
每月动态 | Web3 安全事件总损失约 2,640 万美元
概览
2025 年 4 月,Web3 安全事件总损失约 2,640 万美元。其中,据慢雾区块链被黑档案库(https://hacked.slowmist.io) 统计,共发生 18 起被黑事件,导致损失约 2,111 万美元,有 1,789 万美元得到冻结或返还,事件原因涉及合约漏洞、社会工程、内部作恶和私钥泄露等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 7,565 名钓鱼事件受害者,损失规模达 529 万美元。
(https://dune.com/scam-sniffer/april-2025-scam-sniffer-scam-report)
安全大事件
(https://x.com/SlowMist_Team/status/1911991384254402737)
Loopscale
2025 年 4 月 26 日,基于 Solana 构建的模块化 DeFi 借贷市场 Loopscale 遭攻击,导致约 570 万枚 USDC 和 1,200 枚 SOL 被盗,约占平台总资金的 12%。本次攻击的根本原因已确认,系 Loopscale 针对 RateX-based collateral 定价机制存在孤立性问题。4 月 29 日,据 Loopscale 官方推特称,经过成功谈判,4 月 26 日被盗的 5,726,725 枚 USDC 及 1,211 枚 SOL 已全部归还,用户存款未受损失。
(https://x.com/LoopscaleLabs/status/1917212052029931624)
ZKsync
据 ZKsync 发布的事故分析报告 (https://zksync.mirror.xyz/W5vPDZqEqf2NuwQ5x7SyFnIxqqpE1szAFD69iaaBFnI),4 月 13 日,一个被攻破的管理员账户铸造了用于 ZKsync 2024 年 6 月 17 日空投的 ZK 代币 Merkle 分发合约中尚未认领的剩余代币。攻击者成功控制了 111,881,122 枚 ZK 代币(当时市值约为 500 万美元)。本次事件仅限于 2024 年 6 月 ZK 空投中三个特定的 ZK 代币 Merkle 分发合约,问题源于其管理员密钥被攻破。4 月 23 日,在 ZKsync 安全委员会提出“安全港”协议后,攻击者归还了全部资金,事件得以解决。
(https://x.com/TheZKNation/status/1915110305790660939)
2025 年 4 月 16 日,R0AR 遭攻击,损失约 78 万美元。据慢雾安全团队分析,此次攻击的根本原因在于合约中存在后门。在部署过程中,R0ARStaking 合约通过直接修改存储槽,篡改了指定地址的余额(user.amount)。随后,攻击者利用紧急提现函数将合约中的全部资金提取走。R0AR 的创始人兼首席执行官 Dustin 在 AMA 中说明了事件经过。他详细解释称,涉事开发者在质押合约中植入了恶意代码,从而能够执行紧急提取操作,导致流动性池被抽空,约 490 枚 ETH 价值的代币被盗。据链上反洗钱与追踪工具 MistTrack 分析,被盗资金已被转入 Tornado。
(https://x.com/SlowMist_Team/status/1912417097269014825)
特征分析及安全建议
本月有 3 起被黑事件的被盗资金得以全部收回,可以看到,在不幸发生安全事件后,链上追踪与谈判依然是最为关键的应对手段之一。若能在短时间内开展有效的链上沟通,往往能够更高效地挽回损失。此前我们发布了慢雾:被盗急救指南之链上留言和慢雾:被盗急救指南之链上留言 —— BTC 篇,感兴趣的读者可点击查看。
另一方面,随着大模型的迅猛发展,各种新的 AI 工具也在不断涌现,当下代表性的 MCP (Model Context Protocol) 标准实现的工具正逐渐成为连接大语言模型(LLM) 与外部工具、数据源之间的关键桥梁。然而,MCP 的快速普及也带来了新的安全挑战。本月,慢雾安全团队发布了一系列 MCP 安全专题文章,建议相关项目团队参照进行自查和风险加固,提前做好防御准备。
AI 在区块链的广泛应用,也引发了新的潜在风险。2024 年,慢雾(SlowMist) 披露了历史上第一个由于 AI 投毒导致资产被盗的真实案例,说明利用 AI 进行攻击已经不再是纸上谈兵。未来,类似的攻击形式可能会不断演化。此外,在区块链这片黑暗森林中,除了要具备防范 AI 作恶的能力,还要有验证是否是 AI 作恶的能力。这不仅是外部攻击防御的延伸,也关乎对内部行为和潜在风险源的辨识与控制。
比推快讯
更多 >>- Matrixport:山寨币本轮上涨或难以维持,市场热度仍待观察
- 中银香港通过自行搭建联盟区块链完成数码港元第二阶段测试
- 美 SEC 委员支持交易隐私权:开源隐私软件开发者不应为代码使用行为担责
- Base 网络遭遇异常:超 10 分钟未产生新区块
