
每月动态 | Web3 安全事件总损失约 3,399 万美元
Q1 概览
据慢雾安全团队统计,2025 年 Q1 季度,Web3 安全事件数量整体保持稳定,但单点重大事件显著推高了季度总损失,安全形势依然严峻:
-
本季度共发生 69 起被黑事件,钓鱼事件受害者超过 2.2 万人。
-
本季度安全事件造成的总损失约为 17.83 亿美元,其中有 6,776 万美元得以追回或冻结。
-
1 月的损失约达 1 亿美元;2 月受 Bybit 被盗事件影响,单月损失激增至 16.81 亿美元,成为本季度的最高点;3 月的损失虽较前两月有所下降,但安全压力依旧较大,攻击者的漏洞利用手段呈现更为复杂的特征,为应急和事后分析工作带来更大挑战。
-
钓鱼事件的规模呈现逐月下降的趋势;在损失金额方面,2 月相较 1 月有明显下降,但 3 月略有回升,整体趋势仍呈下降。
3 月概览
2025 年 3 月,Web3 安全事件总损失约 3,399 万美元。其中,据慢雾区块链被黑档案库 (https://hacked.slowmist.io) 统计,共发生 13 起被黑事件,导致损失约 2,763 万美元,有 455 万美元得到冻结或返还,事件原因涉及合约漏洞、内部作恶、账号被黑和私钥泄露等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 5,992 名钓鱼事件受害者,损失规模达 636.6 万美元。
(https://dune.com/scam-sniffer/march-2025-scam-sniffer-scam-report)
安全大事件
Abracadabra Money
2025 年 3 月 25 日,据慢雾安全团队监测,一名攻击者利用闪电贷盗取了 1,300 万美元的 Magic Internet Money 代币。此次攻击源于该平台智能合约的漏洞,最终攻击者获利约 6,262 枚 ETH。据链上反洗钱与追踪工具 MistTrack 分析,攻击者的初始资金来源为 Tornado。
(https://x.com/MistTrack_io/status/1904516635769323797)
3 月 21 日,据慢雾安全团队监测,Zoth 再次遭攻击,疑似管理员权限泄露,导致逻辑合约被篡改并被替换为恶意合约。据链上反洗钱与追踪工具 MistTrack 分析,此次事件导致约 832 万美元的损失。
3 月 22 日,据 Zoth 官方消息,Zoth Protocol 遭遇了通过恶意代理升级的定向攻击。在多次失败尝试后,攻击者成功未经授权地访问了部署者账户,并利用该账户将协议升级为恶意合约,从而实现了未经授权从存放 USD0++ 作为抵押物的隔离保险库中提取资金。
(https://x.com/zothdotio/status/1903447852418035986)
1inch
2025 年 3 月 5 日,一名攻击者利用 1inch DEX 聚合器的智能合约漏洞,盗取了 500 万美元的 USDC 和 wETH。1inch 合作伙伴 Decurity 发布的事后分析报告显示 (https://blog.decurity.io/yul-calldata-corruption-1inch-postmortem-a7ea7a53bfd9),旧版 1inch Settlement 具有一个回调选项,允许交易者在交互处理结束时解决所有匹配订单。该回调本应仅在解决方案合约本身为交易者时执行。然而,由于订单后缀处理中的 calldata 污染漏洞,攻击者可以覆盖解决方案地址并调用任意解决方案。此次攻击导致做市商 TrustedVolumes 遭受损失。
(https://x.com/SlowMist_Team/status/1897945772307759483)
3 月 5 日,攻击者发送链上消息,询问是否可以获得赏金。经协商,遭攻击的大部分资金已经被归还,攻击者保留了一部分作为漏洞赏金。
