
Featured Post
USDT凍結2026:誰被凍結、如何查詢、即時數據
截至2026年7月26日,Tether已將9,597個USDT地址列入黑名單,並通過智能合約凍結機制凍結了56.9億美元。本指南涵蓋:鏈上凍結運作原理、凍結原因(含3.44億美元伊朗資產扣押及1.31億美元"經濟憤怒行動"案例,伊朗相關累計扣押約10億美元)、多簽延遲窗口逃脫機制(BlockSec分析顯示2.155億美元已轉移)、被"銷毀"USDT的實際含義、3.6%地址可解凍,以及如何建立合規框架。

Web3攻擊面:滲透測試概覽
加密機構保留所有傳統攻擊面,並疊加資金處理鏈。本文為測試人員提供系統的實用抽象:四組件模型——應用、授權與簽名、區塊鏈互動、基礎設施,說明各組件職責、代表性實現及繼承的攻擊面。並將web3特有範疇分為五大攻擊面:生產與自動化運維、簽名意圖、審批與提款鏈、資金邏輯、鏈上交易與已部署合約。

機構區塊鏈滲透測試的交戰規則與生產安全
觸及簽署、提款與帳本系統的滲透測試需事先充分準備。本文說明整個測試流程:將業務決策轉化為目標、範圍、指定負責人與授權存取;於交戰規則文件中記錄授權、允許技術、操作限制、禁止行為、溝通方式與證據處理;並透過可衡量的停止標準、監控、變更協調與指定暫停權限來保護正式服務運作。最後說明如何透過修復與重新測試,將發現轉化為經驗證的控制措施。

Newsletter - 2026年8月
2026年8月,三起重大DeFi安全事件造成重大損失。Cosmos EVM模組的餘額同步漏洞在六條鏈上被利用(約1,480萬美元)。Base上的Moonwell因針對低流動性MAMO代幣的價格預言機操縣損失約910萬美元。Ethereum上的Term Finance因投票參與率近乎零而遭治理接管,損失約847萬美元。

從事件到監管:加密機構為何需要區塊鏈滲透測試
交易所、支付機構、託管方與錢包供應商如今在智能合約之外損失最多——涉及簽名、託管、金鑰、人員與供應鏈。程式碼審計與交易監控各有盲點,傳統滲透測試也可能忽略加密貨幣的簽名與資金語意。本文開啟區塊鏈滲透測試系列,闡述機構風險真正來源,及NYDFS、DORA、VARA、SFC、MAS五地監管如何看待對抗性測試。

從事件到監管:為何加密機構需要區塊鏈滲透測試
交易所、支付公司、託管機構與錢包供應商如今在智能合約之外損失最多資金——涉及簽署、託管、金鑰、人員與供應鏈。程式碼審計與交易監控各有盲點,傳統滲透測試也可能忽略加密貨幣的簽署與資金語義。本文開啟區塊鏈滲透測試系列,探討受監管機構風險真正來源,以及NYDFS、DORA、VARA、SFC與MAS在五個司法管轄區如何看待對抗性測試。

什麼是區塊鏈滲透測試?定義與範疇
目前尚無被廣泛接受的區塊鏈滲透測試定義,許多提法將其與審計、掃描和漏洞獎勵計畫混為一談。本文提出一個實用定義——在約定範圍與交戰規則下,對運行中系統進行對抗性、實作性評估,驗證可利用路徑與控制鏈——並說明web3新增的部分:一種涉及資金處理的威脅模型,其關鍵組合缺口在於鏈下與鏈上的交接環節。文章接著梳理該鏈條的五項可測試能力,並將相近目標分別導向程式碼審計、錢包安全審計、web3安全測試、掃描與漏洞獎勵計畫。

Fun Coffee 詐騙:追蹤TRON鏈上278%回報的龐氏騙局
Fun Coffee曾承諾年化278%回報,隨後突然消失。我們追蹤了跨99個TRON地址、共計7280萬USDT的資金流向。

~1026萬美元:Term Finance 與 MAYAChain 攻擊事件 | BlockSec
在2026年8月17日至23日期間,Ethereum與MAYAChain上發生兩起重大安全事件,總損失約1,026萬美元。其中Term Finance事件(約850萬美元)源於治理設計缺陷:各金庫的鏈上DAO僅設相對門檻、無絕對下限,幾乎無人參與治理,攻擊者僅以約0.5 ETH取得多數投票權,延遲執行後清空六個金庫。MAYAChain(約176萬美元)則因會計與狀態驗證缺陷,攻擊者以精心構造的存款觸發恢復機制,虛增低流動性池的原生代幣餘額,再透過增減流動性提走虛增資金。

Harmony 跨鏈 ONE 鑄幣事件 + 約4700萬美元金鑰洩露損失 | BlockSec
2026年8月10日至16日期間,共5起重大安全事件,量化損失約4700萬美元。深度分析聚焦Harmony Layer-1鏈實作缺陷:跨分片收據重放導致原生ONE被未授權鑄造,目的分片以未驗證的MerkleProof.ShardID及BlockNum欄位判定收據已花費標記,而非依簽署來源標頭,使已入帳收據可重放而無對應來源分片扣款。約偽造3.01兆ONE,惟其名目價值遠超代幣市值,無法變現亦未確認實現損失,故Harmony不計入總額;約4700萬美元來自私鑰洩露(未知巨鯨錢包約2500萬、Kite約1400萬、Coinsbuy約790萬)及Fox業務邏輯缺陷(約11.7萬)。

HKDAP穩定幣安全審查:已上線、已持牌,但尚未準備就緒
BlockSec對香港首個受監管穩定幣HKDAP的審查發現,其KYC撤銷功能無法正常運作,鑄幣權限僅由單一私鑰控制,且與香港金融管理局(HKMA)的指引存在衝突。

~$160萬美元損失:Moke代幣、LpdFi遭攻擊利用 | BlockSec週報
2026年8月3-9日當週,BNB Chain發生2起重大安全事件,總損失約160萬美元,均源於價格操縱。LpdFi事件(約69.7萬美元)重複使用同一可操縱的PancakeSwap流動池儲備進行訂單估值和利息贖回,使攻擊者虛增本金並操控池子以索取超額利息。Moke Token事件(約90.6萬美元)結合可操縱現貨價格與重複LP分紅計算,多次領取虛增的MOKE及BNB分紅。

COLDCARD事件:當錢包的「隨機」助記詞並不隨機
COLDCARD固件存在靜默構建整合漏洞,導致比特幣種子生成回退至軟件RNG,其弱隨機性使錢包種子可被離線破解。由於弱點存在於種子本身,固件更新無法修復;截至2026年8月7日,已確認損失達1,405 BTC(約9,100萬美元),私下估計高達2,055 BTC。