Gate Research: Огляд інцидентів у сфері безпеки за лютий 2025 року

3/6/2025, 2:09:55 AM
Звіт досліджень Gate вказує: у лютому 2025 року галузь Web3 зазнала 15 інцидентів з безпекою з загальними втратами у розмірі 1,676 мільярдів доларів — значний зріст порівняно з попереднім місяцем. Ці інциденти в основному стосувалися вразливостей контрактів та вторгнень в облікові записи, які становили 53,3% від загальних втрат у криптовалютній галузі. Більшість втрат сталися на блокчейні BSC. Основні інциденти включали крадіжку гаманця обміну Bybit, відсутність строгих контролів дозволів у Infini та підкуп ionic під впливом соціальної інженерії.

Останній звіт з безпеки промисловості Web3 від Gate Research показує, що в лютому сталося 15 випадків безпеки з загальним збитком у розмірі $1,676 мільярда. Типи інцидентів були різноманітні, взломи облікових записів та вразливості контрактів стали основними загрозами, які становлять 58,3% від загальних збитків. Звіт надає докладний аналіз ключових випадків безпеки, включаючи крадіжку гаманців на біржі Bybit, відсутність строгих контролів дозволів у Infini та зустріч вразливостей контрактів у zkLend. Взлом облікових записів та вразливості контрактів були визначені як основні безпекові ризики цього місяця, підкреслюючи необхідність для галузі постійно посилювати заходи безпеки.

Абстрактний

  • У лютому 2025 році галузь Web3 зазнала 15 випадків порушення безпеки, що призвело до загальних втрат у сумі $1,676 мільярдів, що значно перевищує попередній місяць.
  • У цьому місяці переважно стосуються вразливостей контрактів та взломів облікових записів, які становлять 53,3% загальних збитків у криптовалютній галузі.
  • При дослідженні розподілу випадків порушення безпеки на різних ланцюжках, три проекти зазнали втрат на блокчейн BSC.
  • Основні події цього місяця включають втрату гаманця у біржі Bybit (втрата $1.5 мільярда), відсутність строгих контролів дозволів у Infini (втрата $50 мільйонів) та атаку соціального інженеру у ionic (втрата $12.3 мільйона).

Огляд інциденту з безпеки

Згідно з даними SlowMist, у лютому 2025 року зафіксовано 15 випадків порушень безпеки з збитками у розмірі $1.676 мільярда. Атаки в основному пов'язані з уразливостями у контрактах, взломом облікових записів та іншими методами. Порівняно з січнем 2025 року, загальна сума збитків збільшилася в 18 разів щомісяця. Уразливості контрактів та взлом облікових записів були головними причинами атак, із 8 пов'язаних випадків взлому, що становить 53,3% від загальної кількості. Офіційні облікові записи X залишалися основними цілями для хакерів.

Розподіл інцидентів безпеки цього місяця на загальнодоступних блокчейнах показує, що три проекти - BankX, Cashverse та Four.Meme - були всі в екосистемі BSC, з загальними втратами, що перевищують 330 000 доларів. Цей ряд інцидентів свідчить про те, що безпека проектів екосистеми громадського ланцюжка терміново потребує посилення. Зіткнувшись з частими атаками та вразливостями, BSC повинна надати більший акцент на аудит смарт-контрактів, механізми контролю ризиків та заходи моніторингу on-chain для підвищення загальних стандартів безпеки.

Декілька проектів блокчейн стали жертвами серйозних інцидентів з безпекою цього місяця, що призвело до значних фінансових втрат. Серед помітних випадків варто відзначити крадіжку гаманця від біржі Bybit (втрата $1,5 мільярда), відсутність строгого контролю дозволів у Infini (втрата $50 мільйонів) та вразливості контрактів у zkLend (втрата $9,6 мільйонів).

Важливі випадки безпеки у лютому

Згідно з офіційними розкриттями, зазначені проекти зазнали втрат, що перевищують 1,56 мільярда доларів у лютому. Відсутність строгих контрольних дозволів та крадіжка гаманця були двома основними загрозами.

