Cointime

扫码下载App
iOS & Android

每月动态 | Web3 安全事件总损失约 8,624 万美元

项目方

概览

2024 年 11 月,Web3 安全事件总损失约 8,624 万美元。其中,据慢雾区块链被黑档案库(https://hacked.slowmist.io) 统计,共发生 21 起被黑事件,导致损失约 7,686 万美元,有 2,550 万美元得到返还,事件原因涉及合约漏洞、账号被黑和价格操纵等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 9,208 名钓鱼事件受害者,损失规模达 938 万美元。

https://dune.com/scam-sniffer/november-scam-sniffer-2024-phishing-report

安全大事件

2024 年 11 月 4 日,据链上侦探 ZachXBT 监测,加密博彩平台 MetaWin 疑似遭攻击,在 Ethereum 和 Solana 链上被盗取 400 多万美元。据 MetaWin CEO Skel 表示,攻击者是通过平台的 frictionless withdrawal 系统入侵了 MetaWin 的热钱包。

2024 年 11 月 11 日,DeFi 协议 DeltaPrime 在 Avalanche 和 Arbitrum 上被攻击,DeltaPrime 初步估计损失为 475 万美元。此次攻击的根本原因在于奖励领取功能缺乏输入验证。 

https://x.com/DeltaPrimeDefi/status/1855899502944903195

2024 年 11 月 15 日,基于 Aptos 的 DeFi 项目 Thala 遭攻击,导致 2,550 万美元被盗,攻击者利用了其智能合约中的漏洞。项目方暂停了相关智能合约并冻结了部分代币,最终成功冻结约 1,150 万美元的资产。在与执法部门和多个区块链安全团队合作后,项目方成功协商追回了资产,并允许攻击者保留 30 万美元作为赏金。

https://x.com/thalalabs/status/1857703541089120541?s=46&t=bcMyidYO0QkS5ajIW9CBdg

DEXX

2024 年 11 月 16 日,链上交易终端 DEXX 的多名用户资金被盗。据慢雾安全团队统计,此次事件的损失规模已达 2,100 万美元。目前,慢雾安全团队在协助 DEXX 官方及合作伙伴持续进行分析。11 月 28 日,慢雾安全团队公布已收集到的 Solana 链上 8,612 个 DEXX 攻击者地址,EVM 链上的攻击者地址也将在清洗统计完成后公开。

https://x.com/MistTrack_io/status/1862134946090881368

Polter Finance

2024 年 11 月 17 日,基于 Fantom 的 DeFi 项目 Polter Finance 遭攻击,损失约 1,200 万美元。攻击者通过闪电贷耗尽了 BOO 的代币储备,人为抬高了 BOO 的计算价格。这使其能够借出远超抵押品实际价值的代币,从而获得了巨额利润。该平台的创始人表示,他们已向新加坡当局提交了报告,并尝试通过链上消息与攻击者联系以协商归还资金,但尚未收到回应。

https://x.com/polterfinance/status/1857971122043551898

特征分析及安全建议

本月安全事件数和损失规模相较上月有明显下降,这一变化在一定程度上反映了行业对安全防护措施的持续改进。值得注意的是,无论从攻击原因分布还是导致的损失规模来看,合约漏洞都为占比最高的一项。本月发生的 7 起合约漏洞利用事件造成了约 3,000 万美元的损失,占总损失的 39%,慢雾安全团队建议项目方始终保持警惕并定期进行全面的安全审计,跟踪和解决新的安全威胁和漏洞,保护项目和资产安全。

此外,慢雾安全团队注意到,本月发生了针对 Crypto 行业的 AI 投毒真实攻击案例。这一现象表明,供应链攻击的目标范围正进一步扩大。一些开发者在追求效率的同时,可能过于依赖 AI 生成的代码,而忽视了对代码安全性的审查。因此,慢雾安全团队提醒开发者和项目方,在使用 AI 生成代码时,切勿盲目信任输出结果。所有代码在投入实际使用前,都应经过严格的安全审计与测试,以防范安全隐患,保护项目及用户的资产安全。与此同时,项目方还应加强供应链整体的安全管理,对第三方工具和服务进行全面评估,并持续关注相关领域的安全动态,以及时应对新型威胁。

