返回部落格

簡訊 - 2026年3月

Code AuditingPhalcon Security
2026年4月1日
閱讀約 3 分鐘
核心要點
  • Resolv:因金鑰遭入侵損失 8000 萬美元;驗證機制薄弱、監控不足;脫鉤觸發跨協議連鎖反應並產生大規模壞帳。

  • BitcoinReserveOffering:透過 ERC-3525 回調的雙重鑄造漏洞損失 270 萬美元;應強制執行精確一次性記帳及預先確認

3 月份三大 DeFi 事件

Resolv Protocol:約 8,000 萬美元

2026 年 3 月 22 日,Resolv 遭遇安全漏洞,導致 8,000 萬美元* 的損失。

根本原因是特權基礎設施金鑰遭竊。攻擊者利用竊取的金鑰濫用特權交換結算流程,在三次攻擊交易中鑄造了超過 8,000 萬枚 USR,且並未提供相應的抵押品。雖然根本原因很明確,但此事件揭露了該專案在鏈上與鏈下缺乏廣泛的安全控制。該專案在鑄造審批期間未執行嚴格的驗證,也沒有相應的監控策略來及時檢測和應對此次違規。

值得注意的是,影響範圍遠不止於 8,000 萬枚未經授權鑄造的 USR。由於 Resolv 資產被廣泛用作多個借貸協定的抵押品,其脫鉤引發了更廣泛的傳染效應。據 Chaos Labs 報導,使用自動化收益追求策略的鏈上策展人缺乏即時風險控制,繼續將新資金投入已受損的市場。這場始於局部漏洞的攻擊迅速升級為跨協定的傳染事件,導致借貸協定產生了數百萬美元的壞帳。

*損失金額是根據 USR 1 美元的掛鉤價值估算的。

BitcoinReserveOffering:約 270 萬美元

2026 年 3 月 5 日,以太坊上的 BitcoinReserveOffering 合約遭到攻擊,損失約 270 萬美元。

根本原因是 mint() 函式中的業務邏輯缺陷,在處理完整的 ERC-3525 SFT 存款時,鑄造邏輯被執行了兩次。由於 ERC-3525 繼承自 ERC-721,安全轉帳會觸發 onERC721Received() 回調。在回調內部,計算出 BRO 代幣金額並鑄造給呼叫者。然而,在回調返回後,外部的 mint() 繼續執行並進行了第二次鑄造操作,導致每筆存款發行的 BRO 數量翻倍。這使得攻擊者能夠通過 攻擊交易 中的重複銷毀與鑄造週期來膨脹其 BRO 餘額。

為防止類似問題,協定應確保資產核算在每次存款操作中僅進行一次,並在觸發回調的任何外部呼叫之前提交狀態更新。此外,應增加不變性檢查,以確保鑄造金額永遠不會超過底層抵押資產價值。

Venus Protocol:約 215 萬美元

2026 年 3 月 15 日,BNB Chain 上的 Venus THE (Thena) 市場 遭遇了捐贈攻擊結合市場操縱。此事件導致協定產生約 215 萬美元的壞帳,而攻擊者在鏈上淨損失了 約 470 萬美元。

Venus 是一個 Compound V2 分叉的借貸協定。受影響的市場使用 THE 作為其底層資產,而這些資產在鏈上的流動性極淺。捐贈攻擊之所以成為可能,是因為市場合約從合約的原始餘額中導出 totalCash。這使得攻擊者能夠直接向市場捐贈 THE,從而增加 totalCash 並拉高 exchangeRate。利用這些膨脹的抵押品,攻擊者借出流動資產,將其兌換成更多 THE 並推高 THE 的市場價格。這些獲取的 THE 代幣隨後被進一步捐贈到市場中,持續加劇攻擊的影響。

此事件為借貸協定提供了兩個方面的警示:會計邏輯與風險配置。協定應實施抗操縱的會計機制,準確反映資產價值,且不能被捐贈攻擊所扭曲。此外,必須仔細配置供應上限、借貸上限和 LTV(貸款價值比)等關鍵風險參數,以限制協定的風險敞口。

如需詳細分析,請閱讀我們的深度報告:

https://blocksec.com/blog/venus-thena-donation-attack

上述資訊基於 2026 年 3 月 31 日 UTC 00:00 的數據。

以上即為 3 月份安全事件簡報。如需深入了解區塊鏈安全事件和 Web3 安全趨勢,您可以探索我們的資源。

您可以在我們的 安全事件庫 (Security Incidents Library) 中了解更多資訊。

保持資訊靈通,確保安全!

訂閱最新動態
Bitget 3.875億美元鏈下違規事件:超越金鑰與合約的範疇
Security Insights

Bitget 3.875億美元鏈下違規事件:超越金鑰與合約的範疇

2026年9月24日,攻擊者利用第三方安全產品漏洞,獲取內部憑證並偽造提款指令,導致約3.875億美元從Bitget部分營運錢包(涵蓋Ethereum、其他EVM網絡、XRP Ledger、Zcash及TRON)轉出;私鑰及冷錢包未受影響。本文深入梳理事件路徑與資金流向,分析快速轉換為原生資產及生態恢復應對,提出機構縱深防禦框架,並說明授權區塊鏈滲透測試如何驗證跨層假設。

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly
Security Insights

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly

本報告涵蓋2026/09/14至2026/09/20期間,探討以太坊與Starknet上兩起合計損失約1130萬美元的安全事件。較大一起中,多重呼叫路由器將自身位址接受為分派目標,導致巢狀呼叫以路由器自身已授權身分而非外部呼叫者身分進入Safe錢包的Gateway模組,約2900枚`aEthrsETH`被轉出至攻擊者建立的Uniswap v4池。在Starknet上,Nostra預言機整合僅要求最少一個聚合來源,當三個設定價格來源中僅兩個達成聚合時,操縱的薄池報價與正常報價平均後將`NSTR`估值約49.52美元,支撐約350萬美元以高估抵押品借貸。

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec
Security Insights

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec

本報告涵蓋2026/09/07至2026/09/13,探討兩起造成約3.2億美元損失的安全事件,包括前份報告未提及、發生於2026/09/06的Liquid Network漏洞事件。較大者為該Liquid Network漏洞:Elements中的rangeproof驗證快取藉由雜湊四個欄位(其中兩個長度可變)串接而成金鑰,且未標示欄位邊界,導致某輸出的驗證結果被錯誤套用至另一個未經檢驗證明的輸出,使攻擊者得以憑空創造4,000枚無擔保L-BTC,並將幾乎全數兌回比特幣。在橫跨BNB Smart Chain、Ethereum與Rootstock的Symbiosis跨鏈橋比特幣路徑中,讀取比特幣存款的鏈下程式碼從存款人可自行控制的欄位取得其身份,並在未檢查手續費是否為負值的情況下自存款中扣除,使330聰的存款鑄造出`46,116,860,184.27388234 syBTC`;其須賣出所經之資金池僅有11.26 syBTC,致使流動性提供者與用戶損失約9.97 BTC(約77萬美元)。

Web3 最佳安全審計方

在上線之前驗證設計、程式碼與業務邏輯,對標業內最高安全標準。

BlockSec 審計

用 Phalcon Security 獲得即時防護

光靠審計還不夠。Phalcon Security 即時發現攻擊,並在攻擊執行途中將其攔下。

Phalcon Security
簡訊 - 2026年3月