(https://etherscan.io/idm?addresses=0xbbb587e59251d219a7a05ce989ec1969c01522c0,0x1ef9bfb1e7480c01d3d00e9bca5f29625c6c4806&type=1)
2025 年 3 月 30 日,据慢雾(SlowMist) 的 MistEye 安全监控系统监测,Ethereum 链上的杠杆交易项目 SIR.trading (@leveragesir) 遭攻击,损失价值超 30 万美元的资产。据慢雾安全团队分析,本次被黑事件的根本原因是,在函数中调用 tstore 进行瞬态存储的值在函数调用结束后并没有被清空,导致攻击者可以利用这个特性构造特定的恶意地址来绕过权限检查转出代币。更多分析见致命残留|一场由瞬态存储引发的链上劫案。
(https://x.com/SlowMist_Team/status/1906245980770746449)
Voltage Finance
2025 年 3 月 18 日,基于 Fuse Network 的 DeFi 平台 Voltage Finance 的 Simple Staking 质押池遭遇未经授权的资金提取。本次事件共造成 171,027.20 美元的 USDCE 和 151,085.87 美元的 WETH 损失。据 Voltage Finance 发布的事后分析报告,一名 2023 年 9 月加入的开发人员(负责 Simple Staking 合约的部署)存在可疑行为。此人部署了 SimpleChefStaking 合约,但并未按照预期转移其所有权。尽管目前尚未确认该开发人员是否为攻击者,Voltage Finance 已立即撤销其访问权限,并向执法机构及中心化交易所提交了警方报告,以配合调查。
(https://x.com/voltfinance/status/1901932499988578370)
特征分析及安全建议
本月的 Web3 安全事件凸显了漏洞利用精准化、合约安全管理薄弱、内部风险加剧、资产跨链逃逸加速等趋势。项目方应主动防御,强化审计与监控、及时升级智能合约、加强团队管理、采用多签机制等措施降低安全风险。
此外,慢雾安全团队近期还注意到部分 AI 工具的搜索结果遭到污染。使用主流的 AI 工具搜索加密钱包的官网,发现许多工具的搜索结果为钓鱼网站。建议用户在使用 AI 工具时保持警惕,不盲目相信它们的输出结果,避免进入钓鱼网站,导致资金受损。关于如何找到正确的官网,可参考此前文章里的方法:Web3 安全入门避坑指南|假钱包与私钥助记词泄露风险。
比推快讯
更多 >>- 受链上销毁消息影响,GT 涨幅达 2.80%,现报 22.179 美元
- Solana 生态项目 $BAYC AI 启动算力卫星发射,迈入太空算力网络探索阶段
- Sentora:过去 7 天价值 12 亿美元的 ETH 从 CEX 转出,净流出趋势持续加剧表明市场正持续囤积 ETH
- Matrixport:本轮比特币上涨或由机构主导,散户交易者尚未入场
- 币安 Alpha 上新:Bluefin (BLUE)
- 比特币侧链 MVC 日交易量多日超比特币,单日峰值高达 10 倍
- Meme 交易平台 GMGN 手续费收入地址 20 分钟前将 9.7 万枚 SOL 转进 Coinbase Prime
- 分析师:过去三周超 350 亿美元流入加密市场
- 新罕布什尔州财政部提醒居民警惕冒充政府官员的比特币诈骗来电
- OP Labs:将暂停 Superchain 网络的主网提现
- 加密借贷平台 Cred 前 CEO 及 CFO 承认电信诈骗罪
- FalconX 与渣打银行达成战略合作,拓展机构加密服务版图
- Synthetix 提议以 2700 万美元的代币交换方式收购期权协议 Derive
- NEXPACE (NXPC) 即将登陆 Binance Alpha 和 Binance Futures
- 基于 BNB Chain 的经营建设游戏 LUSH 即将上线
