OtterSec 报告指出多款 Web3 钱包存在 WebView 权限继承漏洞
安全机构 OtterSec 在审计中发现超过 20 款主流 Web3 移动钱包的 WebView 实现存在缺陷,允许恶意 dApp 在未经用户额外同意的情况下调用已授予宿主应用的相机或 GPS 等敏感权限。
推荐理由:原文通过审计发现多个主流钱包因 WebView 缺乏源隔离导致权限继承漏洞,并提供了利用代码与修复参考。
入库时 BTC:暂缺
内容形式
有来源、方法和范围说明的链上数据分析、技术研究与市场研究。
58 条精选近 30 天 18 条共收录 582 条
安全机构 OtterSec 在审计中发现超过 20 款主流 Web3 移动钱包的 WebView 实现存在缺陷,允许恶意 dApp 在未经用户额外同意的情况下调用已授予宿主应用的相机或 GPS 等敏感权限。
推荐理由:原文通过审计发现多个主流钱包因 WebView 缺乏源隔离导致权限继承漏洞,并提供了利用代码与修复参考。
入库时 BTC:暂缺
Coin Metrics 发布报告分析了基于 Hyperliquid 等加密网络的 Pre-IPO 永续合约如何为 SpaceX、OpenAI 等未上市公司提供全天候价格发现。
推荐理由:原文通过Cerebras案例和SpaceX数据,展示了加密永续合约在IPO前价格发现中的实际表现与流动性演变。
入库时 BTC:暂缺
Coin Metrics 研究员 Tanay Ved 分析了 Aave 借贷市场的微观结构,指出 2026 年 4 月的 KelpDAO rsETH 漏洞利用导致 WETH 和稳定币市场出现流动性挤兑,WETH 借款利率在数小时内从约 2.3% 升至约 8.7%,主要稳定币池的利用率达到 100%。
推荐理由:原文通过链上数据还原了攻击事件引发的流动性挤兑过程,并对比了隔离式与池化借贷模型的风险传导差异。
入库时 BTC:暂缺
Immunefi发布研究报告,分析了2020至2025年间主要生态系统中由攻击驱动的DeFi协议损失。数据显示,行业DeFi协议总损失从2022年的峰值26.2亿美元下降约80%至2024年的5.34亿美元,2025年回升至6.8亿美元,但主要由少数大型事件导致。
推荐理由:报告通过TVL调整的风险比率量化了各生态系统的DeFi协议安全性,提供了评估跨链风险与托管层威胁的独立视角。
入库时 BTC:暂缺
Flashbots 指出当前可信执行环境(TEE)的远程证明无法验证硬件的物理位置,存在遭受总线拦截等物理攻击的风险。为此,Flashbots 设计了数据中心执行保证(DCEA)协议,通过结合芯片制造商和数据中心运营商的双重信任根来扩展证明范围。文章同时分析了英特尔近期发布的平台所有权背书(POE)机制,指出其能验证硬件归属但不涵盖主机软件状态,而 DCEA 则提供了更深层的主机完整性保障。
推荐理由:原文剖析了TEE在物理访问层面的安全盲区,并详细对比了DCEA与POE两种解决方案的机制差异及适用场景。
入库时 BTC:暂缺
Immunefi更新2024—2025年链上攻击成本研究,并与2021—2023年数据合并,覆盖425起公开安全事件。其中2024—2025年191起事件的单次平均被盗金额为2450万美元,中位数为220万美元;同期有价格数据的82种被攻击代币,在六个月内的价格跌幅中位数为61%。
推荐理由:报告基于五年链上事件数据,量化了协议被攻击后的直接损失、代币价格长期表现及组织恢复成本。
入库时 BTC:暂缺
Paradigm 团队通过分析 Polymarket 的链上数据和智能合约发现,大多数分析和仪表盘错误地双重计算了交易量。这是因为简单的 OrderFilled 事件求和同时包含了做市方和吃单方的记录,导致名义值和现金流均约为实际值的两倍。文章建议采用单边(如吃单方或做单方)指标来准确衡量预测市场交易量,以便与其他平台进行公平比较。
推荐理由:原文通过拆解 Polymarket 智能合约事件结构,指出主流仪表盘因重复计算导致交易量虚高约一倍,并提供了修正后的单边计量方法。
入库时 BTC:暂缺
Peter Todd 受 Kruw 委托撰写文章,对 JoinMarket 和 Wasabi 等主流 CoinJoin 实现进行安全性分析。
推荐理由:作者通过实测与理论分析对比主流 CoinJoin 实现,指出 JoinMarket 存在链上可识别缺陷并评估 Wasabi 的抗攻击成本。
入库时 BTC:暂缺
Flashbots 发布研究指出,MEV 驱动的链上搜索已成为区块链扩容的经济瓶颈。数据显示,在 Base 等 OP-Stack Rollup 中,垃圾交易消耗了超过 50% 的 Gas 但仅支付不到 10% 的费用,且两个实体占据了 Base 上 80% 以上的垃圾交易份额。
