

(1).png)
史上最大安全事故的鍋,Safe也不想背啊
幣界網(wǎng)報道:昨晚,Bybit 聯(lián)合創(chuàng)始人兼首席執(zhí)行官 Ben Zhou 在 X 平臺發(fā)布由 Sygnia 和 Verichains 提供的黑客取證報告,其中披露資金被盜由 Safe 基礎(chǔ)設(shè)施漏洞導(dǎo)致,此外惡意代碼于 UTC 時間 2 月 19 日 15:29:25 被部署,特別針對 Bybit 的以太坊多簽冷錢包。受此消息影響,SAFE 短時跌幅超 10%,價格從 0.5 美元開始下跌,短時跌破 0.44 美元。
Safe項目簡介Safe 的前身名為Gnosis Safe,該項目最早時只是Gnosis 團隊用戶管理 ICO 資金的多簽工具,但后來該團隊決定將這一內(nèi)部工具推廣為公開服務(wù)。隨著項目自身的發(fā)展以及行業(yè)敘事的迭代(尤其是賬戶抽象概念的興起),如今的 Safe 已不再是一個簡單的多簽工具,而是轉(zhuǎn)型成為了模塊化的智能合約賬戶基礎(chǔ)設(shè)施,希望通過默認的智能合約賬戶來逐步取代當下主流的 EoA 賬戶,為加密貨幣的進一步普及打下基礎(chǔ)。Safe 公開的融資歷史僅有一輪。2022 年 7 月,Safe 宣布完成1億美元戰(zhàn)略融資,1kx領(lǐng)投,Tiger Global、A&T Capital、Blockchain Capital、Digital Currency Group、IOSG Ventures、Greenfield One、Rockaway Blockchain Fund、ParaFi、Lightspeed、Polymorphic Capital、Superscrypt以及其他50家戰(zhàn)略合作伙伴和行業(yè)專家等參投(當年的天之驕子陣容)。
Safe官方對Bybit 黑客取證報告的回應(yīng):合約和前端代碼并無漏洞對 Bybit 黑客取證報告的回應(yīng),Safe{Wallet} 團隊在第一時間進行了詳細調(diào)查,分析Lazarus Group 對 Bybit 發(fā)起的針對性攻擊(Lazarus Group 也被稱為“Guardians” 或 “Peace or Whois Team”,是一個由數(shù)量不明的人員組成的黑客組織,據(jù)稱受朝鮮政府操控。雖然人們對該組織了解有限,但自2010年以來,研究人員已將多起網(wǎng)絡(luò)攻擊歸咎于他們)。開發(fā)者機器遭入侵導(dǎo)致Bybit資金被盜,合約和前端代碼并無漏洞。團隊調(diào)查確認,此次攻擊并非通過Safe智能合約或前端代碼漏洞實現(xiàn),而是通過感染Safe{Wallet}開發(fā)者的機器,進而發(fā)起了偽裝的惡意交易。外部安全專家的取證分析未發(fā)現(xiàn)系統(tǒng)或合約層面存在安全問題,這表明攻擊的根本原因在于開發(fā)者機器的安全性漏洞。在事件發(fā)生后,Safe{Wallet}采取了全面的應(yīng)對措施,重建了所有基礎(chǔ)設(shè)施,更新了憑證,并徹底消除了攻擊媒介。目前,Safe{Wallet}已在以太坊主網(wǎng)上恢復(fù)正常運營,采用了分階段推出的方式以確保系統(tǒng)安全。同時,Safe{Wallet}團隊將繼續(xù)推動交易可驗證性,并致力于提升Web3的安全性和行業(yè)透明度。盡管Safe{Wallet}前端正常運營并采取了額外的安全防護措施,團隊仍提醒用戶在簽署交易時需格外小心,保持高度警惕。然而,Safe發(fā)布的事件報告并未得到廣泛認同。報告中的模糊措辭被認為掩蓋了核心問題,正如幣安聯(lián)合創(chuàng)始人CZ在X平臺上所言,“雖然通常不批評其他行業(yè)參與者,但報告中多個問題未得到明確解釋,讀后留下的疑問反而比答案更多?!