Back to Blog

2024年6月月度安全审查报告

July 1, 2024
4 min read

安全概览 👀

DeFi 领域

  • UwU Lend 遭黑客攻击

在6月10日和13日,UwU Lend 遭受攻击,损失超过2300万美元。

第一次攻击的根本原因是价格依赖存在漏洞。借贷池从11个来源获取价格,包括来自Curve的5个当前(AMM)价格、5个Curve预言机(EMA)价格,以及一个Uniswap(TWAP)价格,最终取中值。由于当前价格可以在单笔交易中被操纵,攻击者利用闪电贷大幅改变了5个当前价格,导致获取的价格成为预言机价格中的最小值或最大值。这导致了约2000万美元的损失。

6月13日,UwU Lend 团队重启协议后再次遭受攻击。攻击者添加了uSUSDe和WETH作为抵押品,然后根据LTV借出WETH。uSUSDe并未参与LTV计算,但在流动性提取时的健康因子计算中参与了计算,这使得攻击者能够提取更多WETH并获利。

值得注意的是,白帽黑客makemake_kbo发推文称,他一年前就已报告该漏洞并联系了项目团队,但未获回应,最终在Twitter上发出了警告。

  • Velocore 遭黑客攻击

根本原因:缺乏对effectiveFee1e9的检查,导致velocore__execute函数中出现下溢。

攻击发生后,Linea暂停了区块生产1小时。对于L2项目而言,拥有应急响应机制比暂停整条链更为有效。👉 了解全球首个加密攻击监控与阻断平台,请点击这里

  • Holograph 遭黑客攻击

Holograph 宣布,一名前承包商利用该协议漏洞增发了额外的HLG。

以往多次攻击事件表明,项目方常常为图方便而在私钥管理上做出妥协。这使他们面临内部及外部攻击者获取管理员权限或私钥的严重风险。使用Phalcon Security进行外部监控,可实现一键式运营监控,从而及早发现问题并将损失降到最低。

其他

  • DMM Exchange 遭黑客攻击

6月初,DMM Exchange 披露了一起安全事件,5月31日(UTC时间)有4,502.9枚BTC(价值超过3亿美元)被盗。

由于DMM未披露更多细节,攻击原因仍不明确。然而,黑客地址与DMM的正常地址前五位和后两位字符相同,且被盗BTC来自一个多签地址。据推测,可能是链下攻击篡改了转账地址,诱骗相关人员对交易进行签名。点击这里使用MetaSleuth追踪资金流向。

  • Kraken

6月19日,Kraken首席安全官Nick Percoco在X平台上披露,他们通过漏洞赏金计划收到了一家安全公司提交的一份“极其严重”的漏洞报告。该报告声称发现了一个可以人为增加账户余额的漏洞。然而,在Kraken修复该漏洞后,他们在与该安全公司协商过程中发现了一些可疑行为,涉及金额达300万美元。 Nick Percoco的帖子:查看帖子

随后,CertiK在X平台上公开承认此事系其所为,披露了更多信息,并解释了其行为动机。他们强调已对Kraken进行了多日测试,并已归还资金。此事件在社区内引发了激烈讨论。CertiK的帖子:查看帖子 点击这里查看根本原因,点击这里查看示例交易。

  • CoinStats

CoinStats在一次攻击中损失了200万美元。其CEO表示,此次入侵源于针对一名员工的社会工程学攻击,该攻击导致其AWS基础设施被攻破。点击这里了解更多信息

博客文章

BlockSec精心策划了“Solana Simplified”系列文章,内容涵盖Solana基础概念、Solana智能合约编写教程以及Solana交易分析指南。该系列旨在帮助读者理解Solana生态系统,并掌握在Solana上开发项目和进行交易所需的基本技能。

01:一文掌握Solana核心概念

02:从零开始编写你的第一个Solana智能合约

03:5分钟理解Solana交易

BlockSec 与 Solana Summit 携手亮相

6月20日至22日,BlockSec 荣幸受邀参加了在吉隆坡举办的2024 Solana Summit APAC大会。期待未来在更多全球性活动中与大家相聚!

Phalcon Explorer 现已全面支持 Solana!

Phalcon Explorer推出多项新功能,以提升用户和开发者体验,包括:

🚀 更清晰的账户关系与代币变化展示

🚀 MEV交易标记及超过3亿条地址标签

🚀 精准清晰的函数调用层级结构,支持展开查看

立即体验 Phalcon Explorer,请点击这里

点击这里了解更多信息

Sign up for the latest updates
Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec
Security Insights

Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec

2026年8月10日至16日期间,共5起重大安全事件,量化损失约4700万美元。重点分析Harmony第一层链的实现缺陷:跨分片收据重放导致原生ONE被非法铸造——目标分片依据未验证的MerkleProof.ShardID和BlockNum字段而非签名的源区块头来标记收据已花费,致使已入账收据可被重放而无对应源分片扣款。约3.01万亿ONE被伪造,但其名义价值远超代币市值,未变现也未确认为实际损失,故不计入总额。约4700万美元损失来自私钥泄露(未知巨鲸钱包约2500万美元、Kite约1400万美元、Coinsbuy约790万美元)及Fox业务逻辑漏洞(约11.7万美元)。

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报
Security Insights

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报

2026年8月3-9日,BNB Chain发生2起重大安全事件,总损失约160万美元,均源于价格操纵。LpdFi事件(约69.7万美元):攻击者利用同一PancakeSwap流动性池储备同时用于订单估值和利息赎回的漏洞,虚增本金并操纵池子以索取超额利息。Moke Token事件(约90.6万美元):攻击者结合可操纵的现货价格与重复的LP分红计算,多次领取虚高的MOKE及BNB分红。

COLDCARD事件:当钱包的"随机"助记词并不随机
Security Insights

COLDCARD事件:当钱包的"随机"助记词并不随机

COLDCARD固件存在静默构建集成漏洞,导致比特币种子生成回退至软件随机数生成器,弱随机性使钱包种子可被离线恢复。由于漏洞存于种子本身,固件更新无法修复;截至2026年8月7日,已核实损失达1,405 BTC(约9100万美元),私下估计高达2,055 BTC。

2024年6月月度安全审查报告