Back to Blog

月度安全审查:2024年4月

May 1, 2024
5 min read

安全概览 👀

2024年4月,与DeFi漏洞利用相关的安全事件共造成约500万美元的损失。 大多数安全事件是由"未验证用户输入"和"访问控制问题"引起的,其中包括涉及Hedgey Finance和SaitaChain的重大事件。

给开发者的建议: 请仔细检查关键函数的访问控制以及用户输入的内容,尤其是对于具有灵活calldata的协议。点击此处查看过去的相关事件。

  • Hedgey Finance事件

4月19日,以太坊上的@hedgeyfinance遭到攻击,损失超过180万美元。根本原因是未验证用户输入。需要注意的是,尽管项目团队和一家安全公司声称损失为4000万美元,但由于该代币缺乏流动性,攻击者的实际收益有限。最终,攻击者可能只兑现了几百美元,因此我们不相信这些统计数据。点击此处查看根本原因。

  • SaitaChain事件

4月24日,SaitaChain的Xbridge遭到攻击,由于访问控制问题损失约100万美元。攻击者仅以0.15以太币上架了一个代币,就能够转移所有代币。我们立即检测到该攻击并通知了项目团队。

  • 未知合约(0x80a0)

4月15日,BSC上的未知合约(0x80a0)遭到攻击,损失约60万美元。根本原因是未验证用户输入。查看警报。

  • Pike Finance事件

4月26日,Pike Finance在以太坊、Arbitrum和Optimism链上损失约30万美元。根本原因是未验证用户输入,攻击者通过伪造CCTP消息来抽取USDC。我们立即检测到了该事件,但由于合约未开源,我们必须等待项目团队确认并采取行动,然后才能披露攻击交易。

  • 美国首例智能合约漏洞利用案件

在美国首例涉及智能合约漏洞利用的案件中,被告被判犯有挪用超过1200万美元资产的罪行,被判处3年监禁并没收非法所得。

此次漏洞利用涉及CremaFinance和NIRVANA FINANCE。仅从CremaFinance一处就挪用了超过880万美元。经过协商,CremaFinance同意支付150万美元(45,455 SOL)作为白帽赏金。以下是我们使用MetaSleuth对CremaFinance事件进行的资金流向分析

MetaSleuth中CremaFinance事件的资金流向分析
MetaSleuth中CremaFinance事件的资金流向分析

👉 要了解更多关于各类安全事件的攻击交易、根本原因和PoC的信息,请访问我们的安全事件列表

博客文章

本博客介绍了EigenLayer的基本理念,并阐述了再质押生态系统中的新安全威胁。

在本博客中,我们将展示如何使用MetaSleuth追踪Solana上meme币$TIM代币的"聪明"资金,该代币曾因项目内部人士通过购买$TIM代币赚取数百万美元而受到批评。

本博客揭露了造成巨大损失的"Inferno Drainer"网络钓鱼骗局,并建议用户谨慎交易以避免此类诈骗。

在本博客中,我们将展示一种新型的Web3网络钓鱼手法,并提供如何避免被钓鱼的建议。

本博客概述了针对Web3用户的Drainer相关黑客事件,重点介绍了黑客所采用的手法,旨在提高用户对这些手段的意识和防范能力。

产品更新

  • 🥳 Phalcon Security重大升级!

协议方和LP现在可以监控关键变量,包括嵌套结构体、映射和数组——尤其是那些涉及复杂数据结构的变量。 用户可以在10秒内选择变量并配置监控表达式,无需编写代码!阅读更多

此次升级使开发者、安全研究人员和LP能够更好地理解和监控交易及协议状态,快速识别安全威胁或配置错误,以维护协议稳定性和资金安全。

现在它支持全屏模式(Shift+F快捷键),让开发者和安全研究人员能够更沉浸式地使用它,专注于分析。快来试试吧!

合作伙伴

  • Merlin ✖️ BlockSec

BlockSec Phalcon Security现已全面支持Merlin,顶级BTC L2!🎉 在ETH、BSC和Arbitrum之后,Merlin是Phalcon Security支持的第四条链!

🛡️ BlockSec Phalcon Security 正在全天候积极监控Merlin Chain上的链上活动,并及时向Merlin Chain提供警报。从现在起,Merlin Chain上的协议团队和投资者也可以订阅Phalcon Security,获得加密黑客攻击监控和拦截能力。

🚀 Phalcon Explorer 也支持Merlin!轻松探索交易痕迹、余额变化和资金流向。对于一些在The Merlin Blockchain Explorer上没有源代码的主流合约,它提供了对已验证合约的访问权限。

  • Forta ✖️ BlockSec

关于BlockSec

BlockSec是一家开创性的区块链安全公司,由一群全球知名的安全专家于2021年创立。公司致力于提升新兴Web3世界的安全性和可用性,以促进其大规模采用。为此,BlockSec提供智能合约和EVM链安全审计服务、用于安全开发和主动拦截威胁的Phalcon Security平台、用于资金追踪和调查的MetaSleuth平台,以及帮助Web3开发者在加密世界中高效冲浪的MetaSuites扩展程序。

迄今为止,公司已服务超过300家备受尊敬的客户,如MetaMask、Uniswap Foundation、Compound、Forta和PancakeSwap,并从Matrix Partners、Vitalbridge Capital和分布式资本(Fenbushi Capital)等杰出投资者处获得了两轮数千万美元的融资。

官方网站:https://blocksec.com/

官方Twitter账号:https://twitter.com/BlockSecTeam

Sign up for the latest updates
Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec
Security Insights

Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec

2026年8月10日至16日期间,共5起重大安全事件,量化损失约4700万美元。重点分析Harmony第一层链的实现缺陷:跨分片收据重放导致原生ONE被非法铸造——目标分片依据未验证的MerkleProof.ShardID和BlockNum字段而非签名的源区块头来标记收据已花费,致使已入账收据可被重放而无对应源分片扣款。约3.01万亿ONE被伪造,但其名义价值远超代币市值,未变现也未确认为实际损失,故不计入总额。约4700万美元损失来自私钥泄露(未知巨鲸钱包约2500万美元、Kite约1400万美元、Coinsbuy约790万美元)及Fox业务逻辑漏洞(约11.7万美元)。

HKDAP稳定币安全审查:已上线、已持牌,但尚未就绪

HKDAP稳定币安全审查:已上线、已持牌,但尚未就绪

BlockSec对香港首个受监管稳定币HKDAP的审查发现:KYC撤销功能失效、铸币权限由单一密钥控制,且与香港金管局(HKMA)相关指引存在冲突。

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报
Security Insights

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报

2026年8月3-9日,BNB Chain发生2起重大安全事件,总损失约160万美元,均源于价格操纵。LpdFi事件(约69.7万美元):攻击者利用同一PancakeSwap流动性池储备同时用于订单估值和利息赎回的漏洞,虚增本金并操纵池子以索取超额利息。Moke Token事件(约90.6万美元):攻击者结合可操纵的现货价格与重复的LP分红计算,多次领取虚高的MOKE及BNB分红。

月度安全审查:2024年4月