最后,本文收录的事件为本月主要安全事件,更多区块链安全事件可在慢雾区块链被黑档案库(https://hacked.slowmist.io/) 查看。

评论

所有评论

推荐阅读

  • 美SEC与CFTC签署合作备忘录,将共同推进加密监管与新产品发展

    美国两大金融监管机构美国证券交易委员会(SEC)与商品期货交易委员会(CFTC)宣布签署一份合作备忘录(MOU),承诺在加密资产监管和新型数字资产产品推出方面加强协作,以支持合法创新并保护投资者。

  • PayPay计划将美国IPO股票的发行价定在每股16美元

    日本软银集团支持的PayPay计划将美国IPO股票的发行价定在每股16美元。

  • 2025年主流公链的收益表现呈现显著分化:Solana 录得41.5亿美元的巨额净亏损

    数据分析机构Kaiko发布2025年公链收益报告,数据显示,2025年主流公链的收益表现呈现显著分化:Solana录得41.5亿美元的巨额净亏损,以太坊净亏损16.2亿美元,而波场(Tron)凭借6.24亿美元的收入成功覆盖通胀成本,成为唯一实现盈利与代币通缩的主流公链。

  • IEA宣布向市场释放4亿桶紧急石油储备 规模为史上最大

    国际能源署(IEA)今日表示,将向市场提供4亿桶来自紧急储备的石油。IEA称,中东局势已为石油市场带来“显著且不断上升的风险”。这些库存将来自IEA成员国的强制性储备。根据规定,各成员国必须持有相当于上一年度净进口量至少90天的库存。储备形式可以是原油、成品油,或两者的组合。IEA最新数据显示,北美的战略储备主要以原油为主,而欧洲和亚洲成员国则同时持有原油和成品油。截至2025年底,IEA成员国公共库存中的石油总量为12.5亿桶,占经合组织(OECD)石油总库存的约30%。这是IEA自1974年成立以来第六次发布紧急储备释放指令,规模为史上最大。

  • 在CPI公布前,Saylor增持2,038个比特币

    据市场消息:在CPI公布前,Saylor增持2,038个比特币。

  • 特朗普:伊朗已“几乎没有可打击的目标”,与伊朗的战争很快就会结束

    美国总统特朗普:伊朗已“几乎没有可打击的目标”了,与伊朗的战争很快就会结束。伊朗战争很快就会结束,“我什么时候想让它结束,它就会什么时候结束”。

  • 美国CPI符合预期 美股三大股指涨跌不一

    美股开盘,道指跌0.17%,标普500指数涨0.13%,纳指涨0.33%。甲骨文(ORCL.N)涨超11%,财年营收指引超预期。Nebius(NBIS.O)涨超9%,获英伟达20亿美元投资。

  • 谷歌完成320亿美元收购云安全公司Wiz

    谷歌已完成对云和人工智能安全平台Wiz的320亿美元收购。这一最终价格高于2024年提出的230亿美元报价,并成为谷歌历史上规模最大的收购交易。该交易通过将Wiz的云安全能力整合进Google Cloud现有安全工具体系,扩大了Google Cloud的安全产品组合。Wiz的平台可连接各类云服务提供商,帮助企业识别漏洞并应对安全威胁。

  • 稳定币市值创下3120亿美元的历史新高

    据市场消息:稳定币市值创下3120亿美元的历史新高。

  • 以色列国防军称监测到伊朗发射导弹

    以色列国防军表示,监测到从伊朗向以色列境内发射的导弹,并启动防空系统进行拦截。约旦河西岸、以色列中部和北部地区响起防空警报。截至目前,暂无人员伤亡报告。(央视新闻)