
每月动态 | Web3 安全事件总损失约 3,399 万美元
Q1 概览
据慢雾安全团队统计,2025 年 Q1 季度,Web3 安全事件数量整体保持稳定,但单点重大事件显著推高了季度总损失,安全形势依然严峻:
-
本季度共发生 69 起被黑事件,钓鱼事件受害者超过 2.2 万人。
-
本季度安全事件造成的总损失约为 17.83 亿美元,其中有 6,776 万美元得以追回或冻结。
-
1 月的损失约达 1 亿美元;2 月受 Bybit 被盗事件影响,单月损失激增至 16.81 亿美元,成为本季度的最高点;3 月的损失虽较前两月有所下降,但安全压力依旧较大,攻击者的漏洞利用手段呈现更为复杂的特征,为应急和事后分析工作带来更大挑战。
-
钓鱼事件的规模呈现逐月下降的趋势;在损失金额方面,2 月相较 1 月有明显下降,但 3 月略有回升,整体趋势仍呈下降。
3 月概览
2025 年 3 月,Web3 安全事件总损失约 3,399 万美元。其中,据慢雾区块链被黑档案库 (https://hacked.slowmist.io) 统计,共发生 13 起被黑事件,导致损失约 2,763 万美元,有 455 万美元得到冻结或返还,事件原因涉及合约漏洞、内部作恶、账号被黑和私钥泄露等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 5,992 名钓鱼事件受害者,损失规模达 636.6 万美元。
(https://dune.com/scam-sniffer/march-2025-scam-sniffer-scam-report)
安全大事件
Abracadabra Money
2025 年 3 月 25 日,据慢雾安全团队监测,一名攻击者利用闪电贷盗取了 1,300 万美元的 Magic Internet Money 代币。此次攻击源于该平台智能合约的漏洞,最终攻击者获利约 6,262 枚 ETH。据链上反洗钱与追踪工具 MistTrack 分析,攻击者的初始资金来源为 Tornado。
(https://x.com/MistTrack_io/status/1904516635769323797)
3 月 21 日,据慢雾安全团队监测,Zoth 再次遭攻击,疑似管理员权限泄露,导致逻辑合约被篡改并被替换为恶意合约。据链上反洗钱与追踪工具 MistTrack 分析,此次事件导致约 832 万美元的损失。
3 月 22 日,据 Zoth 官方消息,Zoth Protocol 遭遇了通过恶意代理升级的定向攻击。在多次失败尝试后,攻击者成功未经授权地访问了部署者账户,并利用该账户将协议升级为恶意合约,从而实现了未经授权从存放 USD0++ 作为抵押物的隔离保险库中提取资金。
(https://x.com/zothdotio/status/1903447852418035986)
1inch
2025 年 3 月 5 日,一名攻击者利用 1inch DEX 聚合器的智能合约漏洞,盗取了 500 万美元的 USDC 和 wETH。1inch 合作伙伴 Decurity 发布的事后分析报告显示 (https://blog.decurity.io/yul-calldata-corruption-1inch-postmortem-a7ea7a53bfd9),旧版 1inch Settlement 具有一个回调选项,允许交易者在交互处理结束时解决所有匹配订单。该回调本应仅在解决方案合约本身为交易者时执行。然而,由于订单后缀处理中的 calldata 污染漏洞,攻击者可以覆盖解决方案地址并调用任意解决方案。此次攻击导致做市商 TrustedVolumes 遭受损失。
(https://x.com/SlowMist_Team/status/1897945772307759483)
3 月 5 日,攻击者发送链上消息,询问是否可以获得赏金。经协商,遭攻击的大部分资金已经被归还,攻击者保留了一部分作为漏洞赏金。
(https://etherscan.io/idm?addresses=0xbbb587e59251d219a7a05ce989ec1969c01522c0,0x1ef9bfb1e7480c01d3d00e9bca5f29625c6c4806&type=1)
2025 年 3 月 30 日,据慢雾(SlowMist) 的 MistEye 安全监控系统监测,Ethereum 链上的杠杆交易项目 SIR.trading (@leveragesir) 遭攻击,损失价值超 30 万美元的资产。据慢雾安全团队分析,本次被黑事件的根本原因是,在函数中调用 tstore 进行瞬态存储的值在函数调用结束后并没有被清空,导致攻击者可以利用这个特性构造特定的恶意地址来绕过权限检查转出代币。更多分析见致命残留|一场由瞬态存储引发的链上劫案。
(https://x.com/SlowMist_Team/status/1906245980770746449)
Voltage Finance
2025 年 3 月 18 日,基于 Fuse Network 的 DeFi 平台 Voltage Finance 的 Simple Staking 质押池遭遇未经授权的资金提取。本次事件共造成 171,027.20 美元的 USDCE 和 151,085.87 美元的 WETH 损失。据 Voltage Finance 发布的事后分析报告,一名 2023 年 9 月加入的开发人员(负责 Simple Staking 合约的部署)存在可疑行为。此人部署了 SimpleChefStaking 合约,但并未按照预期转移其所有权。尽管目前尚未确认该开发人员是否为攻击者,Voltage Finance 已立即撤销其访问权限,并向执法机构及中心化交易所提交了警方报告,以配合调查。
(https://x.com/voltfinance/status/1901932499988578370)