盨afe前端為什么被篡改仍需披露細節(jié)“Safe 這個品牌目前只對得起智能合約部分。”慢霧余弦在 X 平臺發(fā)文稱,“Safe 最終還是被攻陷了,確實智能合約部分沒問題(鏈上很容易驗證),但前端被篡改偽造達到欺騙效果。至于為什么被篡改,等 Safe 官方的細節(jié)披露?!薄芭麓虿蒹@蛇,所以只守著Bybit這只大肥兔”。Safe 算是一種安全基礎(chǔ)設(shè)施,很多人都用了存在問題的版本,理論上所有用這個多簽錢包的人都可能會類似 Bybit 這樣被盜,但因不是 Bybit 所以沒觸發(fā)。因此,所有其它帶前端、API 等用戶交互服務(wù)的都可能會有這種風險,這也是一種經(jīng)典的供應(yīng)鏈攻擊,或許巨額/大額資產(chǎn)的安全管理模型需要有一次大升級。此外,社區(qū)成員指出,距離資方解鎖只剩兩個月,當前的負面影響使得Safe面臨的時間壓力愈加嚴重,未來是否能度過這個難關(guān)仍存不確定性。小結(jié)在這次事件中,Safe的漏洞暴露了 Web3 安全領(lǐng)域中的幾個關(guān)鍵問題,給整個行業(yè)敲響了警鐘。首先,智能合約的復(fù)雜性管理至關(guān)重要,尤其是在像多簽錢包這種功能復(fù)雜的應(yīng)用中。雖然多簽錢包的設(shè)計初衷是提高安全性,但復(fù)雜功能如delegatecall若管理不當,容易帶來潛在的安全漏洞。因此,智能合約必須經(jīng)過嚴格的審計和充分的測試,以確保沒有漏洞被遺漏。其次,前端驗證的重要性不容忽視。黑客通過篡改前端界面實施攻擊,造成用戶資產(chǎn)的損失,這暴露了前端防篡改的薄弱環(huán)節(jié)。為了防范此類攻擊,必須加強用戶界面的驗證機制,確保每個環(huán)節(jié)都能有效識別惡意偽裝,避免用戶在簽署交易時被誤導(dǎo)。最后,完善的權(quán)限控制和實時風險掃描是防止類似事件再次發(fā)生的關(guān)鍵。缺乏細化的權(quán)限管理和實時監(jiān)控系統(tǒng),使得攻擊者可以輕松突破防線并執(zhí)行惡意操作。因此,在設(shè)計和實施智能合約時,必須引入多重確認機制,對高風險操作進行額外保護,并加強實時風險監(jiān)控,以便及時識別并處理潛在威脅。
Safe項目簡介Safe 的前身名為Gnosis Safe,該項目最早時只是Gnosis 團隊用戶管理 ICO 資金的多簽工具,但后來該團隊決定將這一內(nèi)部工具推廣為公開服務(wù)。隨著項目自身的發(fā)展以及行業(yè)敘事的迭代(尤其是賬戶抽象概念的興起),如今的 Safe 已不再是一個簡單的多簽工具,而是轉(zhuǎn)型成為了模塊化的智能合約賬戶基礎(chǔ)設(shè)施,希望通過默認的智能合約賬戶來逐步取代當下主流的 EoA 賬戶,為加密貨幣的進一步普及打下基礎(chǔ)。Safe 公開的融資歷史僅有一輪。2022 年 7 月,Safe 宣布完成1億美元戰(zhàn)略融資,1kx領(lǐng)投,Tiger Global、A&T Capital、Blockchain Capital、Digital Currency Group、IOSG Ventures、Greenfield One、Rockaway Blockchain Fund、ParaFi、Lightspeed、Polymorphic Capital、Superscrypt以及其他50家戰(zhàn)略合作伙伴和行業(yè)專家等參投(當年的天之驕子陣容)。
