Cointime

扫码下载App
iOS & Android

每月动态 | Web3 安全事件总损失约 8,624 万美元

项目方

概览

2024 年 11 月,Web3 安全事件总损失约 8,624 万美元。其中,据慢雾区块链被黑档案库(https://hacked.slowmist.io) 统计,共发生 21 起被黑事件,导致损失约 7,686 万美元,有 2,550 万美元得到返还,事件原因涉及合约漏洞、账号被黑和价格操纵等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 9,208 名钓鱼事件受害者,损失规模达 938 万美元。

https://dune.com/scam-sniffer/november-scam-sniffer-2024-phishing-report

安全大事件

2024 年 11 月 4 日,据链上侦探 ZachXBT 监测,加密博彩平台 MetaWin 疑似遭攻击,在 Ethereum 和 Solana 链上被盗取 400 多万美元。据 MetaWin CEO Skel 表示,攻击者是通过平台的 frictionless withdrawal 系统入侵了 MetaWin 的热钱包。

2024 年 11 月 11 日,DeFi 协议 DeltaPrime 在 Avalanche 和 Arbitrum 上被攻击,DeltaPrime 初步估计损失为 475 万美元。此次攻击的根本原因在于奖励领取功能缺乏输入验证。 

https://x.com/DeltaPrimeDefi/status/1855899502944903195

2024 年 11 月 15 日,基于 Aptos 的 DeFi 项目 Thala 遭攻击,导致 2,550 万美元被盗,攻击者利用了其智能合约中的漏洞。项目方暂停了相关智能合约并冻结了部分代币,最终成功冻结约 1,150 万美元的资产。在与执法部门和多个区块链安全团队合作后,项目方成功协商追回了资产,并允许攻击者保留 30 万美元作为赏金。

https://x.com/thalalabs/status/1857703541089120541?s=46&t=bcMyidYO0QkS5ajIW9CBdg

DEXX

2024 年 11 月 16 日,链上交易终端 DEXX 的多名用户资金被盗。据慢雾安全团队统计,此次事件的损失规模已达 2,100 万美元。目前,慢雾安全团队在协助 DEXX 官方及合作伙伴持续进行分析。11 月 28 日,慢雾安全团队公布已收集到的 Solana 链上 8,612 个 DEXX 攻击者地址,EVM 链上的攻击者地址也将在清洗统计完成后公开。

https://x.com/MistTrack_io/status/1862134946090881368

Polter Finance

2024 年 11 月 17 日,基于 Fantom 的 DeFi 项目 Polter Finance 遭攻击,损失约 1,200 万美元。攻击者通过闪电贷耗尽了 BOO 的代币储备,人为抬高了 BOO 的计算价格。这使其能够借出远超抵押品实际价值的代币,从而获得了巨额利润。该平台的创始人表示,他们已向新加坡当局提交了报告,并尝试通过链上消息与攻击者联系以协商归还资金,但尚未收到回应。

https://x.com/polterfinance/status/1857971122043551898

特征分析及安全建议

本月安全事件数和损失规模相较上月有明显下降,这一变化在一定程度上反映了行业对安全防护措施的持续改进。值得注意的是,无论从攻击原因分布还是导致的损失规模来看,合约漏洞都为占比最高的一项。本月发生的 7 起合约漏洞利用事件造成了约 3,000 万美元的损失,占总损失的 39%,慢雾安全团队建议项目方始终保持警惕并定期进行全面的安全审计,跟踪和解决新的安全威胁和漏洞,保护项目和资产安全。

此外,慢雾安全团队注意到,本月发生了针对 Crypto 行业的 AI 投毒真实攻击案例。这一现象表明,供应链攻击的目标范围正进一步扩大。一些开发者在追求效率的同时,可能过于依赖 AI 生成的代码,而忽视了对代码安全性的审查。因此,慢雾安全团队提醒开发者和项目方,在使用 AI 生成代码时,切勿盲目信任输出结果。所有代码在投入实际使用前,都应经过严格的安全审计与测试,以防范安全隐患,保护项目及用户的资产安全。与此同时,项目方还应加强供应链整体的安全管理,对第三方工具和服务进行全面评估,并持续关注相关领域的安全动态,以及时应对新型威胁。

