返回博客

通讯 - 2026年4月

Code Auditing
2026年4月30日
阅读约 4 分钟
核心要点
  • KelpDAO 因不安全的 1-of-1 DVN 跨链桥验证和受损的 RPC 基础设施损失了 2.9 亿美元。

  • Drift 因 2-of-5 多签、无时间锁以及持久性 nonce 导致管理员权限被劫持,损失了 2.85 亿美元。

  • Rhea 因循环 swap 路径记账缺陷损失了 1840 万美元;所有被盗资金随后均已追回。

4月DeFi事件前三名

KelpDAO:约2.9亿美元

2026年4月18日,KelpDAOrsETH LayerZero OFT 跨链桥遭到攻击,损失约 2.9亿美元

根本原因在于 KelpDAO 不安全的 1-of-1 DVN 配置,这将跨链消息验证降低为单点故障。攻击者在攻陷 LayerZero Labs DVN 所信任的 RPC 基础设施后,迫使唯一的验证者对一条伪造的跨链消息进行验证。结果,116,500枚 rsETH 在以太坊上被释放,而 Unichain 上却没有任何对应的源链事件。

此次事件并非由 LayerZero 协议本身的缺陷造成,而是源于涵盖跨链桥配置和基础设施信任假设在内的更广泛的运营安全失误。由于 KelpDAO 仅依赖单一 DVN,因此没有独立的验证者能够对伪造消息提出质疑。与此同时,攻击者对该 DVN 所使用的 RPC 节点进行了投毒,并对其余健康节点发起了 DDoS 攻击,迫使验证者进入故障切换状态,从而完全依赖攻击者控制的数据。一旦伪造消息通过验证,以太坊侧的 rsETH 适配器便按预期执行并释放了资金,随后这些资金被迅速分散并通过多个钱包和链条进行洗钱。

此次事件表明,跨链桥的安全不能仅仅依赖协议本身的正确性。项目方应采用具有独立验证者的多 DVN 配置,将验证过程中突发的 RPC 节点中断视为攻击信号而非常规的可用性问题,并加固为验证者网络提供源链数据的基础设施。

如需详细分析,请阅读我们的深度解析文章:

https://blocksec.com/blog/the-decentralization-dilemma-cascading-risk-and-emergency-power-in-the-kelp-dao-crisis

Drift Protocol:约2.85亿美元

2026年4月1日,Solana 上的 Drift Protocol 遭到攻击,损失约 2.85亿美元

根本原因并非智能合约漏洞,而是协议治理与授权流程的失效。当时,Drift 对高权限操作采用 2-of-5 多签设置,这意味着五名授权签署者中任意两人批准即可通过关键的管理性变更。这些操作同时也未设置任何时间锁。一旦收集到足够的批准,即可立即执行。使这一风险进一步恶化的是 Solana 的持久性 nonce(durable nonce)机制,该机制允许预签名交易长时间保持有效,而不像普通交易那样很快过期。这使攻击者有时间提前收集恶意签名,并等待合适的时机加以利用。在诱使五名签署者中的两人批准恶意治理交易后,攻击者随后提交这些交易以夺取协议的管理员控制权。获得该权限后,攻击者上线了一种名为 CarbonVote Token(CVT)的虚假抵押品资产,操纵其预言机价格,放宽了提款限制,并利用这一虚假抵押品通过 Drift Vault 抽走了大量真实资产。

此次事件暴露出 Drift 治理设计中的三大弱点。首先,由于被盗批准并不会很快过期,攻击者得以将签名收集与执行操作分离。其次,缺乏时间锁意味着管理员权限的接管立即生效,几乎没有留出检测或干预的时间。第三,管理员角色权限过大:一旦被攻陷,攻击者便可以创建新的抵押品市场、更改预言机设置并放宽提款控制,而这些都直接促成了此次盗窃。

此次事件表明,治理安全不仅仅关乎私钥保护。协议还需要保护整个签名与批准流程,为高权限操作增加延迟,限制长期有效的预签名交易的使用,并缩小单一管理员权限一旦被攻陷所能造成的影响范围。