Safe官方對Bybit 黑客取證報告的回應(yīng):合約和前端代碼并無漏洞對 Bybit 黑客取證報告的回應(yīng),Safe{Wallet} 團隊在第一時間進行了詳細調(diào)查,分析Lazarus Group 對 Bybit 發(fā)起的針對性攻擊(Lazarus Group 也被稱為“Guardians” 或 “Peace or Whois Team”,是一個由數(shù)量不明的人員組成的黑客組織,據(jù)稱受朝鮮政府操控。雖然人們對該組織了解有限,但自2010年以來,研究人員已將多起網(wǎng)絡(luò)攻擊歸咎于他們)。開發(fā)者機器遭入侵導(dǎo)致Bybit資金被盜,合約和前端代碼并無漏洞。團隊調(diào)查確認,此次攻擊并非通過Safe智能合約或前端代碼漏洞實現(xiàn),而是通過感染Safe{Wallet}開發(fā)者的機器,進而發(fā)起了偽裝的惡意交易。外部安全專家的取證分析未發(fā)現(xiàn)系統(tǒng)或合約層面存在安全問題,這表明攻擊的根本原因在于開發(fā)者機器的安全性漏洞。在事件發(fā)生后,Safe{Wallet}采取了全面的應(yīng)對措施,重建了所有基礎(chǔ)設(shè)施,更新了憑證,并徹底消除了攻擊媒介。目前,Safe{Wallet}已在以太坊主網(wǎng)上恢復(fù)正常運營,采用了分階段推出的方式以確保系統(tǒng)安全。同時,Safe{Wallet}團隊將繼續(xù)推動交易可驗證性,并致力于提升Web3的安全性和行業(yè)透明度。盡管Safe{Wallet}前端正常運營并采取了額外的安全防護措施,團隊仍提醒用戶在簽署交易時需格外小心,保持高度警惕。然而,Safe發(fā)布的事件報告并未得到廣泛認同。報告中的模糊措辭被認為掩蓋了核心問題,正如幣安聯(lián)合創(chuàng)始人CZ在X平臺上所言,“雖然通常不批評其他行業(yè)參與者,但報告中多個問題未得到明確解釋,讀后留下的疑問反而比答案更多?!盨afe前端為什么被篡改仍需披露細節(jié)“Safe 這個品牌目前只對得起智能合約部分。”慢霧余弦在 X 平臺發(fā)文稱,“Safe 最終還是被攻陷了,確實智能合約部分沒問題(鏈上很容易驗證),但前端被篡改偽造達到欺騙效果。至于為什么被篡改,等 Safe 官方的細節(jié)披露?!薄芭麓虿蒹@蛇,所以只守著Bybit這只大肥兔”。Safe 算是一種安全基礎(chǔ)設(shè)施,很多人都用了存在問題的版本,理論上所有用這個多簽錢包的人都可能會類似 Bybit 這樣被盜,但因不是 Bybit 所以沒觸發(fā)。因此,所有其它帶前端、API 等用戶交互服務(wù)的都可能會有這種風險,這也是一種經(jīng)典的供應(yīng)鏈攻擊,或許巨額/大額資產(chǎn)的安全管理模型需要有一次大升級。此外,社區(qū)成員指出,距離資方解鎖只剩兩個月,當前的負面影響使得Safe面臨的時間壓力愈加嚴重,未來是否能度過這個難關(guān)仍存不確定性。小結(jié)在這次事件中,Safe的漏洞暴露了 Web3 安全領(lǐng)域中的幾個關(guān)鍵問題,給整個行業(yè)敲響了警鐘。首先,智能合約的復(fù)雜性管理至關(guān)重要,尤其是在像多簽錢包這種功能復(fù)雜的應(yīng)用中。雖然多簽錢包的設(shè)計初衷是提高安全性,但復(fù)雜功能如delegatecall若管理不當,容易帶來潛在的安全漏洞。因此,智能合約必須經(jīng)過嚴格的審計和充分的測試,以確保沒有漏洞被遺漏。其次,前端驗證的重要性不容忽視。黑客通過篡改前端界面實施攻擊,造成用戶資產(chǎn)的損失,這暴露了前端防篡改的薄弱環(huán)節(jié)。為了防范此類攻擊,必須加強用戶界面的驗證機制,確保每個環(huán)節(jié)都能有效識別惡意偽裝,避免用戶在簽署交易時被誤導(dǎo)。最后,完善的權(quán)限控制和實時風險掃描是防止類似事件再次發(fā)生的關(guān)鍵。缺乏細化的權(quán)限管理和實時監(jiān)控系統(tǒng),使得攻擊者可以輕松突破防線并執(zhí)行惡意操作。因此,在設(shè)計和實施智能合約時,必須引入多重確認機制,對高風險操作進行額外保護,并加強實時風險監(jiān)控,以便及時識別并處理潛在威脅。

