返回部落格

通訊 - 2026年5月

Code Auditing
2026年6月3日
閱讀約 3 分鐘
核心要點
  • 5 月份排名前三的事件中,沒有任何一起源於智慧合約邏輯漏洞;這三起事件皆歸因於信任邊界失效。

  • Echo Protocol(7,670 萬美元)和 StablR(1,280 萬美元)皆遭遇了金鑰或多重簽名洩漏,導致未經授權鑄造了無擔保代幣。

  • Verus Bridge 的漏洞利用事件(1,170 萬美元)表明,僅證明物件存在於鏈上是不夠的;跨鏈橋還必須驗證物件類型、標誌(flags)和執行語意。

五月份三大安全事件

五月份最嚴重的損失並非源於智能合約漏洞,而是源於信任邊界的失效,包括私鑰洩漏、跨鏈驗證缺陷,以及在鑄造權限和橋接語義方面的運維安全疏漏。

這種模式提醒我們,Web3 安全不僅僅局限於智能合約程式碼。每個系統在其整個生命週期中都嵌入了信任假設。當其中任何一個假設被打破時,它就會成為最脆弱的環節,且通常是攻擊者所需的唯一突破口。

Echo Protocol:約 7,670 萬美元

2026 年 5 月 19 日,Echo Protocol 在 Monad 上部署的 eBTC 遭遇了重大安全事件。根據漏洞利用時鑄造的 eBTC 掛鉤價值計算,損失估計約為 7,670 萬美元。

根本原因是管理員密鑰洩漏,而非傳統的智能合約邏輯漏洞。在獲得特權控制權後,攻擊者在未存入對應抵押品的情況下鑄造了約 1,000 個無擔保 eBTC。由於 eBTC 旨在追蹤 BTC 的價值,未經授權的鑄造立即造成了巨大的名義風險敞口。隨後,攻擊者將部分偽造的供應量轉移到下游協議中,使該事件演變為跨協議風險事件。

此案例凸顯出,對於合成資產或封裝資產系統而言,關鍵的安全邊界不僅在於合約的正確性,還在於鑄造權限是否過度集中在單一特權密鑰中。一旦該信任錨點被攻破,攻擊者就能完全繞過既定的抵押模型。

閱讀官方公告

StablR:約 1,280 萬美元

2026 年 5 月 24 日,StablR 的穩定幣系統遭遇安全入侵,涉及約 1,280 萬美元的未經授權代幣發行。

根據公開報告,這主要是一起基礎設施或密鑰管理洩漏事件,而非傳統的智能合約漏洞利用。攻擊者獲得了基於多簽(multisig)的鑄造權限控制權,隨後能夠替換或奪取所有權角色,進而實現 USDR 和 EURR 的未經授權鑄造。儘管攻擊者在鏈上實現的收益低於非法鑄造代幣的全部名義價值,但該事件仍然觸發了脫鉤,並暴露了在鑄造權限隔離、簽署者安全和多簽治理設計方面的弱點。

對於穩定幣協議來說,這類事件尤為嚴重,因為攻擊者無需直接耗盡資金儲備。如果未經授權的鑄造成為可能,市場對贖回能力的信心可能會立即崩潰,導致價格脫鉤並使流動性迅速惡化。

Verus:約 1,170 萬美元

2026 年 5 月 18 日,Verus-Ethereum 橋接協議遭到攻擊,損失約 1,170 萬美元,涉及 ETH、tBTC 和 USDC。截至 2026 年 5 月 23 日,約 75% 的被盜資金已歸還。

根本原因是 Ethereum 端導入路徑中的類型驗證失敗。Verus-Ethereum 橋接協議的設計初衷是在證明合格的輸出對像在 Verus 上以公證狀態存在後,在 Ethereum 上釋放資產。然而,該漏洞邏輯僅驗證了某些 Verus 端對象的存在,卻未能確保所證明的對象確實是用於支付處理的有效主要輸出(primary export)。結果,攻擊者能夠在 Verus 上構建一個包含手工製作的補充輸出輸出的空白輸出,然後在 Ethereum 上證明該對象,橋接協議將其錯誤地歸類為正常的價值傳輸輸出。

隨後,攻擊者提供了與嵌入式傳輸哈希承諾匹配的 serializedTransfers,從而使欺詐性導入通過了 Ethereum 端的檢查,並觸發了橋接協議的資產釋放。此事件表明,橋接安全不僅取決於密碼學證明驗證,還取決於對對象類型、狀態、標誌、編碼邊界和執行語義的嚴格驗證。如果一個協議只證明對象存在,而不證明它是執行預期操作的正確對象,那麼即使是有效的證明也可能被濫用以授權無效的支付。

閱讀官方事後分析報告

以上資訊基於 2026 年 6 月 1 日 00:00 UTC 的數據。

以上為四月份安全事件簡報。若需對區塊鏈安全事件及 Web3 安全趨勢進行更深入的分析,歡迎探索我們的資源。

您可以從我們的安全事件庫中了解更多資訊。

保持關注,保持安全!

訂閱最新動態
Bitget 3.875億美元鏈下違規事件:超越金鑰與合約的範疇
Security Insights

Bitget 3.875億美元鏈下違規事件:超越金鑰與合約的範疇

2026年9月24日,攻擊者利用第三方安全產品漏洞,獲取內部憑證並偽造提款指令,導致約3.875億美元從Bitget部分營運錢包(涵蓋Ethereum、其他EVM網絡、XRP Ledger、Zcash及TRON)轉出;私鑰及冷錢包未受影響。本文深入梳理事件路徑與資金流向,分析快速轉換為原生資產及生態恢復應對,提出機構縱深防禦框架,並說明授權區塊鏈滲透測試如何驗證跨層假設。

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly
Security Insights

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly

本報告涵蓋2026/09/14至2026/09/20期間,探討以太坊與Starknet上兩起合計損失約1130萬美元的安全事件。較大一起中,多重呼叫路由器將自身位址接受為分派目標,導致巢狀呼叫以路由器自身已授權身分而非外部呼叫者身分進入Safe錢包的Gateway模組,約2900枚`aEthrsETH`被轉出至攻擊者建立的Uniswap v4池。在Starknet上,Nostra預言機整合僅要求最少一個聚合來源,當三個設定價格來源中僅兩個達成聚合時,操縱的薄池報價與正常報價平均後將`NSTR`估值約49.52美元,支撐約350萬美元以高估抵押品借貸。

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec
Security Insights

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec

本報告涵蓋2026/09/07至2026/09/13,探討兩起造成約3.2億美元損失的安全事件,包括前份報告未提及、發生於2026/09/06的Liquid Network漏洞事件。較大者為該Liquid Network漏洞:Elements中的rangeproof驗證快取藉由雜湊四個欄位(其中兩個長度可變)串接而成金鑰,且未標示欄位邊界,導致某輸出的驗證結果被錯誤套用至另一個未經檢驗證明的輸出,使攻擊者得以憑空創造4,000枚無擔保L-BTC,並將幾乎全數兌回比特幣。在橫跨BNB Smart Chain、Ethereum與Rootstock的Symbiosis跨鏈橋比特幣路徑中,讀取比特幣存款的鏈下程式碼從存款人可自行控制的欄位取得其身份,並在未檢查手續費是否為負值的情況下自存款中扣除,使330聰的存款鑄造出`46,116,860,184.27388234 syBTC`;其須賣出所經之資金池僅有11.26 syBTC,致使流動性提供者與用戶損失約9.97 BTC(約77萬美元)。

Web3 最佳安全審計方

在上線之前驗證設計、程式碼與業務邏輯,對標業內最高安全標準。

BlockSec 審計