跳到正文

内容形式

安全事件 最新动态

已核实的漏洞、攻击、资产损失和后续处置,明确区分传闻与确认事实。

87 条精选近 30 天 32 条共收录 309 条

更新

精选归档 · 第 4 页

6月22日周一第 61–80 条
  1. OtterSec79

    OtterSec 逆向分析 Hyperliquid 风险引擎与 ADL 机制

    OtterSec 团队对 Hyperliquid 闭源节点二进制文件进行逆向工程,还原了其清算和自动减仓(ADL)的核心逻辑。文章详细解析了 ADL 评分函数如何通过有效杠杆和利润率排序来强制平仓,并指出该机制优先针对高杠杆且盈利的头寸。

    推荐理由:作者通过逆向工程还原了Hyperliquid的自动减仓算法,并对比了不同永续合约机制在公平性与偿付能力上的设计差异。

    入库时 BTC:暂缺

6月18日周四
  1. OtterSec73

    OtterSec 报告指出多款 Web3 钱包存在 WebView 权限继承漏洞

    安全机构 OtterSec 在审计中发现超过 20 款主流 Web3 移动钱包的 WebView 实现存在缺陷,允许恶意 dApp 在未经用户额外同意的情况下调用已授予宿主应用的相机或 GPS 等敏感权限。

    推荐理由:原文通过审计发现多个主流钱包因 WebView 缺乏源隔离导致权限继承漏洞,并提供了利用代码与修复参考。

    入库时 BTC:暂缺

6月1日周一
  1. Sui Blog82

    Sui 主网因 1.72 版本升级引发三次停机,官方发布故障复盘与修复报告

    Sui 官方博客披露,2026年5月28日至29日,Sui 主网因近期发布的 1.72 版本(引入地址余额功能)导致三次网络停机。前两次停机源于 Gas 计费逻辑中的下溢错误,第三次则因验证者重启导致分布式密钥生成(DKG)状态未持久化而阻碍纪元切换。

    推荐理由:原文详细复盘了Sui主网因1.72版本引入地址余额功能后,在混合Gas支付逻辑和DKG状态持久化上出现的三次停机事故及修复过程。

    入库时 BTC:暂缺

4月30日周四
  1. OtterSec92

    OtterSec发现Dusk网络PLONK实现存在严重漏洞并披露修复细节

    安全机构OtterSec在Dusk Network的PLONK实现(dusk-plonk)中发现一个关键健全性漏洞。攻击者可通过伪造证明绕过交易电路约束,在Rusk网络上铸造任意数量的DUSK或转移伪造的屏蔽资金。

    推荐理由:原文详细披露了Dusk网络PLONK实现中因未验证选择器评估导致的严重漏洞,包括攻击原理、影响范围及修复方案。

    入库时 BTC:暂缺

4月27日周一
  1. Immunefi82

    Immunefi发布生态系统漏洞记分牌:2020-2025年DeFi损失数据分析

    Immunefi发布研究报告,分析了2020至2025年间主要生态系统中由攻击驱动的DeFi协议损失。数据显示,行业DeFi协议总损失从2022年的峰值26.2亿美元下降约80%至2024年的5.34亿美元,2025年回升至6.8亿美元,但主要由少数大型事件导致。

    推荐理由:报告通过TVL调整的风险比率量化了各生态系统的DeFi协议安全性,提供了评估跨链风险与托管层威胁的独立视角。

    入库时 BTC:暂缺

4月12日周日
  1. Flashbots Writings71

    Flashbots 提出 DCEA 协议以弥补 TEE 物理访问安全缺口

    Flashbots 指出当前可信执行环境(TEE)的远程证明无法验证硬件的物理位置,存在遭受总线拦截等物理攻击的风险。为此,Flashbots 设计了数据中心执行保证(DCEA)协议,通过结合芯片制造商和数据中心运营商的双重信任根来扩展证明范围。文章同时分析了英特尔近期发布的平台所有权背书(POE)机制,指出其能验证硬件归属但不涵盖主机软件状态,而 DCEA 则提供了更深层的主机完整性保障。

    推荐理由:原文剖析了TEE在物理访问层面的安全盲区,并详细对比了DCEA与POE两种解决方案的机制差异及适用场景。

    入库时 BTC:暂缺

3月25日周三
  1. Immunefi72

    Immunefi 发布 2024-2025 链上黑客攻击真实成本研究报告

    Immunefi更新2024—2025年链上攻击成本研究,并与2021—2023年数据合并,覆盖425起公开安全事件。其中2024—2025年191起事件的单次平均被盗金额为2450万美元,中位数为220万美元;同期有价格数据的82种被攻击代币,在六个月内的价格跌幅中位数为61%。

