
每月动态 | Web3 安全事件总损失约 2,640 万美元
概览
2025 年 4 月,Web3 安全事件总损失约 2,640 万美元。其中,据慢雾区块链被黑档案库(https://hacked.slowmist.io) 统计,共发生 18 起被黑事件,导致损失约 2,111 万美元,有 1,789 万美元得到冻结或返还,事件原因涉及合约漏洞、社会工程、内部作恶和私钥泄露等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 7,565 名钓鱼事件受害者,损失规模达 529 万美元。
(https://dune.com/scam-sniffer/april-2025-scam-sniffer-scam-report)
安全大事件
(https://x.com/SlowMist_Team/status/1911991384254402737)
Loopscale
2025 年 4 月 26 日,基于 Solana 构建的模块化 DeFi 借贷市场 Loopscale 遭攻击,导致约 570 万枚 USDC 和 1,200 枚 SOL 被盗,约占平台总资金的 12%。本次攻击的根本原因已确认,系 Loopscale 针对 RateX-based collateral 定价机制存在孤立性问题。4 月 29 日,据 Loopscale 官方推特称,经过成功谈判,4 月 26 日被盗的 5,726,725 枚 USDC 及 1,211 枚 SOL 已全部归还,用户存款未受损失。
(https://x.com/LoopscaleLabs/status/1917212052029931624)
ZKsync
据 ZKsync 发布的事故分析报告 (https://zksync.mirror.xyz/W5vPDZqEqf2NuwQ5x7SyFnIxqqpE1szAFD69iaaBFnI),4 月 13 日,一个被攻破的管理员账户铸造了用于 ZKsync 2024 年 6 月 17 日空投的 ZK 代币 Merkle 分发合约中尚未认领的剩余代币。攻击者成功控制了 111,881,122 枚 ZK 代币(当时市值约为 500 万美元)。本次事件仅限于 2024 年 6 月 ZK 空投中三个特定的 ZK 代币 Merkle 分发合约,问题源于其管理员密钥被攻破。4 月 23 日,在 ZKsync 安全委员会提出“安全港”协议后,攻击者归还了全部资金,事件得以解决。
(https://x.com/TheZKNation/status/1915110305790660939)
2025 年 4 月 16 日,R0AR 遭攻击,损失约 78 万美元。据慢雾安全团队分析,此次攻击的根本原因在于合约中存在后门。在部署过程中,R0ARStaking 合约通过直接修改存储槽,篡改了指定地址的余额(user.amount)。随后,攻击者利用紧急提现函数将合约中的全部资金提取走。R0AR 的创始人兼首席执行官 Dustin 在 AMA 中说明了事件经过。他详细解释称,涉事开发者在质押合约中植入了恶意代码,从而能够执行紧急提取操作,导致流动性池被抽空,约 490 枚 ETH 价值的代币被盗。据链上反洗钱与追踪工具 MistTrack 分析,被盗资金已被转入 Tornado。
(https://x.com/SlowMist_Team/status/1912417097269014825)
特征分析及安全建议
本月有 3 起被黑事件的被盗资金得以全部收回,可以看到,在不幸发生安全事件后,链上追踪与谈判依然是最为关键的应对手段之一。若能在短时间内开展有效的链上沟通,往往能够更高效地挽回损失。此前我们发布了慢雾:被盗急救指南之链上留言和慢雾:被盗急救指南之链上留言 —— BTC 篇,感兴趣的读者可点击查看。
另一方面,随着大模型的迅猛发展,各种新的 AI 工具也在不断涌现,当下代表性的 MCP (Model Context Protocol) 标准实现的工具正逐渐成为连接大语言模型(LLM) 与外部工具、数据源之间的关键桥梁。然而,MCP 的快速普及也带来了新的安全挑战。本月,慢雾安全团队发布了一系列 MCP 安全专题文章,建议相关项目团队参照进行自查和风险加固,提前做好防御准备。
AI 在区块链的广泛应用,也引发了新的潜在风险。2024 年,慢雾(SlowMist) 披露了历史上第一个由于 AI 投毒导致资产被盗的真实案例,说明利用 AI 进行攻击已经不再是纸上谈兵。未来,类似的攻击形式可能会不断演化。此外,在区块链这片黑暗森林中,除了要具备防范 AI 作恶的能力,还要有验证是否是 AI 作恶的能力。这不仅是外部攻击防御的延伸,也关乎对内部行为和潜在风险源的辨识与控制。
