BlockThreat - 2025年第50周

本周多个项目损失近350万美元,出现了三重新兴威胁。ThirdWeb的一个合约漏洞导致用户资金被盗;Ribbon Finance因价格预言机被攻击损失270万美元。此外,React漏洞持续发酵,多个加密网站受感染。文章还涉及加密侦探、USDC隐私版本、Silk Road BTC转移、Do Kwon判刑等多个新闻事件。

ThirdWeb | Ribbon Finance | 0G Labs | DMi | HTC | React

本周,八个项目总计被盗近 350 万美元。不幸的是,本周也标志着我在 DSS 2025 上的演讲 中讨论的所有三种新兴威胁类型的出现。

Watering Hole Contracts(水坑合约)尤其危险,因为它们的目标不是协议本身,而是协议的用户。受害者是之前批准将其资金转移到存在漏洞或已遭入侵合约的用户,这些合约通常早已被遗忘。Jill Gunter 本周遇到的情况就是这样,她对一个 ThirdWeb 合约有一个旧的无限制Token批准,该合约包含近两年前的阴险的 msgSender 欺骗漏洞。攻击者耐心地等待具有足够大余额的用户出现,然后利用该漏洞耗尽资金。

尤其不幸的是,Thirdweb 本可以通过禁用有漏洞的合约来防止损失,但似乎忽略了这一步。正如我在演讲中提到的,用户应定期审查和撤销不再需要的Token批准。更好的是,他们应该完全避免无限批准,因为它存在巨大的安全风险。

说到预测的威胁,本周又有一个遗留合约遭到攻击。Ribbon Finance 在攻击者成功伪造对其价格预言机馈送的更新后,损失了 270 万美元。这是一个微妙而复杂的漏洞利用,象征着新一代攻击者专门揭露隐藏在旧代码库中的深层漏洞。

如果我们无法重新审计每个遗留项目,那么至少我们应该应用能够根据最新的攻击模式分析旧代码库的现代工具。本周的赞助商 Ackee 正是使用 Wake Arena 构建了这样的工具,旨在查找深层且难以发现漏洞。请务必查看一下!


Wake Arena 在对历史审计竞赛的基准测试中,识别出了 94 个高危漏洞中的 43 个。在 2025 年 11 月对 Lido、Printr 和 Everstake 进行的 3 次 Ackee 生产审计中,它发现了所有发现的 79 个中的 26 个(33%),包括 Printr 中 10 个关键发现中的 5 个(50%)和 6 个独特的漏洞。阅读完整报告


让我们深入了解一下新闻!

新闻

犯罪

政策

网络钓鱼

恶意软件

媒体

竞赛

研究

工具

  • Tornado Cash 提款查看器,作者:IOCOfficial。使用 Etherscan API 分析从 Tornado Cash ETH 池的提款。查看所有三个 ETH 池的提款计数、总额和日期范围的接收者地址。

  • Slotscan。人类可读的存储查看器。

    • *

喜欢阅读 BlockThreat 吗?考虑赞助下一版成为付费订阅者 以解锁高级部分,其中包含有关黑客攻击、漏洞、指标、特别报告和可搜索的新闻通讯档案的详细信息。


  • 原文链接: newsletter.blockthreat.i...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
点赞 0
收藏 0
分享
本文参与登链社区写作激励计划 ,好文好收益,欢迎正在阅读的你也加入。

0 条评论

请先 登录 后评论
BlockThreat
BlockThreat
区块链威胁情报是一份每周独立通讯,捕获加密货币领域的最新安全新闻,工具,事件,漏洞和威胁。