    推荐理由:报告基于五年链上事件数据,量化了协议被攻击后的直接损失、代币价格长期表现及组织恢复成本。

    入库时 BTC:暂缺

3月17日周二
  1. Sui Blog65

    Sui 宣布重写虚拟机并提前开启漏洞赏金计划

    Sui 官方宣布其虚拟机(VM)正在重写以提升性能、降低内存开销并为未来 Move 语言特性奠定基础,新代码已在 GitHub 公开,目标于四月初部署至主网。为利用这一窗口期,Sui 即日起在 Hackenproof 平台更新漏洞赏金规则,接受针对新 VM 的安全提交,即便代码尚未进入测试网,有效提交也将按主网标准支付赏金。

    推荐理由:原文说明了Sui VM重写带来的性能优化及主网部署计划,并强调在测试网前即开放高额漏洞赏金以保障安全性。

    入库时 BTC:暂缺

3月5日周四
  1. Aave Labs Blog62

    Aave Labs 公布 Aave V4 安全审计进展:累计审查约345天且未发现高危漏洞

    Aave Labs 发布 Aave V4 安全设计报告,披露该协议在上线前经历了约345天的累计安全审查,包括手动审计、形式化验证、不变量测试和公开竞赛,未发现严重或高危漏洞。

    推荐理由:原文详细披露了 Aave V4 历时约345天的多层级安全审计流程、预算及无高危漏洞的结果,为理解大型 DeFi 协议的安全保障体系提供了完整参考。

    入库时 BTC:暂缺

3月3日周二
  1. OtterSec93

    OtterSec披露六款zkVM的Fiat-Shamir绑定漏洞研究

    OtterSec介绍在Jolt、Nexus、Cairo-M、Ceno、Expander和Binius64中发现的健全性问题:部分公开声明数据未在挑战生成前绑定到Fiat-Shamir转录,可被利用构造错误证明。文章附各团队2025年9月至2026年3月的负责任披露与修复时间表。

    推荐理由:原文详细拆解了六款 zkVM 因 Fiat-Shamir 转录绑定缺失导致的共同漏洞原理与修复状态,为理解零知识证明系统的实现风险提供了具体技术案例。

    入库时 BTC:暂缺

2月19日周四
  1. Optimism Blog68

    Optimism 发布开源安全模块 Timelock Guard

    Optimism 发布了名为 Timelock Guard 的开源智能合约模块,旨在通过集成 Gnosis Safe Multisig 提供延迟执行功能以防范外部攻击。该模块利用 Safe 现有的签名验证和交易批处理逻辑,实现了动态取消阈值、待处理交易队列可视化以及一键重置配置等功能,从而简化了协议治理流程并提升了安全性。

    推荐理由:原文详细拆解了 Timelock Guard 的合约实现逻辑,展示了如何通过复用 Gnosis Safe 代码来降低治理工具复杂度并增强危机响应能力。

    入库时 BTC:暂缺

2月11日周三
  1. Optimism Blog68

    Optimism 发布开源 Gnosis Safe 多签存活模块以防范密钥丢失风险

    Optimism 发布了一个开源的 Gnosis Safe 多签存活模块,旨在通过挑战-响应机制防止因密钥丢失或恶意签名者拒绝签署导致的多签失效。该模块允许配置一个具有更强安全保障的回退所有者,当多签无法在指定时间内达成法定人数响应挑战时,所有权将转移至回退所有者以恢复控制。文章指出该方案主要适用于法定人数超过半数所有者的场景,并强调其作为公共产品供社区免费使用,代码已由 Spearbit 审计。

    推荐理由:原文详细阐述了基于挑战响应机制和回退所有者的多签存活模块设计,可用于理解解决密钥丢失风险的技术方案及其局限性。

    入库时 BTC:暂缺

12月18日周四
  1. Ethereum Foundation Blog68

    以太坊基金会发布 L1 zkEVM 安全基础规划,设定至2026年底的三大里程碑

    以太坊基金会博客文章指出,在实现实时证明后,L1 zkEVM 的开发重点已转向构建主网级安全性,并设定了三个关键里程碑:2026年2月底前集成 soundcalc 工具以统一评估标准。

    推荐理由:原文提出了以太坊 L1 zkEVM 的三个具体安全里程碑及截止日期,明确了从性能优先转向可证明安全性的技术路径与量化指标。

    入库时 BTC:暂缺

8月26日周二
  1. Monero Project82

    Monero 发布 find_and_save_rings() 漏洞事后分析:钱包加载可能泄露交易ID

    Monero 项目发布关于 `find_and_save_rings()` 函数漏洞的事后分析报告。该漏洞存在于 v0.12.0.0 至 v0.18.4.1 版本的 GUI/CLI 钱包中,当用户从文件加载钱包时,若缓存中存在已扫描的出站交易,代码会无条件向远程节点发送 `/gettransactions` RPC 请求,导致出站交易 ID 列表泄露。

    推荐理由:原文详细复盘了钱包加载时意外泄露交易ID的技术成因与复现步骤,有助于理解该漏洞对发送者匿名性的具体影响及修复逻辑。

    入库时 BTC:暂缺

7月31日周四
3月31日周一
  1. Paradigm73

    Paradigm 分析朝鲜黑客对 Bybit 等加密平台的攻击手段与防御建议

    Paradigm 团队在 Bybit 被盗事件中确认攻击者并非直接入侵多签签名人,而是攻陷了 Safe{Wallet} 的基础设施并部署恶意载荷。文章详细拆解了 Lazarus Group、TraderTraitor 等朝鲜黑客组织的架构及战术,指出其主要通过复杂的社交工程和供应链攻击(如伪装招聘、渗透 IT 人员)获取访问权限,而非依赖零日漏洞。

    推荐理由:原文梳理了朝鲜黑客组织针对加密行业的攻击手法演变,特别是通过供应链和社交工程入侵签名基础设施的案例,有助于理解高价值目标面临的非零日漏洞威胁。

    入库时 BTC:暂缺

  2. samczsun73

    Samczsun 复盘 Bybit 事件并分析朝鲜威胁组织战术

    Samczsun 在应急响应复盘中描述2025年2月 Bybit 超10亿美元资产异常转出,并称攻击与 Safe{Wallet} 基础设施被侵害、针对 Bybit 的恶意载荷有关。他将该事件与 TraderTraitor 战术联系,进一步梳理朝鲜相关威胁组织及其社会工程手法。

    推荐理由:文章基于对 Bybit 攻击事件的复盘,深入剖析了朝鲜黑客(特别是 TraderTraitor)的组织架构、从传统钓鱼到供应链攻击的战术演变,以及其利用社会工程手段渗透加密基础设施的具体手法,为理解此类高级威胁提供了关键背景。

    入库时 BTC:暂缺

1月18日周四
  1. OtterSec70

    OtterSec 分析 DeFi 协议份额舍入漏洞攻击案例

    OtterSec 的份额舍入研究解释借贷协议中的两步攻击模式:先抬高token与share的换算比例,再利用整数除法舍入差异放大收益。文章以 Radiant Capital 和 Wise Lending 事件作案例,讨论相关份额设计与防护。

    推荐理由:OtterSec 分析了 Radiant Capital 和 Wise Lending 因份额舍入漏洞被攻击的案例,揭示了在低价值代币和高成本链上利用该机制的具体路径及缓解措施。

    入库时 BTC:暂缺

11月1日周三
  1. OtterSec70

    OtterSec 披露 MetaMask Snaps 沙箱权限绕过漏洞及修复细节

    OtterSec在2023年研究中披露MetaMask Snaps沙箱的属性欺骗问题,可利用toJSON改变请求导致权限检查绕过。报告给出commit168ff08补丁:清洗请求后再次检查Ethereum出站请求。

    推荐理由:原文详细解析了MetaMask Snaps的三层沙箱机制,并披露了一个利用toJSON()绕过RPC权限检查的漏洞原理及修复方案。

    入库时 BTC:暂缺

8月1日周二
  1. OtterSec82

    OtterSec 复盘 Vyper 编译器漏洞攻击时间线与白帽救援过程

    OtterSec 发布文章复盘 Vyper 编译器漏洞导致的 DeFi 协议被攻击事件。pETH/ETH、msETH/ETH 和 alETH/ETH 等池子因该漏洞被黑客提取资金,其中 pETH/ETH 损失约 1100 万美元。

    推荐理由:作者以亲历者视角复盘了Vyper编译器漏洞引发的多起攻击时间线,详细记录了白帽团队与黑客竞速的过程及信息泄露对救援的影响。

    入库时 BTC:暂缺