分享





.png)


發(fā)表評論

暫無評論

相關(guān)閱讀
幣界百科
幣界資訊

未來,穩(wěn)定幣進入監(jiān)管合規(guī)框架后,傳統(tǒng)跨境支付所應(yīng)付出的各項成本也將施加于穩(wěn)定幣。只有實踐才能檢驗穩(wěn)定幣跨境支付的成本優(yōu)勢
區(qū)塊鏈
2025-07-02 18:30:49




Web3 具備強金融屬性,在暴漲暴跌的周期里,會同時吸引真正的 Builder,也會混入大量圈錢的人。 這是必須面對的行業(yè)現(xiàn)狀。
Web3
2025-07-01 17:30:02

在加密貨幣的投資浪潮中,HOGE合約與KAIA杠桿成為眾多投資者關(guān)注的焦點。HOGE合約在市場上有獨特的運行機制,而KAIA杠桿更是因幣安上線相關(guān)交易對及高達75倍的杠桿吸引大量目光。了解它們能讓你在加密交易中更好地把握機會。不過,加密交易的永續(xù)合約和杠桿交易有著顯著區(qū)別,如資金來源、杠桿率計算、風險管理等方面。DYOR,深入研究這兩者,才能在市場中更從容地做出決策,降低風險,獲取更好的投資體驗。
交易所百科
2025-03-07 13:24:00

近期,TRUMP幣在加密貨幣市場引發(fā)廣泛關(guān)注。其價格波動頻繁,5月27日曾突破12美元,24小時漲幅超20%。特朗普持有的TRUMP幣價值也隨之飆升至740萬美元。此外,美國基金公司申請包含TRUMP幣的ETF,某巨鯨更是持續(xù)增持。不過,該幣市值曾從150億美元跌至約80億美元,投資者需警惕風險。
礦業(yè)百科
2025-03-07 10:25:39

近期,AI對幣安幣進行深度剖析,揭示出其暗藏的諸多利空風險。全球各國對加密貨幣監(jiān)管日益嚴格且政策多變,一旦幣安交易所受監(jiān)管限制或處罰,幣安幣的流通性和價格將受嚴重影響。同時,加密貨幣市場競爭激烈,新興項目不斷涌現(xiàn),若幣安幣創(chuàng)新滯后,可能失去市場份額。此外,此前曾傳投資者數(shù)據(jù)泄露、幣安下架銘文板塊以及平臺頻繁出現(xiàn)大額提幣事件,都打擊了市場信心,讓幣安幣未來充滿不確定性,投資者需DYOR,謹慎應(yīng)對。
交易所百科
2025-03-07 09:28:18

在加密貨幣的世界里,WELF杠桿和PALM交易所官網(wǎng)成為眾多投資者關(guān)注的焦點。WELF杠桿以其獨特的交易機制,為投資者提供了放大交易規(guī)模的機會,當然,這也伴隨著一定的風險。而PALM交易所官網(wǎng),作為交易的重要入口,有著其自身的特點和優(yōu)勢。PALM幣是在以太坊網(wǎng)絡(luò)上創(chuàng)建的代幣,支持機器人開發(fā)等。它上架了抹茶交易所、XT網(wǎng)、Uniswap V2等。如果你想了解WELF杠桿的運用技巧,或是想知曉PALM交易所官網(wǎng)的具體功能與安全性,本文將為你提供深度的分析與解讀,幫助你在加密交易中做出更明智的決策。DYOR,謹慎前行,一同探索加密貨幣交易的新可能。
區(qū)塊鏈百科
2025-03-07 13:55:00

在加密貨幣交易領(lǐng)域,Kucoin永續(xù)合約備受關(guān)注。Kucoin作為一家全球領(lǐng)先的加密貨幣交易平臺,成立于2017年,提供廣泛的交易服務(wù),其中永續(xù)合約是其重要的衍生品產(chǎn)品。永續(xù)合約與傳統(tǒng)期貨合約有所不同,它沒有到期交割的限制,更適合長期持倉和靈活交易。Kucoin永續(xù)合約具有多種優(yōu)勢,比如平臺提供超過1000個交易對,涵蓋各種熱門加密貨幣,能滿足不同投資者的需求。其先進的交易引擎能夠處理高頻交易,確保訂單快速執(zhí)行,且采用多層安全措施保障用戶資產(chǎn)安全。不過,投資加密貨幣合約交易也存在風險,投資者需DYOR,謹慎決策。
區(qū)塊鏈書籍
2025-03-07 20:37:20

