ローンチ後の攻撃監視・ブロック(Phalcon)まで、すべてカバーしています。

BlockSec CEOのYajin Zhouが、Open Information House @ ETHDenver 2024で「BlockSecとセキュリティの最前線」と題された重要なスピーチを行います。

ブロックチェーンセキュリティについての考え方を変える、魅力的で洞察に満ちた議論の機会をお見逃しなく。

パートナーシップ

Blockscoutブロックチェーンエクスプローラーは、MetaSuitesアドレスラベルEthereumPolygonGnosisOptimism、およびBase)とGPT搭載トランザクション説明Ethereum)機能を統合し、さらにPhalcon Explorerへのクイックアクセスも追加しました。🎉🎉

新サイト、新章

エキサイティングなお知らせです。ウェブサイトを全面リニューアルしました!

BlockSecは、ローンチ前段階からローンチ後段階まで、プロトコルの安全性をあらゆる段階で確保し、お客様をサポートします!こちらをクリックしてご覧ください。

Sign up for the latest updates
The Decentralization Dilemma: Cascading Risk and Emergency Power in the KelpDAO Crisis
Security Insights

The Decentralization Dilemma: Cascading Risk and Emergency Power in the KelpDAO Crisis

This BlockSec deep-dive analyzes the KelpDAO $290M rsETH cross-chain bridge exploit (April 18, 2026), attributed to the Lazarus Group, tracing a causal chain across three layers: how a single-point DVN dependency enabled the attack, how DeFi composability cascaded the damage through Aave V3 lending markets to freeze WETH liquidity exceeding $6.7B across Ethereum, Arbitrum, Base, Mantle, and Linea, and how the crisis forced decentralized governance to exercise centralized emergency powers. The article examines three parameters that shaped the cascade's severity (LTV, pool depth, and cross-chain deployment count) and provides an exclusive technical breakdown of Arbitrum Security Council's forced state transition, an atomic contract upgrade that moved 30,766 ETH without the holder's signature.

Weekly Web3 Security Incident Roundup | Apr 13 – Apr 19, 2026
Security Insights

Weekly Web3 Security Incident Roundup | Apr 13 – Apr 19, 2026

This BlockSec weekly security report covers four attack incidents detected between April 13 and April 19, 2026, across multiple chains such as Ethereum, Unichain, Arbitrum, and NEAR, with total estimated losses of approximately $310M. The highlighted incident is the $290M KelpDAO rsETH bridge exploit, where an attacker poisoned the RPC infrastructure of the sole LayerZero DVN to fabricate a cross-chain message, triggering a cascading WETH freeze across five chains and an Arbitrum Security Council forced state transition that raises questions about the actual trust boundaries of decentralized systems. Other incidents include a $242K MMR proof forgery on Hyperbridge, a $1.5M signed integer abuse on Dango, and an $18.4M circular swap path exploit on Rhea Finance's Burrowland protocol.

Weekly Web3 Security Incident Roundup | Apr 6 – Apr 12, 2026
Security Insights

Weekly Web3 Security Incident Roundup | Apr 6 – Apr 12, 2026

This BlockSec weekly security report covers four DeFi attack incidents detected between April 6 and April 12, 2026, across Linea, BNB Chain, Arbitrum, Optimism, Avalanche, and Base, with total estimated losses of approximately $928.6K. Notable incidents include a $517K approval-related exploit where a user mistakenly approved a permissionless SquidMulticall contract enabling arbitrary external calls, a $193K business logic flaw in the HB token's reward-settlement logic that allowed direct AMM reserve manipulation, a $165.6K exploit in Denaria's perpetual DEX caused by a rounding asymmetry compounded with an unsafe cast, and a $53K access control issue in XBITVault caused by an initialization-dependent check that failed open. The report provides detailed vulnerability analysis and attack transaction breakdowns for each incident.