買幣
行情
現貨
合約
理財
活動
更多
reward-center新手專區
學院詳情
防詐指南

2025年第一季度加密貨幣安全事件:風險與投資者安全指南

CoinEx logo
發佈於
7m

2025年第一季度凸顯了加密貨幣生態系統中持續存在的漏洞,駭客、詐騙者和協議缺陷利用了去中心化金融 (DeFi)、交易所和使用者錢包中的弱點。從 1 月到 3 月的總損失超過 16.29 億美元,與 2024 年第一季度相比,同比大幅增長 131%。雖然 1 月份的損失相對下降,但 2 月份前所未有的 17.8 億美元盜竊案(由單一災難性交易所漏洞引發)主導了本季度。 3 月份展現了部分復甦的努力,但也突顯了持續存在的風險。以下是對主要事件、攻擊途徑和新興趨勢的詳細分析。

2025 年 1 月:暫時的喘息機會

1 月份的損失較 上個月下降 56% (9,800 萬美元,而 2024 年 12 月為 2,358 萬美元),與 2024 年 1 月相比,同比下降 44.6%。儘管如此,28 起駭客攻擊事件和網路釣魚詐騙揭示了系統性漏洞。

主要事件

1. Orange Finance 漏洞(80 萬美元)

  • 1 月 8 日,攻擊者入侵了基於 Arbitrum 的 DeFi 協議的管理金鑰,從而能夠進行惡意合約升級,以耗盡具有批准的代幣許可權的使用者錢包。
  • 根本原因:金鑰安全措施不佳。

2. Moby 協議私鑰洩露(追回 147 萬美元)

  • 被盜的代理私鑰允許駭客升級 Moby 的智慧合約。白帽駭客介入,利用 UUPS 實施缺陷恢復了 147 萬美元的 USDC。
  • 重點:積極的監控和快速的反應減輕了損失。

3. UniLend(197,000 美元)和 Sorra(41,000 美元)漏洞

  • UniLend 有缺陷的抵押品計算允許攻擊者耗盡 stETH 代幣。 Sorra 的獎勵提款機制允許無限的代幣索賠。
  • 根本原因:對使用者輸入和合約邏輯的驗證不足。

4. Phemex 交易所熱錢包漏洞(7,000 萬美元)

攻擊者滲透了這家總部位於新加坡的交易所的熱錢包,突顯了中心化託管系統的風險。

5. 網路釣魚激增(1,025 萬美元)

十起網路釣魚事件通過欺騙性的「批准」交易(例如,「Uniswap Permit2」簽名)耗盡了數百萬美元。 100 萬美元的 RLB 代幣損失是複雜的社會工程的一個例子。

1 月趨勢

  • 損失下降 :改進的安全審計和白帽干預有助於減少損失。
  • 網路釣魚演變 :攻擊者從大規模活動轉向高價值、有針對性的批准。

2025 年 2 月:破紀錄的災難

在單一交易所漏洞和系統性 DeFi 漏洞的推動下,2 月份的損失達到 17.82 億美元 ,打破了紀錄。

主要事件

1. Bybit 冷錢包駭客攻擊(15 億美元)

  • 2 月 21 日,攻擊者從 Bybit 的冷錢包中耗盡了 401,346 ETH、90,375 stETH 和其他資產,這是歷史上 最大的加密貨幣盜竊案
  • 緩解措施:協同努力凍結了 4,365 萬美元,但大多數資金仍未追回。
  • 根本原因:懷疑內部人員洩露或冷儲存協議存在缺陷。

2. Infini Earn 私鑰洩露(4,950 萬美元)

  • 一名駭客利用過多的合約許可權和私鑰洩露竊取了 4,950 萬美元,隨後通過 DAI 轉換為 ETH。

3. zkLend 漏洞(850 萬美元)

  • zkLend 智慧合約中的漏洞允許未經授權從流動性池中提款。

4. Ionic Money(850 萬美元)和 Four.meme(15,000 美元)攻擊

  • 虛假代幣部署和操縱的債券曲線促成了這些漏洞,突顯了無許可協議設計中的風險。

5. Cardex 前端漏洞(40 萬美元)

  • 洩露的 API 金鑰通過共享會話簽名洩露了 9,000 個錢包。

2 月趨勢

  • 中心化交易所風險 :Bybit 的漏洞暴露了「安全」冷儲存系統中的缺陷。
  • 複雜的社會工程 :與 Lazarus Group 相關的行為者使用虛假的 Zoom 通話和像 Tornado Cash 這樣的混幣器來清洗資金。

