Back to Blog

通讯 - 2026年3月

Code AuditingPhalcon Security
April 1, 2026
3 min read
Key Insights
  • Resolv:因密钥泄露损失 $80M;验证与监控机制薄弱;脱锚引发跨协议连锁反应及大规模坏账。

  • BitcoinReserveOffering:通过 ERC-3525 回调中的双重铸造漏洞损失 $2.7M;应强制执行严格的一次性记账机制及预检

三月 DeFi 事件排行榜 Top 3

Resolv Protocol:约 8000 万美元

2026 年 3 月 22 日,Resolv 遭受安全漏洞攻击,造成约 8000 万美元*的损失。

根本原因是特权基础设施密钥被盗。攻击者利用窃取的密钥,滥用了特权的SwapChain最终确定流程,在三次攻击性交易中凭空铸造了超过 8000 万个 USR,而没有任何等值的抵押品。尽管根本原因很简单,但该事件暴露了项目在链上和链下安全控制方面的普遍缺失。该项目在铸币批准期间未强制执行严格验证,也没有部署监控策略来及时检测和响应漏洞。

值得注意的是,其影响远远超出了未经授权铸造 8000 万个 USR 的范畴。由于 Resolv 的资产在多个借贷协议中被广泛用作抵押品,脱钩引发了更广泛的连锁反应。据 Chaos Labs 报道,使用自动逐利配置的链上策展人缺乏实时风险控制,继续将新资金投入已受损的市场。最初的局部性漏洞攻击迅速升级为跨协议的连锁事件,导致借贷协议产生数百万美元的坏账。

*损失估算基于 USR 1 美元的锚定价值。

BitcoinReserveOffering:约 270 万美元

2026 年 3 月 5 日,以太坊上的 BitcoinReserveOffering 合约被利用,造成约 270 万美元的损失。

根本原因是 mint() 函数中存在的业务逻辑缺陷,该缺陷在处理完整的 ERC-3525 SFT 存款时执行了两次铸币逻辑。由于 ERC-3525 继承自 ERC-721,安全转账会触发 onERC721Received() 回调。在回调中,会计算 BRO 代币数量并铸造给调用者。然而,在回调返回后,外部的 mint() 继续执行,并进行了第二次铸币操作,将每次存款发行的 BRO 翻倍。这使得攻击者可以通过重复的销毁-铸造循环,在一个攻击性交易中膨胀其 BRO 余额。

为防止类似问题发生,协议应确保每个存款操作只执行一次资产会计,并在任何可能触发回调的外部调用之前提交状态更新。此外,应添加不变量检查,以确保铸造的数量绝不超过底层存款价值。

Venus Protocol:约 215 万美元

2026 年 3 月 15 日,Venus 在 BNB Chain 上的 THE (Thena) 市场遭受了捐赠攻击市场操纵。此次事件导致协议产生约 215 万美元的坏账,而攻击者则遭受了约 470 万美元的净链上损失。

Venus 是一个 Compound V2 分叉的借贷协议。受影响的市场使用 THE 作为其底层资产,而 THE 的链上流动性较低。该捐赠攻击之所以成为可能,是因为市场合约从合约的原始余额中派生出 totalCash。这使得攻击者能够直接向市场捐赠 THE,从而增加了 totalCash 并推高了 exchangeRate。利用被夸大的抵押品,攻击者借入了流动性资产,将其兑换成更多的 THE,并推高了 THE 的市场价格。这些获得的 THE 代币被进一步捐赠到市场,持续放大了攻击的影响。

此次事件在两个方面为借贷协议敲响了警钟:会计逻辑和风险配置。协议应实施抗操纵的会计机制,以准确反映资产价值,且不能被捐赠攻击所扭曲。此外,必须仔细配置关键风险参数,如供应上限、借款上限和 LTV(贷款价值比)比例,以限制协议的敞口。

如需详细分析,请阅读我们的深度文章:

https://blocksec.com/blog/venus-thena-donation-attack

*以上信息基于 2026 年 3 月 31 日 00:00 UTC 的数据。

本期安全事件简报到此结束。如需更深入地分析区块链安全事件和 Web3 安全趋势,您可以查阅我们的资源。

您可以在我们的安全事件库中了解更多信息。

保持知情,保持安全!

Sign up for the latest updates
Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec
Security Insights

Harmony跨分片ONE铸币漏洞 + 约4700万美元私钥丢失 | BlockSec

2026年8月10日至16日期间,共5起重大安全事件,量化损失约4700万美元。重点分析Harmony第一层链的实现缺陷:跨分片收据重放导致原生ONE被非法铸造——目标分片依据未验证的MerkleProof.ShardID和BlockNum字段而非签名的源区块头来标记收据已花费,致使已入账收据可被重放而无对应源分片扣款。约3.01万亿ONE被伪造,但其名义价值远超代币市值,未变现也未确认为实际损失,故不计入总额。约4700万美元损失来自私钥泄露(未知巨鲸钱包约2500万美元、Kite约1400万美元、Coinsbuy约790万美元)及Fox业务逻辑漏洞(约11.7万美元)。

HKDAP稳定币安全审查:已上线、已持牌,但尚未就绪

HKDAP稳定币安全审查:已上线、已持牌,但尚未就绪

BlockSec对香港首个受监管稳定币HKDAP的审查发现:KYC撤销功能失效、铸币权限由单一密钥控制,且与香港金管局(HKMA)相关指引存在冲突。

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报
Security Insights

~$160万损失:Moke代币与LpdFi遭黑客攻击 | BlockSec周报

2026年8月3-9日,BNB Chain发生2起重大安全事件,总损失约160万美元,均源于价格操纵。LpdFi事件(约69.7万美元):攻击者利用同一PancakeSwap流动性池储备同时用于订单估值和利息赎回的漏洞,虚增本金并操纵池子以索取超额利息。Moke Token事件(约90.6万美元):攻击者结合可操纵的现货价格与重复的LP分红计算,多次领取虚高的MOKE及BNB分红。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit

Get Real-Time Protection with Phalcon Security

Audits alone are not enough. Phalcon Security detects attacks in real time and blocks threats mid-flight.

phalcon security