  • Bybit зазнала виведення коштів у розмірі 1,5 мільярда доларів США, яке, ймовірно, здійснила згруповання північнокорейських хакерів Lazarus Group, які втрутилися у фронтенд-код Safe{Wallet} та підробили інтерфейси підписів, обійшовши багатофакторний механізм Bybit, щоб контролювати його холодний гаманець Ethereum.
  • Infini зазнав збитку у розмірі 50 мільйонів доларів через відсутність строгих контролів дозволів. Зловмисники успішно отримали гаманець з правами адміністратора та використовували ці дозволи для здійснення несанкціонованих операцій.
  • Ionic втратив $12,3 мільйона, коли зловмисники розгорнули контракти на фальшиві токени Lombard BTC (LBTC) та використали їх як заставу для запозичення різних активів на платформі Ionic.

Bybit

Огляд проекту:
Bybit, заснований у березні 2018 року, є провідною криптовалютною біржею. Знаний своєю інноваційною технологією та відмінним досвідом торгівлі, Bybit прагне стати найбільш надійною біржею на ринку емітентів цифрових активів.

Огляд інциденту:
21 лютого Bybit втратив 499 000 ETH (приблизно 1,5 мільярда доларів) через крадіжку гаманця, що стало найбільшою одиночною крадіжкою в історії криптовалютної галузі. Розслідування вказують на те, що напад ймовірно був скоєний північнокорейською хакерською групою Лазарус. Їхнім основним методом було втручання у фронтенд-код Safe{Wallet} та підробка інтерфейсів підписів, обігнувши багатофакторний механізм Bybit, щоб остаточно контролювати їхній холодний гаманець Ethereum та трансферувати значні кошти на анонімні адреси.

Згідно з аналізом команди з безпеки SlowMist, хакери спочатку розгорнули зловмисні контракти, потім проникли в сервер Safe{Wallet}, підробили код фронтенду та замінили файли JavaScript. Це призвело до того, що користувачі ненавмисно підписували транзакції, які містили вбудовану зловмисну логіку під час побудови транзакції. За допомогою цієї складної техніки атакувальники успішно ухилилися від механізму багатофакторної перевірки Bybit та завершили крадіжку. [2][3]

Рекомендації після інциденту:

  • Покращення архітектури безпеки багатоадресного гаманця: оновіть угоди Safe до версії 1.3.0 або вище, увімкніть механізми захисту, щоб строго обмежити дозволи на транзакції; впровадити багатоадресний + MPC + HSM холодний гаманець для зберігання понад 90% активів, динамічно налаштовувати ліміти гарячого гаманця та поєднувати шарування з географічно розподіленим сховищем ключів, щоб запобігти виникненню загальних втрат через відмову одного пункту.
  • Підвищте безпеку облікового запису, щоб запобігти несанкціонованому доступу: Увімкніть двофакторну аутентифікацію (2FA), реалізуйте білістинг адрес та інтегруйте моніторинг поведінки транзакцій за допомогою штучного інтелекту, щоб запобігти несанкціонованому доступу до облікового запису хакерами.
  • Продвиження галузевих союзів з безпеки: Створення бази даних з інтелектуальних атак хакерів та просування союзів з безпеки між біржами, компаніями аналізу on-chain та платформами DeFi для створення механізмів швидкого реагування та зменшення шляхів втечі хакерів.

Infini

Огляд проекту:
Infini - це новий тип стейблкоїн-банку, спрямований на криптовалюти. Компанія використовує смарт-контракти та технологію блокчейну для надання користувачам децентралізованих фінансових послуг, підтримуючи функції, такі як депозити, кредити та платежі.

Огляд події:
24 лютого через відсутність строгих контрольних дозволів атакувальники успішно отримали гаманець з привілеями адміністратора та використали ці дозволи для виконання несанкціонованих операцій, викравши майже 50 мільйонів доларів. Ключові уразливості були пов'язані з відсутністю строгого керування дозволами у розумному контракті, що дозволило атакувальникам безпосередньо контролювати критичні операції, та невдалим впровадженням мінливих підписів або заходів ізоляції дозволів для адміністраторського облікового запису. Це означало, що якщо один гаманець був скомпрометований, всю систему можна було контролювати.

