返回博客

月度安全回顾:2024年3月

2024年4月1日
阅读约 4 分钟

安全一览 👀

2024 年 3 月,DeFi 攻击导致约 8100 万美元的损失。幸运的是,得益于各方的努力,大部分资金已追回,或正在进行谈判。

  • PrismaFi 攻击事件

3 月 28 日,以太坊上的 PrismaFi 遭到攻击,损失约 1100 万美元。 根本原因在于 未经验证的用户输入。值得注意的是,此次攻击通过 10 笔以上交易完成,并出现了 2 名模仿者。项目团队在首次攻击发生 90 分钟后,通过多重签名暂停了合约。在此次攻击中,使用 Phalcon 实现 单签名紧急暂停 可以显著减少损失。

主攻击者已表示愿意归还资金,与项目团队的谈判仍在进行中,请查看 谈判聊天记录

  • Munchables 事件

3 月 27 日,Blast L2 上的 Munchables 资产被盗 6200 万美元。 此事件是由于开发者实施了恶意升级(合约未开源)所致。幸运的是,项目团队和 Blast L2 核心团队迅速采取行动,开发者已归还资金。目前,所有资金都存放在一个由 Blast L2 核心团队控制的 Safe{wallet} 中。

托管声明时间线;点击 此处 了解更多事件详情。

  • ParaSwap 攻击事件

3 月 19 日至 3 月 21 日,ParaSwap 的多名用户遭到攻击,总损失至少为 30 万美元。 根本原因是 访问控制问题。值得一提的是,主攻击者已归还 90% 的资产。

  • Unizen 攻击事件

3 月 8 日,以太坊和 Polygon 上的 Unizen 遭受攻击,损失 280 万美元。 根本原因是未经验证的用户输入问题。DeFi 用户应定期检查其授权并保持警惕!

此外,白帽黑客通过 bloXroute 的半私有 RPC 在 Polygon 上发送了救援交易,但该救援交易被发送到内存池并被 MEV 机器人抢跑,引发了争议。阅读更多关于此事件

  • TGBS Token 攻击事件

3 月 6 日,BSC 上的 TGBS Token 遭受攻击,损失 15 万美元。 有趣的是,所有者在一小时前所做的更改触发了此次攻击,因此这可能又是一次 rug pull。查看警报

  • WooFi 攻击事件

3 月 5 日,Arbitrum 上的 WooFi 遭受攻击,损失 875 万美元。 根本原因是 易受攻击的价格依赖性 问题。WooFi 的借贷市场被利用,因为 $Woo 的价格被操纵得非常便宜,使得攻击者可以通过闪电贷借入大量 $Woo 并轻松偿还。

尽管其价格机制利用 Chainlink 的预言机进行价格检查,但 Arbitrum 上的 Chainlink 未能提供 $Woo 的价格,未能阻止此次攻击。阅读事后分析报告

👉 您可以在我们的 安全事件列表 中查看上述事件的攻击交易、根本原因和 PoC。

博文 & 视频

L2 链如何实施多项措施来增强顶级协议的安全性并保护链上用户资产。

利用 BlockSec 保护协议的整个生命周期。从发布前的安全审计到发布后的攻击监控和拦截(Phalcon),我们一应俱全。

BlockSec 首席执行官 Yajin Zhou 在 2024 年 ETHDenver 的 Open Information House 上发表了题为“BlockSec 与安全前沿”的重要演讲。

不要错过这个机会,进行一场引人入胜且富有洞察力的讨论,它有望改变您对区块链安全的看法。

合作

Blockscout 区块链浏览器集成了 MetaSuites地址标签EthereumPolygonGnosisOptimismBase)和 GPT 驱动的交易解释Ethereum)功能,并添加了对 Phalcon Explorer 的快速访问。🎉🎉

新网站,新篇章

激动人心的消息——我们对网站进行了全面改版!

在 BlockSec,我们随时为您提供支持,确保您的协议在从发布前到发布后的每个阶段都安全可靠!点击 此处 进行探索。

订阅最新动态
Web3攻击面:渗透测试概览

Web3攻击面:渗透测试概览

加密机构承载所有传统攻击面,并叠加资金处理链。本文提供系统的实用抽象:应用、授权与签名、区块链交互、基础设施四组件模型,说明各自职责、代表实现及继承的攻击面,并将web3特有覆盖细分为五大攻击面:生产与自动化运维、签名意图、审批与提现链、资金逻辑及链上交易与已部署合约。

损失约2300万美元:Cosmos EVM与Moonwell遭利用攻击 | BlockSec Weekly
Security Insights

损失约2300万美元:Cosmos EVM与Moonwell遭利用攻击 | BlockSec Weekly

在报告期(2026/08/22-2026/08/30)内,我们统计5起区块链安全事件,损失约2270万美元;Tectonic被盗约7400万-1.195亿美元,因Cronos回滚至攻击前状态而多数被抹除。重点是六链Cosmos EVM漏洞系列(实现约570万美元),经TAC Chain溯源,共享余额同步漏洞串联下溢与上溢耗尽质押池。报告还分析了Moonwell的抵押品核算与预言机价格操纵组合攻击、Tectonic的预言机价格与凭证代币汇率操纵低流动性抵押品、Ajna清算业务逻辑缺陷,以及Solana上的Rain Card Contract Exploit Series(Ed25519签名验证绕过,涉及Avici、Tria等)。

什么是区块链渗透测试?定义与边界
Security Services

什么是区块链渗透测试?定义与边界

区块链渗透测试尚无公认定义,常与审计、扫描、赏金测试混淆。本文提出工作定义:在约定范围与规则下,对运行系统进行对抗性实测,验证可利用路径与控制链;并指出web3新增的资金处理威胁模型,其关键组合缺口在链下到链上的交接。随后梳理该链条的五项可测能力,并将相关目标分流至代码审计、钱包安全审计、web3安全测试、扫描与赏金测试。