最后,本文收录的事件为本月主要安全事件,更多区块链安全事件可在慢雾区块链被黑档案库(https://hacked.slowmist.io/) 查看。

评论

所有评论

推荐阅读

  • BTC突破107000美元

    金色财经报道,行情显示,BTC突破107000美元,现报107010.7美元,24小时涨幅达到2.62%,行情波动较大,请做好风险控制。

  • Binance HODLer 空投上线Haedal (HAEDAL)

    据官方公告,Binance HODLer 空投上线 Haedal (HAEDAL)。

  • 马斯克称人工智能到明年年中可能遭遇发电能力瓶颈

    马斯克周二表示,随着科技行业建设日益庞大的数据中心,人工智能的发展到明年年中可能会遭遇发电能力瓶颈。马斯克在接受采访时说,其AI初创公司xAI正计划在田纳西州孟菲斯市附近建造一座吉瓦级设施,该设施将在六到九个月内完工。根据美国能源部数据,1吉瓦相当于美国一座普通核电站的发电能力。马斯克指出,人工智能在扩大规模时面临三大限制:芯片、变压器和发电能力。马斯克说:“当我们解决了变压器短缺的问题,就会从根本上解决发电短缺问题。我的猜测是,也许到明年年中、明年年底,人们将开始遭遇发电方面的挑战。”谷歌2月也曾警告称,美国正面临电力危机。谷歌能源市场开发全球主管Caroline Golin称,公司意识到可再生能源可能导致电网不稳定后,开始探索核能应用。

  • a16z旗下的AI工作室Promise与Google达成合作伙伴关系

    5月21日消息,生成式AI工作室Promise宣布与Google建立合作伙伴关系,将Google的AI技术整合到其生产管道和Muse工作流软件中。此次合作还将包括Google旗下DeepMind的研究人员参与。 这家由Andreessen Horowitz(a16z)支持的初创公司已获得Google AI Futures Fund、Crossbeam Venture Partners以及前新闻集团总裁Peter Chernin领导的North Road Company的额外投资。 由George Strompolos、Jamie Byrne和Dave Clark创立的Promise旨在利用生成式AI工具帮助好莱坞工作室降低制作成本并加速内容创作,目前正与行业利益相关者合作开发多年内容计划。

  • 稳定币原生加密货币交易所TrueX完成1100万美元A轮融资,Accomplice等领投

    稳定币原生加密货币交易所TrueX宣布完成1100万美元A轮融资,Accomplice和RRE Ventures领投,Reciprocal Ventures、Variant和支付巨头PayPal参投,新资金拟用于支持Paxos Custody等外部托管方进行资产保护,目前TrueX使用PayPal稳定币PYUSD作为其首选交易代币,Paxos为TrueX的用户提供第三方托管服务,预计其服务首先向美国机构和某些地区的一些国际机构开放。

  • 孙宇晨将作为TRUMP的最大持有者参加5月22日特朗普晚宴

    5月21日消息,火币HTX全球顾问、波场TRON创始人孙宇晨宣布将参加5月22日的特朗普晚宴,因持有1790万美元的TRUMP代币,孙宇晨也成为了TRUMP的最大持有者。

  • BTC突破107000美元

    行情显示,BTC突破107000美元,现报107014.1美元,24小时涨幅达到0.83%,行情波动较大,请做好风险控制。

  • 美SEC主席Paul Atkins:将加强成本效益分析,为加密资产市场制定合理监管框架

    美国证券交易委员会(SEC)发布其主席 Paul S. Atkins 于 2025 年 5 月 20 日在众议院金融服务与政府总务拨款小组委员会作证发言,他表示将优先推动 SEC 的监管透明度和问责机制,特别是在数字资产领域,并且强调 SEC 在制定规则时应进行严格的成本效益分析,避免过度监管对市场创新造成不利影响。 Paul Atkins 还指出,SEC 将加强与国会的合作,为加密资产市场制定合理的监管框架,确保其监管活动符合立法意图,并在数字资产监管方面采取审慎态度,避免阻碍技术进步。他表示,SEC 将继续履行其保护投资者和维护市场完整性的使命,同时促进金融市场的健康发展。(SEC.gov)

  • JuChain链上数据持续走强,公链性能与生态承载力持续验证中

    据JuChain链上数据显示,当前总地址数突破72万个,近期持币地址增长超60%,日活跃地址数达6,123,总活跃用户超过2.5万,日均交易笔数维持在17万水平。与此同时,生态首发项目ButterFly在链上流通和市场关注度同步提升,涨幅超52倍,市值已突破4,200万美元,市场热度持续攀升。