注册并分享邀请链接,可获得视频播放与邀请奖励。

Foresight News (@Foresight_News) “🧐最大的漏洞,始终是人 最典型的案例就是 Solana 链上的永续合约交易平台 Drift Prot” — TopicDigg

Foresight News 的个人资料封面
Foresight News 的头像
Foresight News
@Foresight_News
加入 January 2022
0 正在关注    0 粉丝
🧐最大的漏洞,始终是人 最典型的案例就是 Solana 链上的永续合约交易平台 Drift Protocol 被盗案件。 2025 年秋天,一群自称来自量化交易公司的人开始接触 Drift 团队。 他们投入超过 100 万美元真金白银在 Drift 上交易,参与社区讨论,用 6 个月时间建立信任。2026 年 4 月 1 日,他们诱导多签签名者(控制合约资金的多个授权人之一)在一笔看似正常的交易中预签了隐藏授权。 12 分钟内,约 2.85 亿美元用户资产被转走。 事后调查将攻击归因于与朝鲜政府关联的攻击组织 UNC4736,该组织自 2018 年起持续针对加密货币和金融科技行业,通过供应链攻击、社会工程学、恶意软件投递等方式窃取数字资产。 其已知的大型攻击事件包括 2023 年 3CX 供应链攻击、2024 年 Radiant Capital 约 5000 万美元被盗,以及本次 Drift 约 2.85 亿美元被盗,根据可统计数据计算该组织共盗取资金约 3.35 亿美元。 Drift 是社会工程的极端案例,但运营安全的漏洞有多种形态,上半年,密钥管理和基础设施层面的失败密集出现。 🔸Kelp DAO 的攻击者入侵了项目依赖的第三方 RPC 基础设施,通过伪造跨链消息验证转走约 2.91 亿美元; 🔸Resolv Labs 做了 18 次安全审计,最终因为 AWS 云端密钥管理服务被突破损失约 2685 万美元; 🔸7 月中旬, @Ostium 损失超过 2375 万美元的安全事件也是源自于管理员账户私钥泄露,黑客入侵了与协议价格系统相关的链下基础设施。 社会工程、基础设施入侵、云端密钥泄露、代码仓库暴露,攻击面已经扩展到有人存在的每一个环节。 慢雾 @SlowMist_Team @evilcos @im23pds 追踪朝鲜相关攻击组织多年,观察到一个明确的战术转变,社工手法正从快速获取权限演变为长期经营信任,攻击周期更长、投入资源更多、隐蔽性更强。 作为防守方,加密行业至今没有通用的运营安全标准,慢雾在采访中提到,很多团队仍然把安全等同于上线前做一次代码审计,对密钥管理、权限隔离、员工安全意识的投入严重不足。 一些成熟项目已经建立了比较完善的安全体系,现实是,大量中小项目连基本的多签配置和密钥轮换都没有。 慢雾安全团队把密钥管理放在 DeFi 项目运营安全最低标准的第一位,关键资产和管理权限应采用多签架构,建立规范的密钥生成、存储、备份和轮换机制。 其认为,「运营安全本质上也是人的安全,上半年 Web3 安全最本质的变化,是攻击的重心正在从找代码漏洞转向攻破人和流程」,当社会工程攻击不断升级,项目团队需要持续开展安全培训和攻防演练,提升成员对钓鱼、AI 生成内容等新型攻击手法的识别能力。
显示更多