特征分析及安全建议
本月的 Web3 安全事件凸显了漏洞利用精准化、合约安全管理薄弱、内部风险加剧、资产跨链逃逸加速等趋势。项目方应主动防御,强化审计与监控、及时升级智能合约、加强团队管理、采用多签机制等措施降低安全风险。
此外,慢雾安全团队近期还注意到部分 AI 工具的搜索结果遭到污染。使用主流的 AI 工具搜索加密钱包的官网,发现许多工具的搜索结果为钓鱼网站。建议用户在使用 AI 工具时保持警惕,不盲目相信它们的输出结果,避免进入钓鱼网站,导致资金受损。关于如何找到正确的官网,可参考此前文章里的方法:Web3 安全入门避坑指南|假钱包与私钥助记词泄露风险。
比推快讯
更多 >>- Letsbonk.fun 上线三天内创收近 80 万美元,BONK 近一周上涨 54%
- 数据:比特币 ETF 今日净流入 6,634 枚 BTC,以太坊 ETF 净流入 41,940 枚 ETH
- 特朗普集团将在迪拜投资 10 亿美元打造特朗普品牌酒店以及住宅,接受加密货币支付
- 市场消息:1.5 亿枚 OM 代币已被发送到销毁地址
- 对关税担忧拖累经济前景,4 月美国消费者信心暴跌至近五年低点
- CESS Network 已通过政府区块链 BMM 一级认证
- 英国发布加密资产监管草案,将加密货币交易所等纳入监管体系
- Eigen 基金会发布 2025 年社区资助战略,将分配 4000 万枚 EIGEN
- 美国财长贝森特:美国宣布贸易协议后将给市场带来更多确定性
- SOON 推出 Simpfor.fun Beta 版,打造 Solana 生态的 Web3 eToro
- TRUMP 前四持币者将获赠限量版特朗普陀飞轮腕表
- 美股开盘,纳指跌 0.55%
- Camp Network 完成 2500 万美元 A 轮融资,1kx 和 Blockchain Capital 共同领投
- 白宫新闻秘书:特朗普将于周二签署关于汽车关税的行政令
- 美国财长贝森特:放松管制措施将在第三和第四季度开始实施
- 美国财长贝森特:美国总统特朗普在谈判中制造战略性不确定性,不确定性的范围将逐渐缩小
- 1confirmation 创始人:种子轮阶段的热度与项目产品成功间存在负相关性
- 美财长贝森特:希望获得长期的关税收入和协议
- 市场消息:21Shares 向纳斯达克提交 DOGE 现货 ETF 申请
- 美国 3 月份商品贸易逆差扩大至创纪录的 1,620 亿美元
- 数据:某巨鲸以 1828 美元价格清仓 10,511 枚 ETH
- 币安完成 Sonic 网络 USDC 集成并开放充值
- 借币做多 15000 枚 ETH 的波段巨鲸过去 1 小时已清仓离场,获利 30.1 万美元
- Scroll 联创:Scroll 成为首个达到 Stage 1 的 zk-Rollup
- Tako 推出 Anontako.fun,钱包余额不低于 0.1 枚 BNB 可进行匿名分享
- 隐私区块链 Miden 完成 2500 万美元种子轮融资,a16z 领投
- Strategy 比特币持仓目前浮盈超 148 亿美元
- Pundi AI 加入 NVIDIA Inception 计划,助力 AI 生态发展
- Monad 测试网总地址数突破 2.8 亿,24 小时新增 740 万
- MilkyWay 已开放空投申领
- 摩根大通策略师警告对华关税政策时间窗口正在缩小
- OKX 第 30 期 PoR:BTC、ETH、USDT、USDC 总计价值达 231 亿美元
- JUST 与 DWF 达成战略合作
- Binance Alpha 新增 MilkyWay (MILK)
- Matrixport 上榜 “2025 年金融科技新加坡独角兽”
- DWF Labs 宣布已成为 JST 代币做市商
- Solana 生态代币霸榜 Binance Alpha 交易,前三合占近 24 小时 55.5%成交量
- 分析师:比特币回探年初价格关口,能否守住支撑位或成走势分水岭
- Animoca Brands 宣布在阿联酋迪拜开设首家中东办事处
- Neo 宣布 Neo Legacy 主网将于 2025 年 10 月 31 日关闭
- Circle 获阿布扎比监管机构原则性批准,允许其作为货币服务提供商开展业务
- 币安将调整 SIGNUSDT 合约资金费率结算频率
- 北京发布区块链行动计划,目标到 2027 年取得 10 项以上突破性成果
- 币安将向 Alpha 积分达 80 的用户发放 356 枚 HAEDAL 空投
- 一新地址从币安提出 25 万枚 TRUMP,约 352 万美元
- 币安 P2P 更新商家等级充值标准
- Binance 公布 Binance P2P 商户等级押金要求变更通知
- 加密沙皇 David Sacks 及 Gemini 联创将加入特朗普长子创办的私人俱乐部
- 欧洲央行官员:美关税或引发欧元区反通胀效应,美国主导或转变为多极化体系
- 美国司法部寻求判处 Celsius 创始人 Alex Mashinsky 20 年有期徒刑
比推专栏
更多 >>观点
比推热门文章
- 特朗普集团将在迪拜投资 10 亿美元打造特朗普品牌酒店以及住宅,接受加密货币支付
- 市场消息:1.5 亿枚 OM 代币已被发送到销毁地址
- 对关税担忧拖累经济前景,4 月美国消费者信心暴跌至近五年低点
- CESS Network 已通过政府区块链 BMM 一级认证
- 英国发布加密资产监管草案,将加密货币交易所等纳入监管体系
- Eigen 基金会发布 2025 年社区资助战略,将分配 4000 万枚 EIGEN
- 美国财长贝森特:美国宣布贸易协议后将给市场带来更多确定性
- SOON 推出 Simpfor.fun Beta 版,打造 Solana 生态的 Web3 eToro
- TRUMP 前四持币者将获赠限量版特朗普陀飞轮腕表
- 美股开盘,纳指跌 0.55%