- 老虎证券(香港)推出加密货币提存币服务,支持 BTC、ETH 等
- 瑞银:高净值客户正转向黄金、加密货币以及中国资产
- Coincheck 财报:完成质押平台 Next Finance Tech 收购交易,客户资产规模增至 57.32 亿美元
- UPCX 项目成为 2025 东京电动方程式大奖赛官方合作伙伴
- 币安 VIP 借币新增 KMNO、SYRUP、SXT、STO 可借资产
- 币安 VIP 借币新增 KMNO、SYRUP、SXT、STO 可借资产
- 巴克莱:印度央行可能在 6 月降息
- 密歇根州将 2025 年 5 月 13 日定为数字资产意识日
- Believe 平台过去 24 小时收入预估达 752 万美元
- 某鲸鱼花费 156 万枚 USDT 买入 955 枚 LAUNCHCOIN
- 特斯拉董事会成立特别委员会以调查马斯克的薪酬
- Bitcoin Magazine CEO:若公司资负表的 BTC 价格低于其价值,为何不卖出回购股票
- 昨日美国现货以太坊 ETF 净流入 1350 万美元
- 巴黎发生加密货币行业相关绑架未遂事件,全球加密犯罪案件激增
- Arbitrum 向区块链游戏项目投资 1000 万美元,五个项目已获资助
- 区块链公司 Gnosis 以 1495 万美元收购新加坡的 HQ.xyz
- 加密恐慌指数升至 73,市场处于贪婪状态
- 上市公司 Semler Scientific 比特币持仓量升至 3,808 枚,均价 8.92 万美元
- 巨鲸 "silentraven"1 小时前将 100 枚 WBTC 换成 3,855.2 枚 ETH
- 当前主流 CEX、DEX 资金费率显示市场仍保持中性,暂未全面看多
- 澳大利亚 Monochrome 现货比特币 ETF 持仓升至 420 枚 BTC
- 零知识证明软件开发商 RISC Zero CIO 正式担任 Boundless CEO
- 过去 24 小时 CEX 净流出 9862.16 枚比特币
- 布林肯:特朗普只尊重强硬派领导人
- 某巨鲸再度质押 72,500 枚 SOL,价值 1262 万美元
- 数据:某“Hyperliquid 高胜率巨鲸”昨天建仓的 ETH 已浮盈 24.1 万美元
- 数据:Hyperliquid 平台鲸鱼当前持仓 41.81 亿美元,多空持仓比为 0.92
- 数据:过去 24 小时全网爆仓 3.87 亿美元,多单爆仓 1.41 亿,空单爆仓 2.45 亿
- 某交易员花费 9075 美元购买 LAUNCHCOIN,浮盈约 470 万美元
- 山寨币季节指数升至 31,市场显著回暖
- 数据:Abraxas Capital 加仓 24.3 万枚 ETH,持仓价值达 5.61 亿美元
- Backpack 开启 Sui 生态战略布局:全面集成 Sui 网络,推出 20 万美元激励计划
- HFSC 前主席:Gary Gensler 私下并不极力反对加密货币
- 直布罗陀政府计划制定加密货币衍生品清算与结算规则
- 以太坊生态 DeFi 代币领涨市场,ETHFI 24 小时涨幅 40.3%
比推专栏
更多 >>观点
比推热门文章
- Matrixport:本轮比特币上涨或由机构主导,散户交易者尚未入场
- 币安 Alpha 上新:Bluefin (BLUE)
- 比特币侧链 MVC 日交易量多日超比特币,单日峰值高达 10 倍
- Meme 交易平台 GMGN 手续费收入地址 20 分钟前将 9.7 万枚 SOL 转进 Coinbase Prime
- 分析师:过去三周超 350 亿美元流入加密市场
- 新罕布什尔州财政部提醒居民警惕冒充政府官员的比特币诈骗来电
- OP Labs:将暂停 Superchain 网络的主网提现
- 加密借贷平台 Cred 前 CEO 及 CFO 承认电信诈骗罪
- FalconX 与渣打银行达成战略合作,拓展机构加密服务版图
- Synthetix 提议以 2700 万美元的代币交换方式收购期权协议 Derive