2025 年 3 月:在持續威脅中恢復

3 月份的 損失總計 3,871 萬美元 ,部分追回抵消了損失。

主要事件

1. 1inch Fusion v1 漏洞(500 萬美元,追回 90%)

  • 解析器合約缺陷導致 500 萬美元被盜,但 1inch 的快速反應追回了 90% 的資金。

2. Abracadabra.money 漏洞(1,300 萬美元)

  • 對 gmCauldrons 產品的重入攻擊耗盡了 6,000 ETH。 DAO Treasury 吸收了 50% 的損失,其餘部分的談判正在進行中。

3. Wemix 基礎設施駭客攻擊(622 萬美元)

  • 攻擊者通過被盜的監控金鑰滲透了 NFT 平台 Nile,執行了 13/15 次提款嘗試。

4. 北韓 Lazarus Group 活動

  • 虛假的 Zoom 通話針對加密貨幣創始人,而 Tornado Cash 清洗了 75 萬美元的 ETH。

5. Zoth RWA 漏洞(被盜 4,223 ETH)

  • 智慧合約缺陷導致 50 萬美元的公開賞金用於尋找恢復線索。

3 月趨勢

  • 白帽協作 :1inch 和 Zoth 的恢復工作展示了社群驅動解決方案的價值。
  • 高級持續性威脅 (APT) :像 Lazarus 這樣的國家贊助團體加強了對基礎設施的攻擊。

攻擊途徑分析

1. 智慧合約缺陷(佔損失的 50%)

輸入驗證不足、不正確的訪問控制和邏輯錯誤困擾著像 UniLend 和 zkLend 這樣的協議。

2. 網路釣魚和社會工程(第一季度 2,382 萬美元)

「批准」網路釣魚佔據主導地位,攻擊者模仿合法平台(例如,Uniswap Permit2)。

3. 私鑰洩露(15.5 億美元)

由於金鑰管理不善,中心化交易所 (Bybit) 和 DeFi 協議 (Infini Earn) 遭受了災難性的漏洞攻擊。

4. APTs 和國家級行為者

Lazarus Group 結合了社交工程和基於混合器的洗錢活動,突顯了地緣政治風險。

加密貨幣投資者的反詐騙提示:

  1. 使用硬體錢包 :保護加密資產最可靠的方法之一是使用硬體錢包,它可以離線儲存私鑰,大大降低了被駭客入侵的機率。
  2. 啟用雙重驗證 (2FA) :始終使用 2FA ,為所有與加密貨幣相關的帳戶增加一層安全保護,以防止未經授權的存取。
  3. 提防網路釣魚 :保持警惕是關鍵。始終仔細檢查 URL,避免點擊可疑連結,並驗證您持有資產的平台所發送的電子郵件和通訊的真實性。
  4. 保持軟體更新 :確保與您的網路安全相關的所有軟體都是最新的。這包括錢包軟體、防毒軟體,甚至是您裝置的作業系統。
  5. 使用受信任和經過審計的平台 :選擇經過信譽良好的公司進行嚴格安全審計的平台。安全實務的透明度是 平台安全性的良好指標
  6. 了解加密貨幣詐騙 :熟悉 常見的詐騙手法 ,例如虛假的 ICO、代幣銷售和冒充詐騙。意識是您的第一道防線。
  7. 分散您的持有量 :避免將所有投資都放在單一錢包或平台上。儲存點的多樣化降低了風險。
  8. 報告可疑活動 :如果您遇到或成為詐騙的受害者,請務必向相關服務提供者和相關主管機關報告。
  9. 定期監控帳戶 :密切關注您的交易歷史記錄和帳戶餘額。及早發現可疑活動可以防止更大的損失。
  10. 法律意識 :了解您所在司法管轄區內的加密貨幣法規和法律框架。合規有時可以提供額外的安全保障。

2025 年第一季度提醒我們區塊鏈安全性的不穩定性。透過採取謹慎的安全措施並隨時了解潛在威脅,投資者可以保護自己免受動盪的加密貨幣世界中的重大損失。