
每月动态 | Web3 安全事件总损失约 3,399 万美元
Q1 概览
据慢雾安全团队统计,2025 年 Q1 季度,Web3 安全事件数量整体保持稳定,但单点重大事件显著推高了季度总损失,安全形势依然严峻:
-
本季度共发生 69 起被黑事件,钓鱼事件受害者超过 2.2 万人。
-
本季度安全事件造成的总损失约为 17.83 亿美元,其中有 6,776 万美元得以追回或冻结。
-
1 月的损失约达 1 亿美元;2 月受 Bybit 被盗事件影响,单月损失激增至 16.81 亿美元,成为本季度的最高点;3 月的损失虽较前两月有所下降,但安全压力依旧较大,攻击者的漏洞利用手段呈现更为复杂的特征,为应急和事后分析工作带来更大挑战。
-
钓鱼事件的规模呈现逐月下降的趋势;在损失金额方面,2 月相较 1 月有明显下降,但 3 月略有回升,整体趋势仍呈下降。
3 月概览
2025 年 3 月,Web3 安全事件总损失约 3,399 万美元。其中,据慢雾区块链被黑档案库 (https://hacked.slowmist.io) 统计,共发生 13 起被黑事件,导致损失约 2,763 万美元,有 455 万美元得到冻结或返还,事件原因涉及合约漏洞、内部作恶、账号被黑和私钥泄露等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 5,992 名钓鱼事件受害者,损失规模达 636.6 万美元。
(https://dune.com/scam-sniffer/march-2025-scam-sniffer-scam-report)
安全大事件
Abracadabra Money
2025 年 3 月 25 日,据慢雾安全团队监测,一名攻击者利用闪电贷盗取了 1,300 万美元的 Magic Internet Money 代币。此次攻击源于该平台智能合约的漏洞,最终攻击者获利约 6,262 枚 ETH。据链上反洗钱与追踪工具 MistTrack 分析,攻击者的初始资金来源为 Tornado。
(https://x.com/MistTrack_io/status/1904516635769323797)
3 月 21 日,据慢雾安全团队监测,Zoth 再次遭攻击,疑似管理员权限泄露,导致逻辑合约被篡改并被替换为恶意合约。据链上反洗钱与追踪工具 MistTrack 分析,此次事件导致约 832 万美元的损失。
3 月 22 日,据 Zoth 官方消息,Zoth Protocol 遭遇了通过恶意代理升级的定向攻击。在多次失败尝试后,攻击者成功未经授权地访问了部署者账户,并利用该账户将协议升级为恶意合约,从而实现了未经授权从存放 USD0++ 作为抵押物的隔离保险库中提取资金。
(https://x.com/zothdotio/status/1903447852418035986)
1inch
2025 年 3 月 5 日,一名攻击者利用 1inch DEX 聚合器的智能合约漏洞,盗取了 500 万美元的 USDC 和 wETH。1inch 合作伙伴 Decurity 发布的事后分析报告显示 (https://blog.decurity.io/yul-calldata-corruption-1inch-postmortem-a7ea7a53bfd9),旧版 1inch Settlement 具有一个回调选项,允许交易者在交互处理结束时解决所有匹配订单。该回调本应仅在解决方案合约本身为交易者时执行。然而,由于订单后缀处理中的 calldata 污染漏洞,攻击者可以覆盖解决方案地址并调用任意解决方案。此次攻击导致做市商 TrustedVolumes 遭受损失。
(https://x.com/SlowMist_Team/status/1897945772307759483)
3 月 5 日,攻击者发送链上消息,询问是否可以获得赏金。经协商,遭攻击的大部分资金已经被归还,攻击者保留了一部分作为漏洞赏金。