Рекомендації після інциденту:

  • Посилити управління дозволами: Впровадіть вимоги щодо багато підписань, щоб забезпечити, що ключові транзакції потребують схвалення кількома приватними ключами, а не контролюються одиночним обліковим записом адміністратора.
  • Покращення механізмів безпеки: Оновлення безпеки смарт-контрактів та використання механізмів децентралізованого управління для зменшення залежності від облікових записів одного адміністратора.
  • Перевірка коду та системи моніторингу в реальному часі: Залучайте професійні компанії з безпеки блокчейну (такі як CertiK, SlowMist), щоб проводити комплексні аудити смарт-контрактів та відстежувати аномальні рухи коштів, з автоматичним заморожуванням коштів у разі підозрілих дій.

іонічний

Огляд проекту:
Ionic - це протокол кредитування, заснований на екосистемі Mode, яка надає ринки ліквідності без дозволу, що дозволяють користувачам позичати, використовуючи різні активи як заставу. Завдяки низьким комісіям та масштабованим можливостям Mode, він залучив багатьох користувачів DeFi.

Огляд інциденту:
5 лютого Ionic постраждав від атаки соціальної інженерії, що призвела до збитків приблизно 8,8 мільйона доларів. Зловмисники використали підроблені контракти токенів Lombard BTC (LBTC) і використовували їх як заставу для позики різних активів на платформі Ionic, включаючи MBTC, uniBTC, wrsETH, WETH та STONE. Починаючи з початкових коштів всього 0,01 ETH, зловмисники незаконно набули значні активи за допомогою цього методу і відмивали їх через Tornado Cash. [5]

Рекомендації після інциденту:

  • Підвищення перевірки забезпечення активами: Здійснення сертифікації активів on-chain для всіх не-основних забезпечень, фільтрація потенційно шахрайських токенів через оракул та механізми оцінювання репутації.
  • Додайте механізми білого списку до смарт-контрактів: Обмежте заставу лише офіційно затвердженими активами та використовуйте динамічну систему оцінювання ризику для запобігання зловмисним контрактам у подальшому видавати заставні активи.
  • Системи моніторингу в реальному часі та системи попередження: Встановіть механізми моніторингу в реальному часі для швидкого виявлення та реагування на ненормальні активності.

Огляд

У лютому 2025 року кілька платформ DeFi та CeFi стали жертвами атак на вразливість безпеки, що призвело до втрат сотень мільйонів доларів. До цих інцидентів відносяться взлом біржі Bybit, відсутність строгих контрольних дозволів у Infini та атака на іонічну, яка стала жертвою атаки з соціальної інженерії. Ці події показали критичні ризики в криптовалютних платформах щодо безпеки, аудиту коду розумних контрактів та управління ризиками. Галузі терміново потрібно посилити аудит розумних контрактів, впровадити моніторинг в реальному часі та впровадити багаторівневі механізми захисту для підвищення безпеки платформи та довіри користувачів. Gate.io нагадує користувачам залишатися бджолою та приймати необхідні заходи для захисту своїх коштів.


Посилання:

  1. Slowmist,https://hacked.slowmist.io/zh/statistics
  2. X,https://x.com/benbybit/status/1894768736084885929
  3. SlowMist,https://slowmist.medium.com/slowmist-hacker-techniques-and-questions-behind-bybits-nearly-1-5-billion-theft-09f0b59da2e2
  4. X,https://x.com/0xinfini/status/1893973307596435871
  5. X,https://x.com/wublockchain12/status/1886953752973992438



Дослідження Gate.io
Gate Research - це комплексна платформа з досліджень блокчейну та криптовалют, яка надає глибокий контент. Це включає технічний аналіз, гарячі тематичні висновки, огляди ринку, дослідження галузі, прогнози тенденцій та аналіз макроекономічної політики.

Клацнітьтутвідвідати зараз

Відмова від відповідальності
Інвестування на криптовалютному ринку передбачає високий ризик, тому рекомендується користувачам проводити незалежні дослідження та повністю розуміти характер активів та продуктів, які вони придбають, перед тим як робити будь-які інвестиційні рішення. Gate.io не несе відповідальності за будь-які збитки або шкоду, завдані такими інвестиційними рішеннями.

