区块威胁 - 2025年第49周

本周发生了四起安全事件,损失近 1100 万美元,其中 Yearn Finance 因整数下溢漏洞损失 900 万美元。React 存在安全漏洞,导致数千台主机被入侵并运行加密货币矿工。此外,攻击者利用 USDP 初始化劫持漏洞,造成 100 万美元的损失。

本周发生了四起事件,损失近 1100 万美元。大部分损失来自 Yearn Finance 的攻击,攻击者利用整数下溢盗取了 900 万美元。关键的教训是,这又是另一个多年未进行审计的遗留代码库,其中包含数学逻辑上的深度漏洞。正如我在最近的演讲中提到的那样,这正在成为对许多协议以及依赖于它们的更广泛生态系统的真正威胁。简单地隔离或降低这些代码库的风险并不总是可行的,因此,实际的前进道路可能需要使用现代工具、改进的技术以及在编写这些代码时根本不存在的经验丰富的审计员重新审计它们。

本周的另一起事件涉及我在同一次 DSS 演讲中重点介绍的攻击类型。USDP 初始化劫持允许攻击者插入恶意后门,导致一百万美元的盗窃。攻击者在放置这些后门的方式上变得越来越复杂,这为未来的 watering hall 合约场景创造了理想的条件。

就在我们从两次大规模的供应链攻击中得到喘息之际,web2 世界再次提醒我们它的脆弱性。大规模 React 妥协是近年来最严重的利用活动之一。请立即修补你的实例!


让我们深入了解新闻!

新闻

犯罪

政策

网络钓鱼

诈骗

媒体

竞赛

研究

工具

  • coq-of-solidity - 一种自动将 Solidity 智能合约转换为 Rocq 证明系统的工具。 这允许形式化验证智能合约的正确性。

  • Antidrain,作者:Zun。 从受感染的钱包中声明空投、恢复质押的代币并拯救 NFT。 由 EIP-7702 提供支持,在清扫机器人做出反应之前执行原子批量操作。

  • 原文链接: newsletter.blockthreat.i...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
点赞 0
收藏 0
分享
本文参与登链社区写作激励计划 ,好文好收益,欢迎正在阅读的你也加入。

0 条评论

请先 登录 后评论
BlockThreat
BlockThreat
区块链威胁情报是一份每周独立通讯,捕获加密货币领域的最新安全新闻,工具,事件,漏洞和威胁。