值得信赖的区块链资讯!
每月动态 | Web3 安全事件总损失约 3,399 万美元
Q1 概览
据慢雾安全团队统计,2025 年 Q1 季度,Web3 安全事件数量整体保持稳定,但单点重大事件显著推高了季度总损失,安全形势依然严峻:
-
本季度共发生 69 起被黑事件,钓鱼事件受害者超过 2.2 万人。
-
本季度安全事件造成的总损失约为 17.83 亿美元,其中有 6,776 万美元得以追回或冻结。
-
1 月的损失约达 1 亿美元;2 月受 Bybit 被盗事件影响,单月损失激增至 16.81 亿美元,成为本季度的最高点;3 月的损失虽较前两月有所下降,但安全压力依旧较大,攻击者的漏洞利用手段呈现更为复杂的特征,为应急和事后分析工作带来更大挑战。
-
钓鱼事件的规模呈现逐月下降的趋势;在损失金额方面,2 月相较 1 月有明显下降,但 3 月略有回升,整体趋势仍呈下降。
3 月概览
2025 年 3 月,Web3 安全事件总损失约 3,399 万美元。其中,据慢雾区块链被黑档案库 (https://hacked.slowmist.io) 统计,共发生 13 起被黑事件,导致损失约 2,763 万美元,有 455 万美元得到冻结或返还,事件原因涉及合约漏洞、内部作恶、账号被黑和私钥泄露等。此外,据 Web3 反诈骗平台 Scam Sniffer 统计,本月有 5,992 名钓鱼事件受害者,损失规模达 636.6 万美元。
(https://dune.com/scam-sniffer/march-2025-scam-sniffer-scam-report)
安全大事件
Abracadabra Money
2025 年 3 月 25 日,据慢雾安全团队监测,一名攻击者利用闪电贷盗取了 1,300 万美元的 Magic Internet Money 代币。此次攻击源于该平台智能合约的漏洞,最终攻击者获利约 6,262 枚 ETH。据链上反洗钱与追踪工具 MistTrack 分析,攻击者的初始资金来源为 Tornado。
(https://x.com/MistTrack_io/status/1904516635769323797)
3 月 21 日,据慢雾安全团队监测,Zoth 再次遭攻击,疑似管理员权限泄露,导致逻辑合约被篡改并被替换为恶意合约。据链上反洗钱与追踪工具 MistTrack 分析,此次事件导致约 832 万美元的损失。
3 月 22 日,据 Zoth 官方消息,Zoth Protocol 遭遇了通过恶意代理升级的定向攻击。在多次失败尝试后,攻击者成功未经授权地访问了部署者账户,并利用该账户将协议升级为恶意合约,从而实现了未经授权从存放 USD0++ 作为抵押物的隔离保险库中提取资金。
(https://x.com/zothdotio/status/1903447852418035986)
1inch
2025 年 3 月 5 日,一名攻击者利用 1inch DEX 聚合器的智能合约漏洞,盗取了 500 万美元的 USDC 和 wETH。1inch 合作伙伴 Decurity 发布的事后分析报告显示 (https://blog.decurity.io/yul-calldata-corruption-1inch-postmortem-a7ea7a53bfd9),旧版 1inch Settlement 具有一个回调选项,允许交易者在交互处理结束时解决所有匹配订单。该回调本应仅在解决方案合约本身为交易者时执行。然而,由于订单后缀处理中的 calldata 污染漏洞,攻击者可以覆盖解决方案地址并调用任意解决方案。此次攻击导致做市商 TrustedVolumes 遭受损失。
(https://x.com/SlowMist_Team/status/1897945772307759483)
3 月 5 日,攻击者发送链上消息,询问是否可以获得赏金。经协商,遭攻击的大部分资金已经被归还,攻击者保留了一部分作为漏洞赏金。
(https://etherscan.io/idm?addresses=0xbbb587e59251d219a7a05ce989ec1969c01522c0,0x1ef9bfb1e7480c01d3d00e9bca5f29625c6c4806&type=1)
2025 年 3 月 30 日,据慢雾(SlowMist) 的 MistEye 安全监控系统监测,Ethereum 链上的杠杆交易项目 SIR.trading (@leveragesir) 遭攻击,损失价值超 30 万美元的资产。据慢雾安全团队分析,本次被黑事件的根本原因是,在函数中调用 tstore 进行瞬态存储的值在函数调用结束后并没有被清空,导致攻击者可以利用这个特性构造特定的恶意地址来绕过权限检查转出代币。更多分析见致命残留|一场由瞬态存储引发的链上劫案。
(https://x.com/SlowMist_Team/status/1906245980770746449)
Voltage Finance