- 数据:Capital B 增持 62 枚比特币,总持有量升至 2075 枚
- Bitwise CIO:Uniswap 当前市值偏低,规模相当于全球第 400 大金融服务公司
- Peter Schiff:9 月降息并非板上钉钉,通胀或将高于预期
- Animoca Brands 联创:计划在公开市场回购 TOWER 代币
- Edgen 正式上线 Aura 2.0 版本,提升用户贡献度识别及奖励机制
- 分析师:美联储应调整其双重使命目标,并重新调整货币政策
- Fireverse:目前流通的任何 FIR 代币都是虚假的,请用户保持警惕
- 支付服务公司 Remitly 将采用稳定币进行跨境支付
- Thomas Lee:ETH 仍将是未来 10 至 15 年最大的宏观趋势之一
- 数据:当前加密恐慌贪婪指数为 61,处于贪婪状态
- 彭博分析师:自比特币现货 ETF 推出以来其波动率大幅下降,目前已不到黄金的两倍
- Grok Imagine 已上线 Grok iOS 应用程序
- DEX GTE 宣布从 MegaETH 独立并上线主网,已累计完成逾 2500 万美元融资
- 排队退出以太坊 PoS 网络的 ETH 数量连续 3 日下降,当前价值约 17.85 亿美元 ETH 正排队退出
- Linea:将未来几个月将上线原生收益,桥接 ETH 自动在主网质押
- Particle Network 推出端到端全能 SDK,,打造 RWAs、稳定币以及数字资产的通用交易层
- RootData:G7 将于一周后解锁价值约 128 万美元的代币
- Project Hunt:去中心化区块链 Avalanche 为过去 7 天被 Top 人物取关最多的项目
- 韩国加密货币交易所 Bitsonic 代表因涉嫌 1 亿韩元诈骗案再次入狱
- 某交易者 3 个月前花费 2.28 万美元买入 2786 万枚 TROLL,目前浮盈超 100 倍
- Chaos Labs:Aave 对 Ethena 的 47 亿美元敞口或引发“流动性紧缩”
- Bybit 年中总结:CEO Ben 回顾上半年大事件,邀请社区重塑未来
- Somnia 已开通基金会推特账号
- 交易员 Eugene:已止盈 ETH 多单
- 山寨币季节指数回升至 43
- 某鲸鱼花费 328 万美元买入 PUMP,并以 3 倍杠杆开设 183 万美元 PUMP 多单
- 沉睡 14.5 年持有 3963 枚 BTC 远古巨鲸再次转出 108 枚 BTC
- 瑞穗证券维持 Robinhood跑赢大盘评级及 120 美元目标价
- 10x Research:比特币年底有望涨至 14.2 万美元
- 上市公司 BTC Digital 将临时股东大会推迟至 8 月 22 日
- pump.fun 推出收入仪表板
- 放弃寻回含 8000 枚 BTC 硬盘英国男子拟发行 Ceiniog Coin,曾计划发币募资
- 特朗普将于今日 20:00 接受 CNBC 专访,涉及经济、就业、美联储政策、关税等议题
- 京东币链:正在进行稳定币牌照申请的准备工作
- Towns Protocol 上线空投资格检查门户
- 某巨鲸/机构过去 24 小时囤积 63,838 枚 ETH,约 2.32 亿美元
- MAGIC 24 小时涨超 45%,全网交易量达 5.09 亿美元
- 数据:美股上市公司 Unitronix Corp 增持 5.5 枚比特币
- 比特币国库负责人 David Bailey 计划为新政治行动委员会筹集 2 亿美元
- Coinbase 与 PayPal 坚持发放稳定币奖励,回应《GENIUS 法案》监管争议
- 美 SEC 发布临时性稳定币会计处理指引
- Hyperliquid 巨鲸异动:某巨鲸 SOL 空单大幅减仓扔浮亏 2400 万美元;两地址单日充值 2500 万 USDC
- 英国男子成功找回丢失 12 年的含 8000 枚比特币硬盘,价值约 9.5 亿美元
- Metaplanet 开设官方周边商品在线商店 PlanetGear
- The ETF Store 总裁:白宫正在准备一项行政命令,旨在惩罚歧视加密货币公司的银行
- 某诈骗者利用 AI 音频深度伪造和钱包窃取 200 万美元加密货币
比推专栏
更多 >>观点
比推热门文章
- 美 SEC 委员支持交易隐私权:开源隐私软件开发者不应为代码使用行为担责
- Base 网络遭遇异常:超 10 分钟未产生新区块
- 数据:Capital B 增持 62 枚比特币,总持有量升至 2075 枚
- Bitwise CIO:Uniswap 当前市值偏低,规模相当于全球第 400 大金融服务公司
- Peter Schiff:9 月降息并非板上钉钉,通胀或将高于预期
- Animoca Brands 联创:计划在公开市场回购 TOWER 代币
- Edgen 正式上线 Aura 2.0 版本,提升用户贡献度识别及奖励机制
- 分析师:美联储应调整其双重使命目标,并重新调整货币政策
- Fireverse:目前流通的任何 FIR 代币都是虚假的,请用户保持警惕
- 支付服务公司 Remitly 将采用稳定币进行跨境支付