推荐理由:原文通过链上数据分析了MEV垃圾交易对以太坊L2和Solana网络吞吐量的挤占,并提出了基于TEE的隐私与竞价解决方案。
入库时 BTC:暂缺
OtterSec 发布技术分析,指出在 Solana 上向任意地址转移 lamports 存在隐蔽风险,可能导致程序失效。文章以“King of the SOL”游戏为例,揭示了 rent-exemption(租金豁免)阈值不足、executable 账户不可变以及 reserved account 被静默降级为只读这三个主要陷阱。
推荐理由:原文通过模拟游戏案例,详细拆解了 Solana 账户模型中导致 lamport 转账失败的三个隐蔽陷阱及修复方案。
入库时 BTC:暂缺
Peter Todd 发布研究报告,定义严格意义上的比特币 Layer 2 并分类现有方案。文章重点分析了 Lightning、Ark 等基于通道或虚拟 UTXO 的设计模式,探讨了实现这些方案所需的 OP_CTV、OP_CAT 等软分叉特性及其潜在风险。
推荐理由:原文系统梳理了依赖软分叉的比特币二层方案,对比了通道与虚拟UTXO模式的技术差异及所需操作码,为理解扩容路径提供了结构化参考。
入库时 BTC:暂缺
Paradigm 发布研究文章提出“MEV 税”概念,这是一种允许智能合约根据交易优先费收取额外费用的机制,旨在让应用捕获其产生的最大可提取价值(MEV)。该机制依赖于区块提议者严格遵循“竞争性优先排序”规则,目前适用于 OP Stack 等 L2 网络,但在以太坊 L1 上因存在竞争性构建者拍卖而难以生效。
推荐理由:原文提出基于优先费捕获MEV的通用机制,并分析其在DEX路由和AMM中的具体应用逻辑与局限性。
入库时 BTC:暂缺
Paradigm在2024年5月的扩容研究中认为,当时以太坊历史数据增长比状态增长更限制扩容。截至当年4月,历史增长约19.3GiB/月,状态约2.5GiB/月。文章估计,按当时趋势,使用常见2TB磁盘的许多节点可能在2—3年内触及约1.8TiB的可用空间限制,并讨论EIP-4444等历史数据管理方案。
推荐理由:原文通过高分辨率数据集量化了以太坊历史增长与状态增长的差异,并分析了 EIP-4444 对节点存储负担的具体影响。
入库时 BTC:暂缺
Paradigm 发布关于以太坊状态增长的研究文章,指出通过数据分析发现现代消费级硬件足以支撑当前速率的状态增长至少十年。数据显示以太坊状态目前约占磁盘 245.5 GiB,其中 ERC-20 和 ERC-721 代币分别占据 27.2% 和 21.6%,且近期状态增长率已降至每月约 2.62 GiB。
推荐理由:基于高分辨率链上数据量化以太坊状态增长现状,论证当前硬件可支撑至少十年,并梳理Rollup、Verkle树等解决路径。
入库时 BTC:暂缺
Flashbots 发布关于以太坊 DeFi 订单流格局的研究文章,分析了从求解器拍卖到区块拍卖的四层顺序拍卖机制如何协同工作以优化用户交易执行质量。报告指出 Uniswap X 等部分机制存在向少数头部做市商集中的风险,并发布了可视化仪表盘 orderflow.art 供社区追踪交易路径与市场结构。
推荐理由:原文通过链上数据拆解了以太坊订单流处理网络的四层拍卖机制,并对比了不同前端在去中心化程度与做市商集中度上的差异。
入库时 BTC:暂缺
OtterSec 指出 Solana 程序中的 `AccountInfo::realloc` 函数在调整账户数据大小时未进行边界检查,若新长度超出允许范围可能导致内存越界写入。
推荐理由:原文深入剖析了 Solana 程序中 realloc 函数因缺乏边界检查导致的内存越界风险,并展示了如何通过 Rust unsafe 代码优化来规避潜在漏洞。
入库时 BTC:暂缺
Dankrad Feist 在合并前文章中分析多数派客户端的极端故障风险:若占比超过三分之二的客户端接受无效区块,可能引发严重的不活跃泄漏损失。文章建议质押者使用少数派客户端,并在2025年注明其为合并前研究。
推荐理由:原文通过推演多客户端架构下的故障场景,量化了运行多数派客户端面临的罚没风险与机制原理。
入库时 BTC:暂缺
Flashbots 发布研究文章,分析伦敦硬分叉中 EIP-1559 引入的新费用机制(基础费销毁与优先费)对最大可提取价值(MEV)现象的后果。文章建立了一个简化的矿工经济模型,估算在假设条件下,伦敦硬分叉后约 98% 的 GPU 算力将留在以太坊网络,且矿工收入中来自已实现可提取价值的比例预计将从分叉前的 2.9% 上升至 3.4%。
推荐理由:Flashbots 团队通过简化模型估算 EIP-1559 实施后矿工算力留存率及 MEV 收入占比变化,并分析了多类拍卖机制共存对以太坊协议设计的潜在影响。
入库时 BTC:暂缺