(https://etherscan.io/idm?addresses=0xbbb587e59251d219a7a05ce989ec1969c01522c0,0x1ef9bfb1e7480c01d3d00e9bca5f29625c6c4806&type=1)
2025 年 3 月 30 日,据慢雾(SlowMist) 的 MistEye 安全监控系统监测,Ethereum 链上的杠杆交易项目 SIR.trading (@leveragesir) 遭攻击,损失价值超 30 万美元的资产。据慢雾安全团队分析,本次被黑事件的根本原因是,在函数中调用 tstore 进行瞬态存储的值在函数调用结束后并没有被清空,导致攻击者可以利用这个特性构造特定的恶意地址来绕过权限检查转出代币。更多分析见致命残留|一场由瞬态存储引发的链上劫案。
(https://x.com/SlowMist_Team/status/1906245980770746449)
Voltage Finance
2025 年 3 月 18 日,基于 Fuse Network 的 DeFi 平台 Voltage Finance 的 Simple Staking 质押池遭遇未经授权的资金提取。本次事件共造成 171,027.20 美元的 USDCE 和 151,085.87 美元的 WETH 损失。据 Voltage Finance 发布的事后分析报告,一名 2023 年 9 月加入的开发人员(负责 Simple Staking 合约的部署)存在可疑行为。此人部署了 SimpleChefStaking 合约,但并未按照预期转移其所有权。尽管目前尚未确认该开发人员是否为攻击者,Voltage Finance 已立即撤销其访问权限,并向执法机构及中心化交易所提交了警方报告,以配合调查。
(https://x.com/voltfinance/status/1901932499988578370)
特征分析及安全建议
本月的 Web3 安全事件凸显了漏洞利用精准化、合约安全管理薄弱、内部风险加剧、资产跨链逃逸加速等趋势。项目方应主动防御,强化审计与监控、及时升级智能合约、加强团队管理、采用多签机制等措施降低安全风险。
此外,慢雾安全团队近期还注意到部分 AI 工具的搜索结果遭到污染。使用主流的 AI 工具搜索加密钱包的官网,发现许多工具的搜索结果为钓鱼网站。建议用户在使用 AI 工具时保持警惕,不盲目相信它们的输出结果,避免进入钓鱼网站,导致资金受损。关于如何找到正确的官网,可参考此前文章里的方法:Web3 安全入门避坑指南|假钱包与私钥助记词泄露风险。
比推快讯
更多 >>- 哈塞特:特朗普仍然希望政府关门问题得到友好解决
- 美联储 10 月降息 25 个基点的概率升至 99%
- Tether 向 OpenSats 捐赠 25 万美元遭 Jack Dorsey 质疑
- 公链活跃度近 7 日排行榜:Solana 稳居首位
- OKX 创始人 Star:不会“配合”或“默许”意见领袖喊单拉盘,将坚持中立与透明
- Strike 创始人:比特币对流动性最敏感会引领反弹,最简单的方式就是“买入”
- 富途控股招聘 DeFi 技术负责人,要求具备 8 年以上开发经验
- Aave V4 将支持新抵押资产类别,涵盖股票、ETF 和房地产等
- 彭博社:抓住 AI 热潮的加密矿企正逐渐放弃比特币
- 泰国和新加坡正调查遭美英制裁的柬埔寨太子控股集团
- 早期 UNI 投资方地址 5 小时内向 Wintermute 转出 169.7 万枚 UNI,价值 1029 万美元
- Four.Meme 将上线代币名称保护功能,防止重复创建与混淆
- CZ 参与 APRO 中文名征集活动
- AnteX 测试网正式上线,首赛季积分活动同步开启
- 交易员 Eugene:预计市场将会继续下跌而非反弹,尤其是山寨币
- 何一再次回应币安 Alpha 空投“难抢”称将解决该问题
- 分析师:比特币走势反转需价格与未平仓量同步增长,或明显资金流入
