BlockThreat - 2025年第22周

本周发生了多起加密货币安全事件,损失超过1200万美元,其中 Cork Protocol 遭受的攻击最为严重,攻击手段包括权限控制不足和奖励操纵等。文章强调了重复出现的攻击向量,并列出了前10名常见的攻击类型,呼吁业界关注并采取更全面的安全措施,同时还报道了其他加密货币领域的犯罪、诈骗和恶意软件事件。

Cork 协议 | Malda | Dexodus | 绑架案

Peter Kacherginsky

2025年6月4日

∙ 已付费

你好!

本周发生了六起事件,损失超过 1200 万美元。其中最大的损失来自 Cork 协议的利用,该利用包含了一个至少涉及三种知名漏洞类别的攻击链,包括不充分的功能访问控制和奖励操纵。其余事件也遵循了类似的模式,即更多的访问控制失败和价格预言机操纵。

越来越明显的是,相同的攻击手段在不断重现。这些不是新的漏洞。我们现在应该了解它们了!因此,本周我将退一步,重点介绍前 10 个反复出现的攻击手段。理解这些趋势对于最终打破重复犯同样错误的循环至关重要。

被盗的私钥仍然占据榜首。解决这些操作安全故障需要比传统的代码审计更多的方法。不幸的是,一种整体的方法——包括对链上和链下组件(如终端安全、云基础设施和密钥管理)的分析——仍然远未成为标准实践。

然而,更令人担忧的是一个致命三合会的崛起:奖励操纵价格预言机操纵不充分的功能访问控制。这三个攻击类别出现在大多数高影响事件中,包括本周的 1200 万美元 Cork 协议漏洞利用。

值得注意的是,在过去一年相对下降之后,奖励操纵 已经重新回到了第三名的位置。该手段针对有缺陷的激励机制,允许攻击者提取协议奖励,例如费用、收益或排放,而无需提供相应的经济价值或承担真正的风险。

为了帮助捕获此类漏洞,请考虑采用以下审计/代码审查实践,并研究相应的案例研究。

与往年一样,总会有一个突出的黑客攻击事件,重振我们认为已经基本消失的攻击手段。在 2025 年,Sui 上的 Cetus 迫使业界重新审视经典的 integer overflow(整数溢出)——一个我们已经很久没有看到占据主导地位的漏洞类别。

前 10 名攻击手段的其余部分与往年基本一致,但有一个值得注意的例外:供应链攻击 的出现。这种 Web2 风格的操作安全手段突出了我们在构建和部署管道中日益增长的风险。因此,请在攻击者抢先之前锁定你的存储库,审计你的 CI/CD 工作流程,并清理你的依赖项。

区块链安全需要不断警惕新兴威胁,同时优先处理要解决的最关键风险。我希望你能使用上面的列表来构建一个更安全、更具弹性的生态系统。


喜欢阅读 BlockThreat 吗?考虑赞助下一期成为付费订阅者 以解锁高级版块,其中包含关于黑客攻击、漏洞、指标、特别报告和可搜索的 Newsletter 存档的详细信息。


让我们深入了解新闻!

新闻

犯罪

网络钓鱼

诈骗

恶意软件

媒体

竞赛

  • RethMatch - 一场链上机器人竞赛,灵感来自 Pac-Man 和 Agar.io。

研究

工具

  • Sui Trace - 使用我们先进的网络图可视化代币传输模式并跟踪区块链交易。

    • *

喜欢阅读 BlockThreat 吗?考虑赞助下一期 或 成为付费订阅者 以解锁高级版块,其中包含关于黑客攻击、漏洞、指标、特别报告和可搜索的 Newsletter 存档的详细信息。


高级内容

这篇文章是为付费订阅者准备的

订阅

已经是付费订阅者?登录

  • 原文链接: newsletter.blockthreat.i...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
点赞 0
收藏 0
分享
本文参与登链社区写作激励计划 ,好文好收益,欢迎正在阅读的你也加入。

0 条评论

请先 登录 后评论
BlockThreat
BlockThreat
区块链威胁情报是一份每周独立通讯,捕获加密货币领域的最新安全新闻,工具,事件,漏洞和威胁。