返回博客

每月安全回顾:2024年5月

2024年6月1日
阅读约 3 分钟

安全速览 👀

DeFi 漏洞利用

  • Gala Game

5月20日,Gala 游戏管理员私钥被盗,攻击者铸造了50亿枚 GALA 代币,并在链上兑换成价值2100万美元的代币。随后,Gala 官方报告称,此次泄露涉及第三方承包商,内部流程已得到纠正,包括移除未经授权的用户。在内部排查后,攻击者身份已确认,被盗资产已全部追回。

官方报告:Gala News

对于项目团队来说,建立必要的特权操作监控系统至关重要。私钥管理不当会带来严重的风险,可能导致内外部攻击者获得管理员权限或访问私钥。在此案例中,使用 Phalcon 本可以避免损失。

  • Sonne Finance 事件

5月14日,Optimism 上的 Sonne Finance 遭受了超过2000万美元的损失。根本原因是 Compound V2 的精度损失。尽管 Sonne 团队意识到了这个问题,并计划在市场部署时增加流动性来避免该问题,但攻击者利用了一个漏洞。TimeLock 中的多个预定交易对任何人开放执行,攻击者执行了市场部署而未添加流动性,完成了攻击。

如果 Sonne 使用 Phalcon,他们本可以更早地检测到攻击,并将损失限制在300万美元,而不是2000万美元。了解更多

  • TCH

5月17日,TSC 在 BSC 网络上遭到攻击,由于签名重放问题,遭受了超过1.1万美元的损失。开发者应至少了解三种类型的签名易处理性:

由于 ECDSA 的特性,如果 (r, s, v) 有效,那么 (r, secp256k1n-s, 55-v) 也有效,因为以太坊的 ecrecover 允许两者。为解决此问题,OpenZeppelin 签名库将 s 限制为小于 secp256k1n/2+1。(OpenZeppelin Contracts)

关于 v 的值,0 和 27 表示相同,1 和 28 也一样,其中 27 是编码标准。一些库在验证前将 0 和 1 转换为 27 和 28,但 OpenZeppelin 目前仅支持 27 和 28。

OpenZeppelin 以前支持两种类型的字节签名,一种是将 v 作为 s 后面的独立字节,另一种是将 v 放在 s 的高位。(Malleable Signatures)

  • TonUP

TON 链上的项目 TonUP 宣布其质押合约被黑客攻击,并计划分配资金回购 307,264 枚代币以补偿用户。新的生态系统带来新机遇的同时,也伴随着黑客攻击的威胁。

🫡 5月份主要攻击的攻击交易、根本原因和 PoC 都已记录在我们的安全事件列表中供您查阅。

钓鱼攻击

  • Pink Drainer

Pink Drainer 宣布关闭,声称已赚够并将退休。然而,退出江湖可能不像他们想象的那么容易。

  • 巨鲸地址投毒攻击

5月3日,一只巨鲸遭受了地址投毒攻击,损失了价值约7000万美元的 1,155 枚 WBTC。幸运的是,经过社区的不懈努力,攻击者归还了资金。钓鱼攻击涉及社会工程学,甚至可能针对最专业的 DeFi 从业者。保持警惕!

法律行动

5月15日,美国司法部宣布逮捕了两名兄弟,他们被指控攻击以太坊区块链并窃取了2500万美元的加密货币。这些攻击者利用了 Flashbot Relay 的漏洞来攻击 MEV 机器人。这是一次高度复杂的攻击,我们的深入分析可在此处查阅:here。

阅读司法部的新闻稿。

博客文章

Phalcon 虚拟体验之旅

😎 准备好与黑客进行一场生死搏斗了吗?

我们邀请您免费参加“Phalcon 虚拟体验之旅”。

与黑客作战,应对真实的链上攻击,并使用我们的自动化攻击阻止平台 Phalcon 来拯救数百万的资产!您准备好成为英雄了吗?

MetaSuites 现在支持 Solana!

MetaSuites 5.0 重大升级引入了对 Solana 的支持,增加了跨站点本地标签,并增强了 DeBank、Arkham 和 Merlin Scan!点击此处了解更多。

🎉🎉🎉

我们非常高兴地与您分享,我们尊贵的合作伙伴 DeFiHackLabs 获得了 GCC 提供的 35,000 USDT 拨款。这笔资金将作为其初始运营资本,支持他们在 Web3 安全领域的持续努力,并培养更多人才。

祝贺 DeFiHackLabs 获得这项当之无愧的认可,期待与您共同取得更多突破性成就!👏

订阅最新动态
Bitget 3.875亿美元链下漏洞事件:不止于密钥与合约
Security Insights

Bitget 3.875亿美元链下漏洞事件:不止于密钥与合约

2026年9月24日,攻击者利用第三方安全产品漏洞,获取内部凭证并伪造提现指令,导致Bitget部分运营钱包资金转出约3.875亿美元,涉及以太坊、其他EVM网络、XRP Ledger、Zcash和TRON,私钥及冷钱包未受影响。本文梳理事件路径与资金流向,分析资产快速转换及生态恢复应对,提出机构纵深防御体系,并说明授权区块链渗透测试如何验证跨层安全假设。

损失约1130万美元:Multicall Router、Nostra | BlockSec Weekly
Security Insights

损失约1130万美元:Multicall Router、Nostra | BlockSec Weekly

本报告覆盖2026/09/14至09/20,分析以太坊与Starknet上两起共约1130万美元损失的安全事件。较大一起中,多重调用路由器将自身地址当作调度目标,致嵌套调用以路由器已授权身份而非外部调用者身份进入Safe钱包的Gateway模块,约2900个aEthrsETH被转入攻击者创建的Uniswap v4池。Starknet上,Nostra预言机仅需一个聚合来源,三个价格源中仅两个参与聚合时,被操纵的浅池报价与正常报价平均,使NSTR估值约49.52美元,支持约350万美元超额抵押借贷。

~3.2亿美元损失:Liquid Network、Symbiosis 遭利用攻击 | BlockSec
Security Insights

~3.2亿美元损失:Liquid Network、Symbiosis 遭利用攻击 | BlockSec

本报告覆盖2026/09/07-09/13,分析两起共损失约3.2亿美元的安全事件,含此前未覆盖的Liquid Network于09/06遭利用事件。较大事件中,Elements的rangeproof验证缓存因字段拼接无分隔符导致验证结果错配,攻击者伪造4000枚无支撑L-BTC并几乎全部兑出。Symbiosis跨链桥比特币路线因手续费未做负值校验,330聪存款铸造出46,116,860,184.27388234 syBTC,流动性池仅存11.26 syBTC,致约970万美元损失(约9.97 BTC)。