Автор: Shirley
Перекладач: Sonia
Рецензент(-и): Addie、Mark、Evelyn
Рецензент(и) перекладу: Ashley、Joyce
* Ця інформація не є фінансовою порадою чи будь-якою іншою рекомендацією, запропонованою чи схваленою Gate.
* Цю статтю заборонено відтворювати, передавати чи копіювати без посилання на Gate. Порушення є порушенням Закону про авторське право і може бути предметом судового розгляду.

Поділіться

Криптокалендар

Оновлення проекту
Etherex запустить токен REX 6 серпня.
REX
22.27%
2025-08-06
Рідкісний день розробників та управління в Лас-Вегасі
Cardano проведе Рідкісний День Розробників і Управління в Лас-Вегасі з 6 по 7 серпня, з майстер-класами, хакатонами та панельними дискусіями, зосередженими на технічному розвитку та темах управління.
ADA
-3.44%
2025-08-06
Блокчейн.Rio у Ріо-де-Жанейро
Stellar візьме участь у конференції Blockchain.Rio, яка запланована в Ріо-де-Жанейро з 5 по 7 серпня. Програма включатиме ключові виступи та панельні дискусії за участю представників екосистеми Stellar у співпраці з партнерами Cheesecake Labs та NearX.
XLM
-3.18%
2025-08-06
Вебінар
Circle оголосила про проведення вебінару Executive Insights під назвою "Ера GENIUS Act починається", запланованого на 7 серпня 2025 року о 14:00 UTC. У сесії буде розглянуто наслідки нещодавно прийнятого закону GENIUS Act — першої федеральної регуляторної рамки для платіжних стейблкоїнів у Сполучених Штатах. Обговорення, яке проведуть Дант Диспарт і Кері Тен з Circle, зосередиться на тому, як це законодавство вплине на інновації у сфері цифрових активів, регуляторну ясність та лідерство США у глобальній фінансовій інфраструктурі.
USDC
-0.03%
2025-08-06
АМА на Х
Ankr проведе AMA в X 7 серпня о 16:00 UTC, зосередившись на роботі DogeOS зі створення прикладного рівня для DOGE.
ANKR
-3.23%
2025-08-06

Статті на тему

Топ-10 торгових інструментів в Крипто
Середній

Топ-10 торгових інструментів в Крипто

Світ криптовалют постійно розвивається, регулярно з'являються нові інструменти та платформи. Дізнайтеся про найкращі інструменти криптовалют для покращення вашого торговельного досвіду. Від управління портфелем та аналізу ринку до відстеження в реальному часі та платформ мем-монет, дізнайтеся, як ці інструменти можуть допомогти вам приймати обґрунтовані рішення, оптимізувати стратегії та бути впереду на динамічному криптовалютному ринку.
11/28/2024, 5:39:59 AM
дослідження Gate: Огляд ринку криптовалют на 2024 рік та прогноз трендів на 2025 рік
Розширений

дослідження Gate: Огляд ринку криптовалют на 2024 рік та прогноз трендів на 2025 рік

Цей звіт надає комплексний аналіз ринкової продуктивності минулого року та майбутніх тенденцій розвитку з чотирьох ключових перспектив: загальний огляд ринку, популярні екосистеми, сектори, що перебувають у тренді, та прогнози майбутніх тенденцій. У 2024 році загальна капіталізація ринку криптовалют досягла історичного максимуму, причому біткоїн вперше перевищив позначку у 100 000 доларів. Криптовалюти, підтримані реальними світовими активами (RWA) та сектор штучного інтелекту, досвідчували швидкий ріст і стали основними каталязаторами розширення ринку. Крім того, глобальний регуляторний ландшафт поступово став менш розмитим, що заклав стійку основу для розвитку ринку у 2025 році.
1/24/2025, 6:41:24 AM
Дослідження Gate: Щотижневі гарячі теми (24-28 лютого 2025 року)
Розширений

Дослідження Gate: Щотижневі гарячі теми (24-28 лютого 2025 року)