- 数据:过去 24h Binance 净流入 1.61 亿 USDT
- 美 SEC 主席:美国在加密领域已落后十年,为吸引创新建立监管框架是首要任务
- Aster 更新 Stage 3 交易积分规则:现货和永续合约交易量均包括在内,严禁刷量等欺诈行为
- 一新地址从 Binance 提出 74.4 万枚 LINK,约 1244 万美元
- 特朗普次子:我从不和父亲讨论加密货币
- COAI 上大规模盈利地址疑为量化团体,非项目方操作
- imToken 发布安全声明:钱包私钥随机性安全,无用户受影响
- 麻吉于 20 分钟前使用最后的保证金 40 倍做多 BTC,仓位价值仅 160 万美元
- 数据:过去 24 小时全网爆仓 5.96 亿美元,多单爆仓 3.35 亿美元,空单爆仓 2.61 亿美元
- 币安 Alpha:Merlin Chain(MERL)第二波空投开启,申领门槛 240 积分
- 某鲸鱼地址今日加仓 2825 枚 ETH,近 3 日囤积 4332 枚 ETH
- 数据:过去 7 天 USDC 流通量约增加 4 亿枚
- Binance:至少拥有 240 分的用户可于今日 16 时领取 Alpha 空投
- 智能合约安全平台 AgentLISA 完成 1200 万美元融资,加速智能合约安全革新
- COPX 将于 10 月 18 日 21:00 举办 X Space,解析平台的创新经济设计及探讨佣金代币化如何重塑交易激励机制
- 两只鲸鱼分别增持并质押 700 万枚和 900 万枚 FF,合计约 200 万美元
- SLERF 合约与链上价格现 4 倍价差,或由 CEX 暂停充值引发套利波动
- Vitalik 发文呼吁 ZK 与 FHE 开发者以“性能比率”衡量效率损耗
- Ethena 创始人关联地址过去 3 天从 CEX 提币 4800 万枚 ENA
- Tom Lee:市场谨慎情绪上升,但或迎反向机会
- 数据:当前加密恐慌贪婪指数为 22,处于极度恐慌状态
- Binance 宣布下架合约后,SLERF 短时上下插针涨跌波动超 20%
- 数据:某鲸鱼清仓 2.2278 万亿枚 PEPE,持有 100 天亏损 102 万美元
- Falcon Finance 将于 10 月推出首个 NFT 系列Perryverse
- OpenSea CEO:计划在 2026 年第一季度推出 SEA 代币
- 数据:6 个黑客钱包近期因高买低卖 ETH 而损失超 1,340 万美元
- 麻吉再次加仓其 ETH 多单,仓位规模升至 550 万美元
- Solana 推出 SIMD-0337 提案,引入快速领导者交接机制提升网络性能
- 聪明钱 Hanmancheol 实盘做空 COAI 爆仓,三日亏损逾 137 万美元
- 数据:Hyperliquid 平台鲸鱼当前持仓 52.44 亿美元,多空持仓比为 0.86
- 疑似 Blockchain Capital 地址向币安等 CEX 充值 2800 万枚 SKY
- 昨日比特币现货 ETF 净流出 3.6402 亿美元
- 某 TRUMP 鲸鱼地址凌晨从 OKX 提币价值 400 万美元的 TRUMP
比推专栏
更多 >>观点
比推热门文章
- 哈塞特:特朗普仍然希望政府关门问题得到友好解决
- 美联储 10 月降息 25 个基点的概率升至 99%
- Tether 向 OpenSats 捐赠 25 万美元遭 Jack Dorsey 质疑
- 公链活跃度近 7 日排行榜:Solana 稳居首位
- OKX 创始人 Star:不会“配合”或“默许”意见领袖喊单拉盘,将坚持中立与透明
- Strike 创始人:比特币对流动性最敏感会引领反弹,最简单的方式就是“买入”
- 富途控股招聘 DeFi 技术负责人,要求具备 8 年以上开发经验
- Aave V4 将支持新抵押资产类别,涵盖股票、ETF 和房地产等
- 彭博社:抓住 AI 热潮的加密矿企正逐渐放弃比特币
- 泰国和新加坡正调查遭美英制裁的柬埔寨太子控股集团