如需详细分析,请阅读我们的深度解析文章:

https://blocksec.com/blog/drift-protocol-incident-multisig-governance-compromise-via-durable-nonce-exploitation

Rhea Finance:约1840万美元

2026年4月16日,NEAR 上 Rhea Finance 的 Burrowland 协议因其保证金交易模块中的业务逻辑缺陷遭到攻击,损失约 1840万美元。值得注意的是,截至2026年4月23日,所有被盗资金均已追回。

根本原因在于该协议将用户提供的兑换输出声明视为准确代表 DEX 实际返还金额的数据。然而,恶意用户可以构造一条循环兑换路径,在路径内重复利用中间输出,从而人为抬高声明的最终输出金额,并操纵协议的账务计算。结果,协议的偿付能力和杠杆检查依赖的是一个伪造数值,而非实际收到的金额。这一缺陷根源在于 verify_token_out() 函数,该函数错误地将某些中间输出计入最终结果,尽管这些输出随后在兑换路径中被重复使用。

在绕过这些检查后,攻击者通过攻击者控制的虚假资金池将借入的资产转出协议,而协议仅收到微不足道的回报价值。随后,攻击者从这些资金池中提取流动性以套现资金。通过重复这一过程,攻击者最终从 Burrowland 中抽走了约1840万美元。

此次事件表明,保证金交易协议不应将用户声明的兑换输出视为可信输入。协议需要确保偿付能力检查基于实际收到的价值,拒绝可能循环利用中间资产的兑换路径,并防止账务逻辑被循环路由所操纵。

Web3最佳安全审计方

在上线前验证设计、代码与业务逻辑

以上信息基于截至2026年4月29日00:00 UTC 的数据整理。

本次4月安全事件简报到此结束。

您可以在我们的安全事件库中了解更多信息。

保持关注,注意安全!

订阅最新动态
~3.2亿美元损失:Liquid Network、Symbiosis 遭利用攻击 | BlockSec
Security Insights

~3.2亿美元损失:Liquid Network、Symbiosis 遭利用攻击 | BlockSec

本报告覆盖2026/09/07-09/13,分析两起共损失约3.2亿美元的安全事件,含此前未覆盖的Liquid Network于09/06遭利用事件。较大事件中,Elements的rangeproof验证缓存因字段拼接无分隔符导致验证结果错配,攻击者伪造4000枚无支撑L-BTC并几乎全部兑出。Symbiosis跨链桥比特币路线因手续费未做负值校验,330聪存款铸造出46,116,860,184.27388234 syBTC,流动性池仅存11.26 syBTC,致约970万美元损失(约9.97 BTC)。

约940万美元损失:Injective、Aquifer遭利用攻击 | BlockSec Weekly
Security Insights

约940万美元损失:Injective、Aquifer遭利用攻击 | BlockSec Weekly

过去一周(2026/08/31-2026/09/06),Injective、Solana、Ethereum和Flow EVM上发生四起安全事件,损失约940万美元。最大的是Injective漏洞,保险基金标识符与二元期权市场标识符冲突,结算路径未比较其面额,损失约480万美元;Solana上的Aquifer因交换路径调用未验证的调用者提供的Token Program,损失约247万美元;Ethereum上的Notional Finance V1因未检查的uint128转换将债务估值为零,损失约173万美元。Flow EVM上的Ankr FLOW因质押入口跳过暂停保护并按过时比率铸币,损失约41万美元。

超越智能合约:Web3中的域名与DNS运营安全
Security Insights

超越智能合约:Web3中的域名与DNS运营安全

合约审计只审合约本身。我们对DefiLlama TVL前100协议背后的100个域名进行了8项基于SEAL的DNS和注册商检查,共800项检查,只有一个域名全部通过。以下是大多数项目缺失的四项关键控制措施,以及它们在用户入口处为何至关重要。

Web3 最佳安全审计方

在上线之前验证设计、代码与业务逻辑,对标业内最高安全标准。

BlockSec 审计
通讯 - 2026年4月