比推快讯
更多 >>- 特朗普旗下公司悄然减持加密项目 WLFI 股份
- Presto Research:企业加密资产储备存在泡沫风险,但较以往“更微妙”
- 去中心化交易所 Aster 完成第一阶段激励计划,积分分配停止并推出交易激励
- 消息人士:在与美国的谈判中,欧盟越来越屈从于 10%的基础关税
- 马斯克将把 X 打造成"超级应用":探索引入信用卡或借记卡
- Alchemy Pay:将推出自有稳定币
- X CEO:用户很快就能在 X 平台上进行投资或交易
- 小摩:不要对美联储降息抱太大期望
- Circle CEO:CPN 节点将为稳定币和法币创造更大全球流动性
- Greeks.live:BTC 交易者关注 10.5 万美元筹码集中区域,预期 7 月波动较大
- XRP Ledger 将推出首个社区主导组织 XAO DAO,迈向去中心化治理
- 香港胜利证券拟推出结构性加密产品
- 分析:美联储降息希望转向 9 月,比特币保持平稳
- 伊朗对加密交易所实施宵禁措施,以防止资本外流
- 澳大利亚 Monochrome 现货比特币 ETF 的 BTC 持仓突破 800 枚
- Purpose Investments:明年 2 月 1 日前 XRP ETF 管理费率为 0%
- 俄罗斯财政部官员:尽管已出台新法律,仍有 70%的加密矿企未注册
- 福特汽车将担任 Cardano 去中心化云服务协议 Lagon 顾问
- Vitalik 配合营销公司 Etherealize 发布以太坊牛市论点内容
- 习近平:停火是当务之急,使用武力不是解决国际争端的正确方式
- Bitget 获得格鲁吉亚牌照,深化东欧市场合规布局
- 区块链初创公司 Units.Network 完成 1000 万美元融资,Nimbus Capital 领投
- 法国议会驳回比特币挖矿相关提案
- Consensys CEO:以太坊 Layer 1 将成为全球的主账本
- BTTC 2.0 质押年化收益率调整至 6%
- 富达:比特币十年以上未移动的“远古供应量”增速已超过每日新产出
- 韩国监管机构将对 CEX 交易费用展开调查以研究潜在的费用降低措施
- GoPlus:黑客正攻击 Bankroll Network 合约,用户需尽快撤销相关授权
- Ave.ai 移动端应用软件“Ave Pro”登陆香港 App Store,目前已覆盖美、港、澳等地区
- 去中心化 AI 基础设施 Mira 发布吉祥物 VERI,号召社区共创内容
- Deribit:39 亿美元 BTC 期权和 ETH 期权即将到期,BTC 最大痛点为 106,000 美元
- OSL Pay 将携手 XT.com 拓展全球法币通道服务
- 人民法院报:虚拟货币具有相应财产属性,若涉退赔可探索通过合规持牌交易平台兑换法币
- 慢雾:监测到与 Bankroll Network 相关的可疑活动
- 某巨鲸连续开启 TRUMP 多单和空单,共亏损 47.2 万美元
- Fetch.AI CEO:将从公开市场回购价值 5000 万美元的 FET
- OKX 半小时前销毁 4243.7 万枚 OKB,完成第 28 次 OKB 销毁
- 数据:过去 24 小时全网爆仓 2.18 亿美元,多单爆仓 1.44 亿,空单爆仓 7350.36 万
- 分析师:鲸鱼和散户转入 Binance 的比特币数量已降至周期性低位
- 黑客组织 Gonjeshke Darande 公布 Nobitex 源代码
- CoinGlass 于近日推出加密衍生品指数 (CGDI)
- 伊朗央行已要求国内加密交易平台限制运营时间至 10:00 - 20:00
- Bitget 集成至 Vataga Crypto,赋能高效加密交易体验
- 某多签地址过去一周从各机构募集 7000 万美元,或与 pump.fun 发币有关
- 数据:Cork Protocol 攻击者转移 4530 枚 ETH 至新地址
- 经济日报刊文:稳定币背后有不稳定风险
- 某巨鲸从币安提出 150 万枚 USDC 并以均价 0.95 美元买入 158 万枚 AERO
- 上市公司 The Smarter Web Company 宣布增持 104.28 枚比特币
- USDD 20%年化质押活动第六期将于 6 月 21 日晚 8 点(SGT)开启
- Upbit 新增 Solana 网络支持 USDC 充提