Back to Blog

每月安全回顾:2024年2月

March 1, 2024
5 min read

安全概览 👀

2024 年 2 月,DeFi 攻击事件造成了约 800 万美元的损失。此外,近期检测到多起恶意提案,为 DAO 组织敲响了警钟。另外,Tornado Cash 前端被发现植入后门,导致攻击者窃取了超过 3200 枚以太币。

DeFi 攻击事件

  • Seneca 攻击事件

2 月 29 日,以太坊和 Arbitrum 上的 Seneca 遭到攻击,导致 600 万美元的损失。根本原因是任意调用漏洞。DeFi 用户应定期检查授权并保持警惕!阅读更多相关信息

  • Blueberry 攻击事件

2 月 23 日,以太坊上的 Blueberry 遭到攻击,导致 140 万美元的损失。根本原因是代币价格归一化逻辑不一致,涉及价格源与各自归一化方法之间的失配。coffeebabe_eth 的 MEV 机器人成功抢先进行了攻击并退还了 367 枚以太币。阅读更多相关信息

  • DeezNutz_404 攻击事件

2 月 22 日,以太坊上的 DeezNutz_404 遭到攻击,总损失估计在 17 万美元左右。根本原因是自转账引发的计算问题。ERC404 系列代币此前已多次发生类似攻击。请在投资时务必谨慎。阅读更多相关信息

  • Particle Trade 攻击事件

2 月 15 日,以太坊上的 Particle Trade 遭到攻击,造成约 14 万美元的损失。根本原因是未经验证的用户输入阅读更多相关信息

  • CheckDot Protocol 恶意提案事件

2 月 1 日,一名攻击者向 Checkdot Protocol 提交了一项恶意提案,可能造成 12 万美元的损失。在我们将此情况告知 Checkdot 团队后,他们意识到了该威胁的严重性并迅速进行了修复。

🚨 我们在 2 月份检测到多起恶意提案(如 nounsbrLeagueDAOwearecultdao 等),提醒各 DAO 组织警惕提案攻击风险。

👉 您可以在我们的安全事件列表中查看上述事件的攻击交易、根本原因及 PoC。

Seneca 攻击事件的攻击交易
Seneca 攻击事件的攻击交易

后门

  • Tornado Cash 前端后门事件

一名恶意开发者在 Tornado Cash 的前端植入了一个后门,窃取了存款人的凭证以及至少 3200 枚以太币的存款。Tornado Cash 在遭受制裁后转向社区治理。此后,该项目多次成为提案攻击的目标。

博客文章

2023 年十大“惊人”安全事件

“我们从历史中学到的唯一教训,就是我们从来没有从历史中吸取过教训。”

在这篇博客中,我们概述了 2023 年值得关注的十大安全事件及其原因。

对于每一项安全事件,我们还在后续的独立博文中给出了根本原因和攻击步骤。

揭秘 Puffer Protocol 的访问控制机制

好奇 #PufferProtocol 是如何保障资金安全的吗?查看 BlockSec 对其访问控制架构的深入研究!了解其角色管理、智能合约以及管理超过 9 亿美元资产的策略。知识就是力量!

BlockSec 对 L2 区块链安全的观点与解决方案

在这篇博客中,我们将首先系统地回顾 L2 区块链面临的安全挑战,并提出我们的解决方案。

播客:BlockSec 如何实时拦截 1500 万美元的 Web3 攻击

我们的首席执行官 Andy Zhou 作客 Scraping Bits 播客,与主持人 DeGatchi 探讨了我们如何防御 Web3 攻击。这篇博客是该播客内容的文字记录。

激动人心的合作伙伴关系

我们很高兴地宣布与 Puffer Finance(顶级再质押协议之一,TVL 为 4.61 亿美元)合作,对其活动进行全面审计

此外,我们正在将 Phalcon(我们的攻击监控与拦截平台)集成到 Puffer 的协议中,以提升其安全保障水平。

活动信息

3 月 1 日至 9 日,BlockSec 团队将开启我们的美国之行。

我们热衷于各种合作、交流以及所有与区块链相关的话题。欢迎私信我们相约面谈!

📍 第一站:#ETHDenver,3 月 1 日至 2 日

📍 第二站:硅谷,3 月 3 日至 9 日

产品更新

2 月份,我们举办了 Phalcon 3.0 网络研讨会,并收集了用户关于 Phalcon 的宝贵意见。

在 3 月份,我们将正式推出 Phalcon 3.0——这是一款专为协议、流动性提供商/交易员、L1/L2 链以及交易所打造的下一代 SaaS 平台,可实现自动检测和拦截黑客攻击

准备好迎接 Web3 安全革命吧!🚀


保持关注,保障安全!我们下次再见!👋

Sign up for the latest updates
Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec
Security Insights

Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec

2026年8月10日至16日期间,共5起重大安全事件,量化损失约4700万美元。重点分析Harmony第一层链的实现缺陷:跨分片收据重放导致原生ONE被非法铸造——目标分片依据未验证的MerkleProof.ShardID和BlockNum字段而非签名的源区块头来标记收据已花费,致使已入账收据可被重放而无对应源分片扣款。约3.01万亿ONE被伪造,但其名义价值远超代币市值,未变现也未确认为实际损失,故不计入总额。约4700万美元损失来自私钥泄露(未知巨鲸钱包约2500万美元、Kite约1400万美元、Coinsbuy约790万美元)及Fox业务逻辑漏洞(约11.7万美元)。

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报
Security Insights

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报

2026年8月3-9日,BNB Chain发生2起重大安全事件,总损失约160万美元,均源于价格操纵。LpdFi事件(约69.7万美元):攻击者利用同一PancakeSwap流动性池储备同时用于订单估值和利息赎回的漏洞,虚增本金并操纵池子以索取超额利息。Moke Token事件(约90.6万美元):攻击者结合可操纵的现货价格与重复的LP分红计算,多次领取虚高的MOKE及BNB分红。

COLDCARD事件:当钱包的"随机"助记词并不随机
Security Insights

COLDCARD事件:当钱包的"随机"助记词并不随机

COLDCARD固件存在静默构建集成漏洞,导致比特币种子生成回退至软件随机数生成器,弱随机性使钱包种子可被离线恢复。由于漏洞存于种子本身,固件更新无法修复;截至2026年8月7日,已核实损失达1,405 BTC(约9100万美元),私下估计高达2,055 BTC。