返回部落格

每月安全審查:2024 年 2 月

2024年3月1日
閱讀約 5 分鐘

安全概覽 👀

2024 年 2 月,DeFi 漏洞攻擊造成了約 800 萬美元的損失。我們檢測到多項惡意提案,這為 DAO 敲響了警鐘。此外,Tornado Cash 前端發現的一個後門允許駭客竊取了超過 3200 枚以太幣。

DeFi 漏洞攻擊

  • Seneca 漏洞攻擊事件

2 月 29 日,以太坊和 Arbitrum 上的 Seneca 遭到攻擊,導致 600 萬美元的損失。根本原因是任意調用(arbitrary call)問題。DeFi 用戶應定期檢查授權並保持警惕!閱讀更多相關資訊。

  • Blueberry 漏洞攻擊事件

2 月 23 日,以太坊上的 Blueberry 遭到攻擊,導致 140 萬美元的損失。根本原因是使用了不一致的代幣價格歸一化(token price normalization)邏輯,涉及價格來源與其各自的歸一化方法之間的不匹配。coffeebabe_eth 的 MEV 機器人成功搶先交易(front-run)了該攻擊並返還了 367 枚以太幣。閱讀更多相關資訊。

  • DeezNutz_404 漏洞攻擊事件

2 月 22 日,以太坊上的 DeezNutz_404 遭到攻擊,總損失估計約為 17 萬美元。根本原因是由自我轉賬(self-transfer)引起的計算問題。ERC404 系列代幣已多次遭遇類似攻擊。請在投資時保持謹慎。閱讀更多相關資訊。

  • Particle Trade 漏洞攻擊事件

2 月 15 日,以太坊上的 Particle Trade 遭到攻擊,損失約為 14 萬美元。根本原因是未驗證的用戶輸入。閱讀更多相關資訊。

  • CheckDot Protocol 惡意提案事件

2 月 1 日,一名惡意行為者向 Checkdot Protocol 提交了一項惡意提案,潛在損失為 12 萬美元。在我們通知 Checkdot 團隊後,他們承認了該威脅的嚴重性並進行了修復。

🚨 我們在 2 月檢測到多個惡意提案(例如 nounsbr、LeagueDAO、wearecultdao 等),並希望提醒 DAO 注意提案攻擊的風險。

👉 您可以在我們的安全事件列表 (Security Incidents List) 中查看上述事件的攻擊交易、根本原因和 PoC。

Seneca 漏洞攻擊事件的攻擊交易
Seneca 漏洞攻擊事件的攻擊交易

後門

  • Tornado Cash 前端後門事件

一名惡意開發者在 Tornado Cash 的前端植入了後門,竊取了存款人的憑證以及至少 3200 枚以太幣存款。Tornado Cash 被制裁後,該項目轉向了社區治理。自那時起,該項目屢遭提案攻擊。

部落格文章

2023 年十大「精彩」安全事件

"我們從歷史中學到的就是,我們從未從歷史中吸取教訓。" (What we learn from history is that we do not learn from history.)

在此部落格中,我們概述了 2023 年值得一提的十大安全事件及其原因。

對於每個安全事件,我們也在後續的獨立部落格文章中介紹了其根本原因和攻擊步驟。

揭秘 Puffer Protocol 中的存取控制機制

好奇 #PufferProtocol 是如何保護其資金安全的嗎?查看 BlockSec 對其存取控制架構的深入解析!了解管理超過 9 億美元資產的角色、智能合約和策略。知識就是力量!