令人深感憂慮的是,肆無忌憚的反復(fù)收割,只會讓市場持續(xù)失血?;A(chǔ)流動性的持續(xù)惡化,讓利好化作誘多殺多的陷阱,套死每一個信了莊家炮制的后市利好消息的傻韭菜。
比特幣新聞
2025-04-13 15:31:07

在加密貨幣的風云變幻中,PZM合約與VVV交易所官網(wǎng)備受關(guān)注。PZM幣作為一個宣稱公平、去中心化、便利且安全的加密貨幣,采用POS挖礦,平均出塊時間59秒,代幣總量60億枚,流通量僅1%多一點。其24H價格有波動,在不同交易所也有相應(yīng)的交易對和成交額。而VVV交易所官網(wǎng)背后的交易所,在加密市場有著獨特地位,幣安還曾上線其永續(xù)合約,最高杠桿可達25倍。深入了解PZM合約與VVV交易所官網(wǎng),對于把握加密貨幣領(lǐng)域的新趨勢、新動態(tài)有著重要意義,能讓我們更好地洞察這一充滿機遇與挑戰(zhàn)的市場。
交易所知識
2025-03-03 21:21:55

在加密貨幣的復(fù)雜世界中,REZ杠桿與GAS交易逐漸成為投資者關(guān)注的焦點。REZ杠桿憑借其獨特的特性,為投資者提供了更多的操作空間和潛在機會。而GAS交易在以太坊等區(qū)塊鏈網(wǎng)絡(luò)中有著重要地位,其交易費用與使用量等因素密切相關(guān),合理使用GAS可控制成本、優(yōu)化智能合約執(zhí)行效率。本文將深入探討REZ杠桿的運作機制,以及GAS交易的常見消耗情況、優(yōu)化方法和避免陷阱等內(nèi)容,旨在為廣大投資者提供全面的信息和實用的交易策略,幫助大家更好地理解和參與這兩種交易活動,在加密貨幣市場中做出更明智的決策。
交易所知識
2025-03-03 19:58:59

無論你是已經(jīng)積累了一定經(jīng)驗的投資者,還是剛剛踏入幣圈的小白,了解不同類型的交易所及其優(yōu)缺點都是至關(guān)重要的。今天,我們就來聊一聊三種主要的交易所類型:中心化交易所(CEX)、去中心化交易所(DEX)和混合型交易所。從各自的特點、優(yōu)缺點到適用場景,幫助你更好地選擇適合自己的交易平臺。
交易所知識
2025-04-10 11:21:26

在當今的區(qū)塊鏈領(lǐng)域,ICX合約與RSC平臺正成為備受矚目的存在。ICX(ICON)幣作為一種開源的區(qū)塊鏈技術(shù)平臺,致力于實現(xiàn)不同區(qū)塊鏈之間的連接與互操作性,構(gòu)建跨鏈生態(tài)系統(tǒng),為企業(yè)、政府和個人提供可信賴的區(qū)塊鏈解決方案。其擁有跨鏈互操作性、可擴展性等顯著特點。而RSC平臺則是DeSci賽道的新星,基于ResearchHub平臺,允許科學家直接發(fā)布和討論內(nèi)容,加速信息傳播,還能通過多種機制激勵科研人員。深入了解ICX合約與RSC平臺,能讓我們窺探到區(qū)塊鏈技術(shù)在不同領(lǐng)域的創(chuàng)新應(yīng)用和無限潛力,為行業(yè)發(fā)展帶來新的
交易所知識
2025-03-03 17:47:17
推薦專欄
熱門幣種
更多

幣種
美元價格
24H漲跌幅
熱搜幣種
更多

幣種
美元價格
24H漲跌幅
最新快訊
更多

2025-06-30 14:24:15
2025-06-30 14:23:37
2025-06-30 14:23:06
2025-06-30 14:18:28
2025-06-30 14:15:26
2025-06-30 14:14:47
2025-06-30 14:14:23