BlockThreat - 2025年第37周

本周发生多起安全事件,包括SwissBorg/Kiln的4150万美元损失、NPM供应链攻击、Yala LayerZero OFT桥接劫持、Shibarium桥接攻击等。文章强调了第三方托管风险、供应链安全、桥接安全等问题,并介绍了ChainPatrol在品牌保护和打击网络钓鱼方面的贡献。

SwissBorg, Kiln, NPM, Yala, ThorSwap, Evoq, Request, Shibarium, Kame, Degen

这周是一场血洗。在九起事件中,超过 5750 万美元被盗,涉及违规的托管质押提供商、被黑的 前端、后门供应链、个人网络钓鱼、链重组、桥被利用以及大量 DeFi 协议被耗尽。我们生态系统的所有元素都在今年最糟糕的一周中受到了打击。

但特别是一次利用,如果不是社区的早期发现,可能会造成数十亿美元的损失。一次 NPM 供应链攻击,危及了几个非常受欢迎的软件包(每周数十亿次的下载),允许攻击者注入一个后门,旨在耗尽用户的钱包。凭借纯粹的运气和大量的 链上嘲讽,攻击被足够早地发现,社区动员起来,这使得攻击者从原本很容易成为 Safe/Bybit 规模的漏洞中获得了不到 1000 美元的利润。最大的教训是他们会回来的。所以请在你的开发流程中实施适当的包冻结和审查。

说到近乎灾难,高达 4150 万美元的 Kiln/SwissBorg 漏洞是对信任第三方管理金库或质押提供商的风险的严峻提醒。一般来说,让专业团队管理资产是明智的;但是,这并不能免除谨慎监控和深入讨论可以添加哪些安全控制措施以最大限度地降低风险的责任。自事件发生以来,Kiln 发起了一项退出 所有 以太坊验证器的行动。

本周另一个有趣的漏洞是 Yala LayerZero OFT 桥劫持,它利用了一个使用已知“本地密钥”的临时部署。攻击者争先恐后地将最近部署在 Solana 上的桥配置到 Polygon 上的恶意 OFT 合约,并开始铸造合法的 $YU 代币。

最后但并非最不重要的是,大规模桥梁漏洞再次发生,Shibarium 桥被黑了 300 万美元。一个积极的结果是,攻击者的大部分资金被列入黑名单或锁定。但是,你如何危及 12 个签名密钥中的 10 个(!)除非它们存储在同一个地方并以相同的方式管理,从而失去了全部意义?

关于新闻通讯的重要更新。我将调整付费订阅费率,以更好地支持对每期进行的不间断研究和投入的时间。从下个月开始,高级套餐将提高到每月 99 美元或每年 999 美元。我非常感谢赞助商和付费订阅者,他们使该新闻通讯能够运行这么多年。

让我们深入了解新闻!

新闻

犯罪

政策

网络钓鱼

诈骗

恶意软件

媒体

研究

工具

  • 原文链接: newsletter.blockthreat.i...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
点赞 0
收藏 0
分享
本文参与登链社区写作激励计划 ,好文好收益,欢迎正在阅读的你也加入。

0 条评论

请先 登录 后评论
BlockThreat
BlockThreat
区块链威胁情报是一份每周独立通讯,捕获加密货币领域的最新安全新闻,工具,事件,漏洞和威胁。