Back to Blog

每月安全回顾:2024年2月

March 1, 2024
5 min read

安全概览 👀

2024 年 2 月,DeFi 攻击事件造成了约 800 万美元的损失。此外,近期检测到多起恶意提案,为 DAO 组织敲响了警钟。另外,Tornado Cash 前端被发现植入后门,导致攻击者窃取了超过 3200 枚以太币。

DeFi 攻击事件

  • Seneca 攻击事件

2 月 29 日,以太坊和 Arbitrum 上的 Seneca 遭到攻击,导致 600 万美元的损失。根本原因是任意调用漏洞。DeFi 用户应定期检查授权并保持警惕!阅读更多相关信息

  • Blueberry 攻击事件

2 月 23 日,以太坊上的 Blueberry 遭到攻击,导致 140 万美元的损失。根本原因是代币价格归一化逻辑不一致,涉及价格源与各自归一化方法之间的失配。coffeebabe_eth 的 MEV 机器人成功抢先进行了攻击并退还了 367 枚以太币。阅读更多相关信息

  • DeezNutz_404 攻击事件

2 月 22 日,以太坊上的 DeezNutz_404 遭到攻击,总损失估计在 17 万美元左右。根本原因是自转账引发的计算问题。ERC404 系列代币此前已多次发生类似攻击。请在投资时务必谨慎。阅读更多相关信息

  • Particle Trade 攻击事件

2 月 15 日,以太坊上的 Particle Trade 遭到攻击,造成约 14 万美元的损失。根本原因是未经验证的用户输入阅读更多相关信息

  • CheckDot Protocol 恶意提案事件

2 月 1 日,一名攻击者向 Checkdot Protocol 提交了一项恶意提案,可能造成 12 万美元的损失。在我们将此情况告知 Checkdot 团队后,他们意识到了该威胁的严重性并迅速进行了修复。

🚨 我们在 2 月份检测到多起恶意提案(如 nounsbrLeagueDAOwearecultdao 等),提醒各 DAO 组织警惕提案攻击风险。

👉 您可以在我们的安全事件列表中查看上述事件的攻击交易、根本原因及 PoC。

Seneca 攻击事件的攻击交易
Seneca 攻击事件的攻击交易

后门

  • Tornado Cash 前端后门事件

一名恶意开发者在 Tornado Cash 的前端植入了一个后门,窃取了存款人的凭证以及至少 3200 枚以太币的存款。Tornado Cash 在遭受制裁后转向社区治理。此后,该项目多次成为提案攻击的目标。

博客文章

2023 年十大“惊人”安全事件

“我们从历史中学到的唯一教训,就是我们从来没有从历史中吸取过教训。”

在这篇博客中,我们概述了 2023 年值得关注的十大安全事件及其原因。

对于每一项安全事件,我们还在后续的独立博文中给出了根本原因和攻击步骤。

揭秘 Puffer Protocol 的访问控制机制

好奇 #PufferProtocol 是如何保障资金安全的吗?查看 BlockSec 对其访问控制架构的深入研究!了解其角色管理、智能合约以及管理超过 9 亿美元资产的策略。知识就是力量!

BlockSec 对 L2 区块链安全的观点与解决方案

在这篇博客中,我们将首先系统地回顾 L2 区块链面临的安全挑战,并提出我们的解决方案。

播客:BlockSec 如何实时拦截 1500 万美元的 Web3 攻击

我们的首席执行官 Andy Zhou 作客 Scraping Bits 播客,与主持人 DeGatchi 探讨了我们如何防御 Web3 攻击。这篇博客是该播客内容的文字记录。

激动人心的合作伙伴关系

我们很高兴地宣布与 Puffer Finance(顶级再质押协议之一,TVL 为 4.61 亿美元)合作,对其活动进行全面审计

此外,我们正在将 Phalcon(我们的攻击监控与拦截平台)集成到 Puffer 的协议中,以提升其安全保障水平。

活动信息

3 月 1 日至 9 日,BlockSec 团队将开启我们的美国之行。

我们热衷于各种合作、交流以及所有与区块链相关的话题。欢迎私信我们相约面谈!

📍 第一站:#ETHDenver,3 月 1 日至 2 日

📍 第二站:硅谷,3 月 3 日至 9 日

产品更新

2 月份,我们举办了 Phalcon 3.0 网络研讨会,并收集了用户关于 Phalcon 的宝贵意见。

在 3 月份,我们将正式推出 Phalcon 3.0——这是一款专为协议、流动性提供商/交易员、L1/L2 链以及交易所打造的下一代 SaaS 平台,可实现自动检测和拦截黑客攻击

准备好迎接 Web3 安全革命吧!🚀


保持关注,保障安全!我们下次再见!👋

Sign up for the latest updates
~$8800万损失:COLDCARD与LULA漏洞利用事件 | BlockSec周报
Security Insights

~$8800万损失:COLDCARD与LULA漏洞利用事件 | BlockSec周报

2026年7月27日至8月2日,两起安全事件共造成约8800万美元损失。COLDCARD硬件钱包固件存在熵值缺陷:构建守卫仅检查RNG配置宏是否存在而非是否启用,导致种子生成回退至确定性软件路径,攻击者借此恢复受影响种子并分批盗取至少1370枚BTC(约8800万美元)。BNB链上LULA代币因业务逻辑漏洞损失约57.8万美元,攻击者触发特权函数`recycle()`,从PancakeSwap V2池提取LULA并重置储备,耗尽流动性。

通讯简报 - 2026年7月
Security Insights

通讯简报 - 2026年7月

2026年7月,三起最大DeFi事件共造成约6790万美元损失,涉及Arbitrum和Solana。AFX Trade因供应链攻击导致验证者签名权被盗,损失约2415万美元;Ostium的OLP金库因预言机基础设施被攻破,攻击者提交恶意价格,损失约2375万美元;BonkDAO攻击者花费440万美元获取足够投票权,通过恶意国库转账提案,损失约2000万美元。三起事件均表明协议安全边界远超智能合约代码本身。

~$135万损失:BarnBridge、DeFiTuna | BlockSec周报
Security Insights

~$135万损失:BarnBridge、DeFiTuna | BlockSec周报

本周报涵盖2026年7月13日至19日的2起安全事件,以太坊和Solana总损失约135万美元。Solana借贷协议DeFiTuna损失约57万美元,原因是仓位健康检查将零值仓位视为健康状态而忽略未偿债务,攻击者利用受控掉期路由和低流动性池触发此漏洞。BarnBridge损失约77.6万美元,攻击者利用以太坊上已弃用但仍活跃的治理系统通过恶意提案,盗取用户授权的USDC。