返回部落格

月度安全回顧:2024年6月

2024年7月1日
閱讀約 4 分鐘

安全概覽 👀

DeFi 領域

  • UwU Lend 遭駭

6 月 10 日與 13 日,UwU Lend 遭受攻擊,損失超過 2,300 萬美元。

第一次攻擊的根本原因是易受攻擊的價格依賴性。借貸池從 11 個來源獲取價格,包括來自 Curve 的 5 個當前 (AMM) 價格、5 個 Curve 預言機 (EMA) 價格,以及一個 Uniswap (TWAP) 價格,最終取中位數。由於當前價格可以在單筆交易中被操縱,攻擊者利用閃電貸大幅改變了這 5 個當前價格,導致所獲取的價格成為預言機價格中的最小值或最大值。這導致約 2,000 萬美元的損失。

6 月 13 日,UwU Lend 團隊重啟了協議,但再次遭到攻擊。攻擊者添加了 uSUSDe 和 WETH 作為抵押品,然後根據 LTV 借出 WETH。uSUSDe 未參與 LTV 計算,但在提取流動性時參與了健康係數的計算,這使攻擊者能夠提取更多的 WETH 並獲利。

值得注意的是,白帽 makemake_kbo 發推文表示,他一年前已回報過該漏洞,並聯繫了項目團隊,但未獲回應,最終在 Twitter 上發出警告。

  • Velocore 遭駭

根本原因:缺乏對 effectiveFee1e9 的檢查,導致 velocore__execute 函式中出現下溢。

攻擊發生後,Linea 暫停了區塊生產 1 小時。對於 L2 項目而言,擁有緊急應變機制比暫停整條鏈更有效。👉 在此處了解全球首個加密駭客監控與攔截平台。

  • Holograph 遭駭

Holograph 宣布,一名前承包商利用該協議鑄造了額外的 HLG。

過去的許多攻擊事件表明,項目方常常為了方便而在私鑰管理上妥協。這使他們面臨嚴重的內部與外部攻擊風險,可能導致管理員權限或私鑰被獲取。使用 Phalcon Security 進行外部監控,可實現一鍵操作監控,及早發現並將損失降至最低。

其他

  • DMM Exchange 遭駭

6 月初,DMM Exchange 披露了一起安全事件,5 月 31 日(UTC)有 4,502.9 個 BTC(超過 3 億美元)被盜。

由於 DMM 未披露更多細節,起因仍不明。然而,駭客地址與 DMM 的正常地址前五個字元和後兩個字元相同,且被盜的 BTC 來自一個多簽地址。有推測認為這是一次鏈下攻擊,替換了轉帳地址,誘騙相關人員簽署交易。使用 MetaSleuth 追蹤資金,詳見此處。

  • Kraken

6 月 19 日,Kraken 首席安全官 Nick Percoco 在 X 上披露,他們通過漏洞獎勵計劃收到一家安全公司回報的一個「極其嚴重」的漏洞。該報告聲稱發現了一個可以人為增加帳戶餘額的漏洞。然而,在 Kraken 修復該漏洞後,他們在與該安全公司談判過程中發現了一些可疑行為,涉及金額達 300 萬美元。 Nick Percoco 的貼文:查看貼文

CertiK 隨後在 X 上承認對此事負責,披露了更多信息,並解釋了他們的行為。他們強調,他們對 Kraken 進行了為期多天的測試,並已歸還資金。此事件在社群中引發了激烈討論。CertiK 的貼文:查看貼文 查看根本原因請點此處,示例交易請點此處。

  • CoinStats

CoinStats 遭受攻擊,損失達 200 萬美元。其執行長表示,此次入侵是由於對一名員工進行的社交工程攻擊,進而導致其 AWS 基礎設施遭到入侵。點擊此處了解更多

部落格文章

BlockSec 精心策劃了「Solana Simplified」系列文章,內容包括 Solana 基本概念、撰寫 Solana 智能合約的教程,以及分析 Solana 交易的指南。目的是幫助讀者理解 Solana 生態系統,並掌握在 Solana 上開發項目和進行交易所需的基本技能。

01:一篇文章掌握 Solana 核心概念

02:從零開始撰寫你的第一個 Solana 智能合約

03:5 分鐘理解 Solana 交易

BlockSec X Solana Summit

6 月 20 日至 6 月 22 日,BlockSec 榮幸地在吉隆坡舉辦的 2024 Solana Summit APAC 上進行了演講。期待未來在更多全球活動中與大家相見!

Phalcon Explorer 現已全面支持 Solana!

Phalcon Explorer 推出了新功能,以提升用戶和開發者的體驗,包括:

🚀 明確的帳戶關係與代幣變化

🚀 MEV 交易標記與超過 6 億個地址標籤

🚀 準確、清晰的函式呼叫層次結構,可展開查看各層級

在此處體驗 Phalcon Explorer

點擊此處了解更多

訂閱最新動態
Bitget 3.875億美元鏈下違規事件:超越金鑰與合約的範疇
Security Insights

Bitget 3.875億美元鏈下違規事件:超越金鑰與合約的範疇

2026年9月24日,攻擊者利用第三方安全產品漏洞,獲取內部憑證並偽造提款指令,導致約3.875億美元從Bitget部分營運錢包(涵蓋Ethereum、其他EVM網絡、XRP Ledger、Zcash及TRON)轉出;私鑰及冷錢包未受影響。本文深入梳理事件路徑與資金流向,分析快速轉換為原生資產及生態恢復應對,提出機構縱深防禦框架,並說明授權區塊鏈滲透測試如何驗證跨層假設。

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly
Security Insights

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly

本報告涵蓋2026/09/14至2026/09/20期間,探討以太坊與Starknet上兩起合計損失約1130萬美元的安全事件。較大一起中,多重呼叫路由器將自身位址接受為分派目標,導致巢狀呼叫以路由器自身已授權身分而非外部呼叫者身分進入Safe錢包的Gateway模組,約2900枚`aEthrsETH`被轉出至攻擊者建立的Uniswap v4池。在Starknet上,Nostra預言機整合僅要求最少一個聚合來源,當三個設定價格來源中僅兩個達成聚合時,操縱的薄池報價與正常報價平均後將`NSTR`估值約49.52美元,支撐約350萬美元以高估抵押品借貸。

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec
Security Insights

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec

本報告涵蓋2026/09/07至2026/09/13,探討兩起造成約3.2億美元損失的安全事件,包括前份報告未提及、發生於2026/09/06的Liquid Network漏洞事件。較大者為該Liquid Network漏洞:Elements中的rangeproof驗證快取藉由雜湊四個欄位(其中兩個長度可變)串接而成金鑰,且未標示欄位邊界,導致某輸出的驗證結果被錯誤套用至另一個未經檢驗證明的輸出,使攻擊者得以憑空創造4,000枚無擔保L-BTC,並將幾乎全數兌回比特幣。在橫跨BNB Smart Chain、Ethereum與Rootstock的Symbiosis跨鏈橋比特幣路徑中,讀取比特幣存款的鏈下程式碼從存款人可自行控制的欄位取得其身份,並在未檢查手續費是否為負值的情況下自存款中扣除,使330聰的存款鑄造出`46,116,860,184.27388234 syBTC`;其須賣出所經之資金池僅有11.26 syBTC,致使流動性提供者與用戶損失約9.97 BTC(約77萬美元)。

月度安全回顧:2024年6月