最新文章

Top News

Balancer 去中心化金融协议遭攻击,超 1 亿美元加密货币被盗

HackerNews 编译,转载请注明出处:

周一,黑客从去中心化金融协议 Balancer 中窃取了价值数百万美元的加密货币。


各方估算数据存在差异,但多数区块链安全公司认为损失已超 1.2 亿美元,其中至少有部分被盗资金为以太坊(ETH)。


作为去中心化金融(DeFi)领域的核心平台,Balancer 最初表示已知晓此次攻击并正展开调查。加密货币安全专家指出,此次事件源于访问控制机制存在漏洞,攻击者利用该漏洞实施了盗窃。


截至周一下午,该公司发布了一份更长的声明,说明攻击始于当天清晨。


“所有可暂停的资金池均已暂停,目前处于恢复模式,” 该公司表示,并提及自身与其他多家加密货币平台存在关联,但无法单方面暂停这些平台的运营。


“Balancer 始终致力于运营安全,不仅经过顶尖公司的全面审计,还长期设立漏洞赏金计划,以激励独立审计人员参与安全检测。我们正与安全及法律团队紧密合作,确保用户资产安全,并将迅速、彻底地开展调查工作。”


目前,该公司仍在联合专家调查事件详情,并计划在适当时候发布事后分析报告。


Balancer 同时警示用户,当前有冒充公司安全团队的欺诈信息在传播,切勿与之互动。


多家与 Balancer 相关的区块链机构已宣布采取措施应对此次事件。Berachain 基金会表示已暂停其网络,团队正采取紧急措施保护用户资产,且成功追回了部分从其平台被盗的资金。其他加密货币平台也采取了类似防护措施。


Balancer 过去曾发生过安全事件,但已接受约 10 次区块链安全公司的审计。


上周,黑客还从另一个去中心化金融平台 Garden Finance 窃取了约 1080 万美元。


其中大部分资金的窃取者据称与朝鲜政府有关联 —— 朝鲜已将加密货币盗窃作为其弹道导弹项目的重要资金来源。


美国、法国、德国、日本等国政府上周发布的一份报告显示,2025 年 1 月至 9 月期间,朝鲜应对至少 16.5 亿美元加密货币被盗事件负责。

...

新型 Web3 攻击利用交易模拟窃取加密货币

HackerNews 编译,转载请注明出处:

网络犯罪分子正采用一种名为“交易模拟欺诈”的新手段窃取加密货币,其中一起攻击成功盗取了价值约46万美元的143.45枚以太坊。


此次由ScamSniffer发现的攻击,凸显了现代Web3钱包中交易模拟机制存在的漏洞,该机制本应用于保护用户免受欺诈和恶意交易侵害。


攻击原理


交易模拟功能允许用户在签署和执行区块链交易前预览预期结果。


该功能旨在通过帮助用户验证交易内容(如转账的加密货币数量、燃气费及其他交易费用以及链上数据变化等)来增强安全性和透明度。


攻击者诱导受害者访问一个模仿合法平台的恶意网站,该网站启动了一个看似“领取”功能的操作。交易模拟显示用户将获得少量以太坊。


然而,模拟与执行之间存在时间延迟,攻击者利用这一时间差更改链上合约状态,从而在交易获得批准后改变其实际执行内容。


受害者信任钱包的交易模拟结果并签署了交易,导致网站将其钱包中的所有加密货币转至攻击者钱包。


攻击流程


ScamSniffer指出一起真实案例,受害者在状态更改后30秒签署了欺诈交易,导致资产(143.35枚以太坊)全部损失。


ScamSniffer警告称:“这种新的攻击方式标志着网络钓鱼技术的重大演变。攻击者不再依赖简单的欺骗手段,而是利用用户依赖的受信任钱包功能。这种复杂手段使得检测尤为困难。”


截屏2025-01-13 10.55.46

初始模拟(上)与篡改后的交易(下)


区块链监测平台建议,Web3钱包应降低模拟刷新频率以匹配区块链区块时间,在关键操作前强制刷新模拟结果,并添加过期警告以提醒用户风险。


从用户角度来看,这一新型攻击表明不应信任钱包模拟。


加密货币持有者应谨慎对待不明网站上的“免费领取”优惠,并仅信任经过验证的去中心化应用(dApps)。


 

...

Harmony 区块链桥被黑 价值 1 亿美元的 Horizon 加密货币遭掠夺

2022年6月23日星期四,一名黑客成功地进行了一次恶意攻击,从Harmony的Horizon区块链桥上窃取了1亿美元,并通过11笔交易提取了存储在桥上的代币(HZ),但Harmony的比特币桥在这次攻击中仍然没有受到影响。

...

美政府提醒区块链行业警惕 Lazarus Group 加密货币木马应用程序

在周一发布的联合公告中,美国网络与基础设施安全局(CISA)、联邦调查局(FBI)和财政部指出 —— 被称作 Lazarus Group 的黑客组织,正在使用被植入木马的加密货币应用程序,向区块链行业的各个组织发起攻击。据说受害者中包括加密货币交易所、风投、持有大量加密货币 / 非同质化代币(NFT)的公司,以及参与其中的个人。

...

MIT:区块链投票系统 Voatz 存在漏洞 易受攻击

麻省理工学院工程师团队的最新研究发现,在名为Voatz的区块链投票系统中存在一系列令人震惊的漏洞。对Voatz的Android应用程序进行反向工程后,研究人员得出结论称,通过入侵选民手机,攻击者几乎可以随意观察、压制和更改选票。该论文称,网络攻击还可能揭示给定用户在哪里投票,并可能在此过程中压制投票。

...

美媒:中国进一步抑制加密货币投机 但仍支持区块链

讯 北京时间 9 月 4 日早间消息,据美国财经媒体 CNBC 报道,尽管在禁止首次代币发行(ICO)一年后,中国政府努力抑制加密货币投机行为,但中国仍在支持发展基础区块链技术。

...