加密月報:1月份資金安全損失約9800萬美金,同比、環比均大幅下降

2025年1月因漏洞、黑客和詐騙造成的損失約為9800萬美金,發生28次加密貨幣黑客攻擊,其中約800萬美金歸因於網絡釣魚。

零時科技每月安全事件看點開始了!據一些區塊鏈安全風險監測平台統計顯示,2025年1月因漏洞、黑客和詐騙造成的損失約為9800萬美金,發生28次加密貨幣黑客攻擊,其中約800萬美金歸因於網絡釣魚。但相比2024年1月的1.33億美金損失,下降44.6%。較24年12月份的2,358萬美金損失下降了56%

黑客攻擊方面

典型安全事件7

(1)1月8日,orange finance(arbitrum 上的 defi 協議)的用戶被盜取了超過 80 萬美金。攻擊者能夠訪問該協議的管理密鑰,並利用這些密鑰對該協議的合約執行惡意升級,從而竊取所有對該協議擁有有效代幣批准的用戶的錢包。

加密月報:1月份資金安全損失約9800萬美金,同比、環比均大幅下降插图

(2)1月8日,moby 發生了一起私鑰泄露事件,影響了某些協議中的部分 lp 資產。他們表示這不是與協議智能合約相關的安全問題,而是黑客試圖通過使用被盜的代理私鑰簡單地升級現有智能合約來竊取資金。最後,tonykebot 利用 uups 實施中缺乏保護的情況,實施了一次成功的白帽救援行動,將此前攻擊鏈上期權協議 moby 黑客獲取的 147 萬枚 usdc 返還給了項目所有者。

(3)1月13日,據零時科技安全團隊監測,evm 鏈上的 unilend 遭攻擊,損失約 19.7 萬美金本次漏洞的成因是 unilend 在進行 redeem 時,在計算抵押物的數量時沒有減去 redeem 應該轉出的數量,導致錯誤的計算後抵押物的數量要高於攻擊者實際擁有的抵押物的數量,本不應該成功的兌換成功完成。最終導致攻擊者掏空了項目方的 steth 代幣。

詳細攻擊分析可點此連結:

零時科技||unilend 攻擊事件分析

(4)1月15日,零時科技項目團隊監測到多起針對 ethereum 鏈上項目 sorra 攻擊事件,攻擊共造成 41, 000 usd 的損失。本次漏洞的成因是 sorra 項目方在用戶 withdraw 時,沒有判斷用戶是否已經提取過了 reward ,導致用戶可以通過大量的操作重複提取 reward 。攻擊者利用上述漏洞發起多次交易,將 sorra 項目中的 sor token 全部提取。

詳細攻擊分析可點此連結:

零時科技||sorrastaking 攻擊事件分析

(5)1月21日,forta 檢測到了 theidolsnft 上價值 32.4 萬美金的漏洞。

加密月報:1月份資金安全損失約9800萬美金,同比、環比均大幅下降插图1

(6)1月23日,總部位於新加坡的 phemex 加密貨幣交易所的熱錢包被攻擊,導致約 7 千萬美金的損失。

加密月報:1月份資金安全損失約9800萬美金,同比、環比均大幅下降插图2

(7)1月24日,據慢霧安全團隊監測,由於 odos 缺乏輸入驗證,該漏洞已在多個鏈上被利用,損失約 10 萬美金。odos 發推表示此次攻擊利用了其經過審計的 executor 合約中的一個漏洞,竊取了存儲在合約中的收入,但未影響任何用戶資金。

加密月報:1月份資金安全損失約9800萬美金,同比、環比均大幅下降插图3

rug pull/釣魚詐騙

典型安全事件10

(1)1月2日,一名 $virtual 持有者持有約 39 倍($196,396)的代幣,因“增加限額”網絡釣魚交易而丟失了所有代幣。

(2)1月3日,一名 $rlb 持有者因“uniswap permit2”網絡釣魚簽名丟失了價值約 100 萬美金的所有代幣。

(3)1月6日,0x5167 開頭地址因簽署“增加津貼”網絡釣魚交易後損失了價值 155,256 美金的 eigen。

(4)1月7日,0x8536 開頭地址在簽署“uniswap permit2”網絡釣魚交易後損失了價值 103,020 美金的代幣。

(5)1月8日,0x3402 開頭地址在簽署多個網絡釣魚簽名後損失了價值 474,422 美金的 $olas、$sekoia、$virtual 和 $fjo。

(6)1月14日,0x00c0 開頭地址在簽署網絡釣魚交易後損失了價值 263,255 美金的$virtual。

(7)1月17日,0x80dc 開頭地址在簽署了“許可證”網絡釣魚簽名後損失了價值 426,106 美金的 usualusdc+。

(8)1月20日,0x1e70 開頭地址在簽署“允許”網絡釣魚簽名後損失了價值 135,068 美金的 weth。

(9)1月22日,0x3149 開頭地址在簽署“轉帳”網絡釣魚交易後損失了價值 553,045 美金的 $paxg。

(10)1月29日,0xeb2 開頭地址在簽署“increaseapproval”網絡釣魚交易後損失了價值 384,645 美金的 $link。

總結

1月份加密貨幣釣魚詐騙從 9,220 名受害者那裡竊取了 1,025 萬美金,較12月份的 2,358 萬美金損失下降了 56% 。然而,不法分子正在不斷進化並採用更複雜的攻擊手段。

零時科技安全團隊建議項目方始終保持警惕,提醒廣大用戶謹防釣魚攻擊。建議用戶在參與項目前充分了解項目的背景、團隊,謹慎選擇投資項目。此外也需做好內部安全培訓和權限管理,在項目上線前尋找專業的安全公司進行審計並做好項目背景調查。

原文網址:https://zh.gushiio.com/zixun/279.html

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *