Купить крипту
Рынки
Спот
Фьючерсы
Earn
Акции
Больше
reward-centerДля новичков
АкадемияДетали
Anti-fraud Tips

События в области криптобезопасности в 1 квартале 2025 года: Руководство по рискам и безопасности инвесторов

CoinEx logo
Опубликовано
7m

Первый квартал 2025 года подчеркнул сохраняющиеся уязвимости в криптовалютной экосистеме: хакеры, мошенники и недостатки протоколов использовали слабые места в децентрализованных финансах (DeFi), на биржах и в пользовательских кошельках. Общие убытки с января по март превысили 1,629 миллиарда долларов США, что является ошеломляющим увеличением на 131% по сравнению с аналогичным периодом прошлого года (Q1 2024). В то время как в январе наблюдалось относительное снижение убытков, беспрецедентная кража в феврале на сумму 1,78 миллиарда долларов США, вызванная единичным катастрофическим взломом биржи, доминировала в квартале. В марте были продемонстрированы частичные усилия по восстановлению, но были подчеркнуты сохраняющиеся риски. Ниже представлен подробный анализ ключевых инцидентов, векторов атак и новых тенденций.

Январь 2025: Временная передышка

В январе было отмечено снижение убытков на 56% в месячном исчислении (98 миллионов долларов США против 23,58 миллиона долларов США в декабре 2024 года) и снижение на 44,6% в годовом исчислении по сравнению с январем 2024 года. Несмотря на это, 28 хакерских инцидентов и фишинговых схем выявили системные уязвимости.

Ключевые инциденты

1. Эксплойт Orange Finance (800 000 долларов США)

  • 08.01.2025 злоумышленники скомпрометировали ключи управления DeFi-протокола на базе Arbitrum, что позволило осуществлять вредоносные обновления контрактов для опустошения пользовательских кошельков с утвержденными разрешениями на токены.
  • Первопричина: Недостаточные меры безопасности ключей.

2. Утечка приватного ключа Moby Protocol (спасено 1,47 миллиона долларов США)

  • Украденный прокси-приватный ключ позволил хакерам обновить смарт-контракт Moby. Белые хакеры вмешались, используя недостатки реализации UUPS для восстановления 1,47 миллиона USDC.
  • Вывод: Активное наблюдение и быстрое реагирование смягчили убытки.

3. Эксплойты UniLend (197 000 долларов США) и Sorra (41 000 долларов США)

  • Несовершенный расчет обеспечения UniLend позволил злоумышленникам вывести токены stETH. Механизм вывода вознаграждений Sorra позволил бесконечно запрашивать токены.
  • Первопричина: Неадекватная проверка пользовательского ввода и логики контракта.

4. Взлом горячего кошелька Phemex Exchange (70 миллионов долларов США)

Злоумышленники проникли в горячий кошелек биржи, базирующейся в Сингапуре, что подчеркивает риски централизованных кастодиальных систем.

5. Всплеск фишинга (10,25 миллиона долларов США)

Десять фишинговых инцидентов привели к потере миллионов долларов США через обманные транзакции «подтверждения» (например, подписи «Uniswap Permit2»). Потеря токенов RLB на сумму 1 миллион долларов США является примером сложной социальной инженерии.

Январские тенденции

  • Снижение убытков : Улучшенные аудиты безопасности и вмешательство белых хакеров способствовали уменьшению ущерба.
  • Эволюция фишинга : Злоумышленники перешли от массовых кампаний к целевым подтверждениям высокой стоимости.

Февраль 2025: Рекордная катастрофа

Февраль побил рекорды с 1,782 миллиарда долларов США убытков , вызванных единичным взломом биржи и системными уязвимостями DeFi.

Ключевые инциденты

1. Взлом холодного кошелька Bybit (1,5 миллиарда долларов США)

  • 21.02.2025 злоумышленники вывели 401 346 ETH, 90 375 stETH и другие активы из холодного кошелька Bybit — крупнейшая кража криптовалюты в истории.
  • Смягчение последствий: Совместные усилия заморозили 43,65 миллиона долларов США, но большая часть средств остается невозвращенной.
  • Первопричина: Предполагаемый инсайдерский сговор или недостатки протоколов холодного хранения.

2. Утечка приватного ключа Infini Earn (49,5 миллиона долларов США)

  • Хакер использовал чрезмерные разрешения контракта и раскрытие приватного ключа, чтобы украсть 49,5 миллиона долларов США, позже конвертированных в ETH через DAI.

3. Эксплойт zkLend (8,5 миллиона долларов США)

  • Уязвимость в смарт-контракте zkLend позволила несанкционированно выводить средства из пулов ликвидности.

4. Атаки Ionic Money (8,5 миллиона долларов США) и Four.meme (15 000 долларов США)

  • Поддельные развертывания токенов и манипулирование кривыми связывания сделали возможными эти эксплойты, подчеркивая риски в проектах протоколов без разрешений.

5. Взлом внешнего интерфейса Cardex (400 000 долларов США)

  • Утекшие ключи API скомпрометировали 9 000 кошельков через общие подписи сеансов.

Февральские тенденции

  • Риски централизованных бирж : Взлом Bybit выявил недостатки в «безопасных» системах холодного хранения.
  • Изощренная социальная инженерия : Связанные с Lazarus Group субъекты использовали поддельные звонки в Zoom и миксеры, такие как Tornado Cash, для отмывания средств.

Март 2025: Усилия по восстановлению на фоне сохраняющихся угроз

Мартовские убытки составили 38,71 миллиона долларов США , при этом частичное восстановление компенсировало ущерб.

Ключевые инциденты

1. Уязвимость 1inch Fusion v1 (5 миллионов долларов США, 90% восстановлено)

  • Недостаток контракта парсера привел к краже 5 миллионов долларов США, но быстрая реакция 1inch позволила вернуть 90% средств.

2. Эксплойт Abracadabra.money (13 миллионов долларов США)

  • Атака повторного входа на продукт gmCauldrons привела к выводу 6 000 ETH. Казначейство DAO поглотило 50% убытков, переговоры по остальной части продолжаются.

3. Взлом инфраструктуры Wemix (6,22 миллиона долларов США)

  • Злоумышленники проникли на NFT-платформу Nile через украденные ключи мониторинга, выполнив 13/15 попыток вывода средств.

4. Деятельность северокорейской группы Lazarus

  • Поддельные звонки в Zoom были нацелены на основателей криптовалют, в то время как Tornado Cash отмыла 750 000 долларов США в ETH.

5. Эксплойт Zoth RWA (украдено 4 223 ETH)

  • Недостаток смарт-контракта привел к публичному вознаграждению в размере 500 000 долларов США за подсказки по восстановлению.

Мартовские тенденции

  • Сотрудничество белых хакеров : Усилия по восстановлению, предпринятые 1inch и Zoth, продемонстрировали ценность решений, основанных на сообществе.
  • Расширенные устойчивые угрозы (APT) : Государственные группы, такие как Lazarus, активизировали атаки на инфраструктуру.

Анализ векторов атак

1. Недостатки смарт-контрактов (50% убытков)

Неадекватная проверка ввода, неправильный контроль доступа и логические ошибки преследовали такие протоколы, как UniLend и zkLend.

2. Фишинг и социальная инженерия (23,82 миллиона долларов США в первом квартале)

Доминировал фишинг «подтверждения», при этом злоумышленники имитировали законные платформы (например, Uniswap Permit2).

3. Утечки приватных ключей (1,55 миллиарда долларов США)

Централизованные биржи (Bybit) и DeFi протоколы (Infini Earn) понесли катастрофические убытки из-за ненадлежащего управления ключами.

4. APT-группы и действующие лица на уровне государств

Использование Lazarus Group методов социальной инженерии в сочетании с отмыванием средств через миксеры подчеркнуло геополитические риски.

Советы по защите от мошенничества для инвесторов в криптовалюту:

  1. Используйте аппаратные кошельки : Одним из самых надежных способов защиты криптоактивов является использование аппаратных кошельков, которые хранят приватные ключи в автономном режиме, что значительно снижает вероятность взлома.
  2. Включите двухфакторную аутентификацию (2FA) : Всегда используйте 2FA для дополнительного уровня безопасности во всех учетных записях, связанных с криптовалютой, чтобы защититься от несанкционированного доступа.
  3. Остерегайтесь фишинга : Бдительность – это ключ к успеху. Всегда перепроверяйте URL-адреса, избегайте перехода по подозрительным ссылкам и проверяйте подлинность электронных писем и сообщений с платформ, на которых вы храните активы.
  4. Поддерживайте актуальность программного обеспечения : Убедитесь, что все программное обеспечение, связанное с вашей кибербезопасностью, обновлено до последней версии. Это относится к программному обеспечению кошелька, антивирусному программному обеспечению и даже к операционной системе ваших устройств.
  5. Используйте надежные и проверенные платформы : Выбирайте платформы, которые прошли строгие аудиты безопасности, проведенные авторитетными фирмами. Прозрачность в вопросах безопасности является хорошим показателем безопасности платформы .
  6. Будьте осведомлены о криптовалютных мошенничествах : Ознакомьтесь с распространенными тактиками мошенничества , такими как поддельные ICO, продажи токенов и мошенничества с выдачей себя за другое лицо. Осведомленность – это ваша первая линия защиты.
  7. Децентрализуйте свои активы : Не храните все свои инвестиции в одном кошельке или на одной платформе. Диверсификация точек хранения снижает риск.
  8. Сообщайте о подозрительной активности : Если вы столкнулись с мошенничеством или стали его жертвой, важно сообщить об этом как поставщику услуг, так и в соответствующие органы.
  9. Регулярно отслеживайте свои учетные записи : Активно следите за историей транзакций и балансом своего счета. Раннее выявление подозрительной активности может предотвратить более крупные потери.
  10. Правовая осведомленность : Разберитесь в криптовалютном регулировании и правовых рамках в пределах вашей юрисдикции. Соблюдение требований может иногда предлагать дополнительные уровни безопасности.

Первый квартал 2025 года служит суровым напоминанием о нестабильном характере безопасности блокчейна. Принимая разумные меры безопасности и оставаясь в курсе потенциальных угроз, инвесторы могут защитить себя от значительных потерь в неспокойном мире криптовалюты.