Gate Research: Цей звіт узагальнює розвиток галузі блокчейну з 24 по 28 лютого 2025 року. Pump.fun тестує власний AMM, що призвело до падіння ціни RAY; TVL Berachain перевищив 3,3 мільярда доларів, випереджаючи Arbitrum та Base та ставши 6-м найбільшим блокчейном за TVL; план генерації доходів Polygon викликав побоювання з приводу безпеки, з Aave призупинення кредитування, що потенційно може призвести до виведення TVL понад 300 мільйонів доларів; оновлення Pectra Ethereum зіткнулося з перешкодами на тестнеті Holesky, з можливими втратами фінальності, які можуть вплинути на впровадження головної мережі; TVL Sonic перевищив 600 мільйонів доларів; і MetaMask уклав партнерство з Transak для розширення послуг з введення/виведення фіатних грошей та підтримки 10 головних блокчейнів.
2/28/2025, 8:48:40 AM
Дослідження Gate: ціни на BTC та ETH перевіряють мінімуми; CME запускає фьючерси на SOL
Розширений

Дослідження Gate: ціни на BTC та ETH перевіряють мінімуми; CME запускає фьючерси на SOL

Щоденний звіт Gates Research: 4 березня ціна BTC впала на 9,31% за останні 24 години, зараз становить 84 208 USDT. Ціна ETH знизилася на 14,34%, зараз становить 2 077 USDT. Загальна вартість заблокованих активів (TVL) в протоколі фінансів Maple перевищила 400 мільйонів доларів, досягнувши історичного максимуму. TVL публічного блокчейну Soneium перевищив 50 мільйонів доларів, також досягнувши рекордного рівня. Хакер з Bybit відмив 499 000 ETH протягом 10 днів. SEC оголосила список персоналу свого криптовалютного робочого групи, спрямованого на уточнення регулятивної рамки для цифрових активів. CME запустить фьючерси SOL 17 березня. Aave розширила свою діяльність на мережі Sonic, розгорнувши свій ринок кредитування V3.
3/4/2025, 8:27:34 AM
Дослідження Gate: Хакери використовують THORChain для передачі 266 309 ETH, частка ринку агрегатора CoW наближається до 1inch
Розширений

Дослідження Gate: Хакери використовують THORChain для передачі 266 309 ETH, частка ринку агрегатора CoW наближається до 1inch

Щоденний звіт Gate Research: 28 лютого ціна Bitcoin впала на 6,31% до 80 270,7 USDT, а ціна Ethereum - на 9,78% до 2 106 USDT. У зв'язку з випадком відмивання коштів хакера, торговий обсяг THORChain стрибнув до 860 мільйонів доларів США. Ринкова частка CoW Swap зросла до 26%, викликаючи виклик домінуванню 1inch в просторі DEX-агрегатора. Хакер Bybit відмив 50% викрадених ETH через THORChain. MetaMask випустила нову дорожню карту, додавши підтримку для Bitcoin та Solana, і представивши рахунки зі смарт-контрактами. Jupiter уклав партнерство з Bubblemaps для підвищення прозорості та перетворення екосистеми DeFi. Кількість активних адрес на мережі Solana зменшилася до 3,28 мільйона.
2/28/2025, 7:38:50 AM
Дослідження Gate: Polymarket досягає щомісячного обсягу у $1 млрд, перекази USDC мережі Base досягають рекордно високого рівня
Розширений

Дослідження Gate: Polymarket досягає щомісячного обсягу у $1 млрд, перекази USDC мережі Base досягають рекордно високого рівня

Щоденний звіт Gate Research (18 жовтня): За останні 24 години ціна біткойна зросла на 0,81%, в даний час на рівні $ 68 072, в той час як Ethereum зріс на 0,15%, досягнувши $ 2 621. Спотові ETF на Bitcoin та Ethereum у США зафіксували чистий приплив у розмірі $470 млн та $48,41 млн відповідно. Резерви біткойнів, якими володіють платформи для торгівлі криптовалютами, зараз становлять близько 2,68 мільйона BTC, що є історичним мінімумом. Обсяг торгів Polymarket у жовтні 2024 року побив новий рекорд, перевищивши $1 млрд. Крім того, за останні 24 години шість проєктів публічно оголосили про раунди фінансування, найвища сума яких становила 12,5 мільйона доларів.
10/18/2024, 8:27:16 AM
Розпочати зараз
Зареєструйтеся та отримайте ваучер на
$100
!