Back to Blog

月度安全回顾:2024年10月

November 1, 2024
3 min read

安全概览 👀

Radiant:$58M

10月16日,Radiant Capital 在 Arbitrum 和 BSC 上遭受了安全漏洞攻击,损失超过 $50M。虽然此次漏洞利用的完整技术细节尚未披露,但协议团队已确认多个开发者钱包被攻破是此次攻击的载体。

阅读 Radiant 的事后分析报告以了解更多详情

未知协议:$1.4M

10月24日,一个未知的 Compound 分叉协议在 Base 上遭到攻击,损失约 $1.4m。虽然受影响的合约在事件发生时尚未验证,但我们的分析表明,此次攻击很可能是由于对 Uniswap 现货价格的脆弱依赖所致。

通过 Phalcon 的 Security Incidents 查看完整的攻击交易列表

EGA:$554K

10月5日,一个未验证的合约在 BSC 上遭到攻击,造成 $554k 的损失。根本原因是从 Pancake 交易对购买 EGA 代币的函数缺乏滑点保护,容易受到价格操纵攻击。

使用 Phalcon Explorer 追踪攻击详情

P719:$315K

10月11日,P719 token 在 BSC 上遭到攻击,造成 $315k 的损失。虽然被攻破的合约未经验证,但我们怀疑根本原因是 P719 交易功能中存在的代币销毁机制缺陷。

开始使用 Phalcon Security

检测每一个威胁,提醒重要事项,并阻止攻击。

立即免费试用

BlockSec 亮相 Better Web3 Forum 2024 🔥

观看 BlockSec 联合创始人 Yajin Zhou 在 Better Web3 Forum 2024 上的演讲,了解最新的安全趋势、过往事件中吸取的经验教训、为何单靠审计还不够,以及项目方可以采取哪些措施来确保协议安全。

Sign up for the latest updates
Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec
Security Insights

Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec

2026年8月10日至16日期间,共5起重大安全事件,量化损失约4700万美元。重点分析Harmony第一层链的实现缺陷:跨分片收据重放导致原生ONE被非法铸造——目标分片依据未验证的MerkleProof.ShardID和BlockNum字段而非签名的源区块头来标记收据已花费,致使已入账收据可被重放而无对应源分片扣款。约3.01万亿ONE被伪造,但其名义价值远超代币市值,未变现也未确认为实际损失,故不计入总额。约4700万美元损失来自私钥泄露(未知巨鲸钱包约2500万美元、Kite约1400万美元、Coinsbuy约790万美元)及Fox业务逻辑漏洞(约11.7万美元)。

HKDAP稳定币安全审查:已上线、已持牌,但尚未就绪

HKDAP稳定币安全审查:已上线、已持牌,但尚未就绪

BlockSec对香港首个受监管稳定币HKDAP的审查发现:KYC撤销功能失效、铸币权限由单一密钥控制,且与香港金管局(HKMA)相关指引存在冲突。

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报
Security Insights

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报

2026年8月3-9日,BNB Chain发生2起重大安全事件,总损失约160万美元,均源于价格操纵。LpdFi事件(约69.7万美元):攻击者利用同一PancakeSwap流动性池储备同时用于订单估值和利息赎回的漏洞,虚增本金并操纵池子以索取超额利息。Moke Token事件(约90.6万美元):攻击者结合可操纵的现货价格与重复的LP分红计算,多次领取虚高的MOKE及BNB分红。

月度安全回顾:2024年10月