BlockSec 對 L2 區塊鏈安全性的觀點與解決方案

在此部落格中,我們將首先系統地回顧 L2 區塊鏈的安全挑戰,然後提出我們的解決方案。

Podcast:BlockSec 如何即時攔截 1500 萬美元的 Web3 漏洞攻擊

我們的執行長 Andy Zhou 加入了 Scraping Bits Podcast 的主持人 DeGatchi 的節目,討論我們如何阻擋 Web3 攻擊。此部落格為 Podcast 內容的逐字稿。

令人興奮的合作

我們很高興宣布與 Puffer Finance(頂級再質押協議之一,TVL 為 4.61 億美元)合作進行全面審計。

此外,我們正在將 Phalcon(我們的攻擊監控與攔截平台)整合到 Puffer 的協議中,以強化其安全措施。

活動

3 月 1 日至 9 日,BlockSec 團隊將開啟美國之行。

我們期待合作、交流以及所有與區塊鏈相關的事宜。DM 我們安排會面!

📍 第一站:#ETHDenver,3 月 1 日至 3 月 2 日

📍 第二站:矽谷 (Silicon Valley),3 月 3 日至 3 月 9 日

產品更新

2 月,我們舉辦了 Phalcon 3.0 線上研討會,並收集了用戶對 Phalcon 的寶貴回饋。

3 月,我們即將推出 Phalcon 3.0——這是一個新一代 SaaS 平台,專為協議、流動性提供者 (LP)/交易員、L1/L2 鏈以及交易所量身打造,可自動檢測並攔截駭客攻擊。

做好準備迎接 Web3 安全革命吧!🚀


保持關注,保持安全!下次見!👋

訂閱最新動態
Bitget 3.875億美元鏈下違規事件:超越金鑰與合約的範疇
Security Insights

Bitget 3.875億美元鏈下違規事件:超越金鑰與合約的範疇

2026年9月24日,攻擊者利用第三方安全產品漏洞,獲取內部憑證並偽造提款指令,導致約3.875億美元從Bitget部分營運錢包(涵蓋Ethereum、其他EVM網絡、XRP Ledger、Zcash及TRON)轉出;私鑰及冷錢包未受影響。本文深入梳理事件路徑與資金流向,分析快速轉換為原生資產及生態恢復應對,提出機構縱深防禦框架,並說明授權區塊鏈滲透測試如何驗證跨層假設。

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly
Security Insights

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly

本報告涵蓋2026/09/14至2026/09/20期間,探討以太坊與Starknet上兩起合計損失約1130萬美元的安全事件。較大一起中,多重呼叫路由器將自身位址接受為分派目標,導致巢狀呼叫以路由器自身已授權身分而非外部呼叫者身分進入Safe錢包的Gateway模組,約2900枚`aEthrsETH`被轉出至攻擊者建立的Uniswap v4池。在Starknet上,Nostra預言機整合僅要求最少一個聚合來源,當三個設定價格來源中僅兩個達成聚合時,操縱的薄池報價與正常報價平均後將`NSTR`估值約49.52美元,支撐約350萬美元以高估抵押品借貸。

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec
Security Insights

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec

本報告涵蓋2026/09/07至2026/09/13,探討兩起造成約3.2億美元損失的安全事件,包括前份報告未提及、發生於2026/09/06的Liquid Network漏洞事件。較大者為該Liquid Network漏洞:Elements中的rangeproof驗證快取藉由雜湊四個欄位(其中兩個長度可變)串接而成金鑰,且未標示欄位邊界,導致某輸出的驗證結果被錯誤套用至另一個未經檢驗證明的輸出,使攻擊者得以憑空創造4,000枚無擔保L-BTC,並將幾乎全數兌回比特幣。在橫跨BNB Smart Chain、Ethereum與Rootstock的Symbiosis跨鏈橋比特幣路徑中,讀取比特幣存款的鏈下程式碼從存款人可自行控制的欄位取得其身份,並在未檢查手續費是否為負值的情況下自存款中扣除,使330聰的存款鑄造出`46,116,860,184.27388234 syBTC`;其須賣出所經之資金池僅有11.26 syBTC,致使流動性提供者與用戶損失約9.97 BTC(約77萬美元)。

每月安全審查:2024 年 2 月