2025 年 3 月 18 日,基于 Fuse Network 的 DeFi 平台 Voltage Finance 的 Simple Staking 质押池遭遇未经授权的资金提取。本次事件共造成 171,027.20 美元的 USDCE 和 151,085.87 美元的 WETH 损失。据 Voltage Finance 发布的事后分析报告,一名 2023 年 9 月加入的开发人员(负责 Simple Staking 合约的部署)存在可疑行为。此人部署了 SimpleChefStaking 合约,但并未按照预期转移其所有权。尽管目前尚未确认该开发人员是否为攻击者,Voltage Finance 已立即撤销其访问权限,并向执法机构及中心化交易所提交了警方报告,以配合调查。
(https://x.com/voltfinance/status/1901932499988578370)
特征分析及安全建议
本月的 Web3 安全事件凸显了漏洞利用精准化、合约安全管理薄弱、内部风险加剧、资产跨链逃逸加速等趋势。项目方应主动防御,强化审计与监控、及时升级智能合约、加强团队管理、采用多签机制等措施降低安全风险。
此外,慢雾安全团队近期还注意到部分 AI 工具的搜索结果遭到污染。使用主流的 AI 工具搜索加密钱包的官网,发现许多工具的搜索结果为钓鱼网站。建议用户在使用 AI 工具时保持警惕,不盲目相信它们的输出结果,避免进入钓鱼网站,导致资金受损。关于如何找到正确的官网,可参考此前文章里的方法:Web3 安全入门避坑指南|假钱包与私钥助记词泄露风险。
比推快讯
更多 >>- RootData:IN 将于一周后解锁价值约 374 万美元的代币
- 微软下周将发自研编程模型,反击 Cursor 与 Claude 对 Copilot 的蚕食
- 知名交易员:HYPE 飙升走势与此前 BNB 高度相似,或仍有 50 美元附近上车机会
- OpenClaw v2026.5.28 发布,强化 Codex 恢复并上线 iOS Pro UI
- Anthropic 创始人与 OpenAI 总裁旧日恩怨:Dario 曾因插手项目排挤研究员禁止 Brockman 参与 ChatGPT 前身开发
- 数据:过去 24 小时全网爆仓 1.16 亿美元,多单爆仓 5,369.71 万美元,空单爆仓 6,227.14 万美元
- 麻吉追涨以太坊多单,持仓价值升至 1036 万美元,距清算价不足 2%
- 大模型实现小时级自我进化,开源 SkyRL 并发训练栈带来 2.8 倍效率跃升
- 数据:Hyperliquid 平台鲸鱼当前持仓 47.84 亿美元,多空持仓比为 0.97
- 考普斯总统奖得主苏炜杰加盟 OpenAI 参与模型训练,并晋升宾大正教授
- Aave 发布 4 月 18 日 rsETH 事件复盘
- Binance 股票板块潜在合作方 Alpaca 速览:1 月融资 1.5 亿美元,已为 Kraken 提供美股支持
- BNB、HYPE 引领加密全面反弹,比特币再次突破 7.4 万美元,BSC 生态代币拉升
- 美媒:特朗普对美伊协议的修改建议涉及核材料获取与霍尔木兹海峡
- 数字资产公司 Laser Digital 获美国货币监理署初步有条件批准,拟设立联邦监管信托银行
- 数据:鲸鱼 Loracle 平仓 BTC、TON 等空头头寸,HYPE 空头亏损超 3600 万美元
- Loracle空转多进行中,平仓 HYPE、BTC 等空单,开启 ZEC 等多个新多单
- 特朗普:与伊朗的协议非常接近,如果协议对美国不公平,将再次使用军事手段
- 某中国籍男子在柬埔寨遭绑架勒索 200 万美元加密货币未果后遇害
- 中国籍房地产公司老板遭绑架,因家属未支付 200 万美元加密货币赎金遇害
- Binance 明日或新增真实美股交易及 bStocks 链上证券代币化
- 分析师:Bitcoin 处于关键价位,若守不住可能跌至 6.5 万美元以下
- 某巨鲸向 HyperLiquid 存入 312 万美元 USDC,买入 4.59 万枚 HYPE
- 美媒:特朗普收紧对伊协议条款,修改建议已提交伊方
- 被困船只提供录音,美伊继续就商船通行对峙
- 美国 SEC 就 Privvy 创始人涉嫌 1230 万美元加密货币骗局提起诉讼
- 提前开香槟享受比赛,豪掷千万巨鲸lovelystuff主要参与市场已定格盈利 440 万美元
- 欧冠决赛激战正酣,Polymarket 上决赛平局概率超 60%,累计成交额已超 3500 万美元
- 数据:现货+合约双端净流入助推 BNB 重回 700 美元上方
- 多方密集看好 HYPE,年内突破 100 美元概率升至 36%,灰度盛赞 Hyperliquid 为未来金融巨头
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0035%
- 美国政府拟将对伊赔款改称投资基金,为绕过特朗普政治红线
- 特朗普体检报告公布:80 岁前夕健康状况极好,认知评估满分
- 美股散户涌入太空主题 ETF,SpaceX 引领太空投资热潮复刻早期 AI 浪潮
- CZ 转发 Binance 新产品预告引发热议,市场猜测或涉及美股投资业务
- DxSale 确认 BSC 原子交易漏洞影响 v1 锁仓
- 数据:Glassnode 比特币近期回测 7.5 万美元行权价,市场方向仍不明朗
- CZ 调侃 Binance 将于 6 月 1 日公布新产品:最好是真的
- a16z crypto:预测市场仍需破解操纵风险与信息偏差难题
- 美国政府禁止美国人与伊朗达成安全通行协议,霍尔木兹短期内仍难以通航
- Base 主网提现功能出现延迟,团队正在推进修复工作
- 段永平日赚 10 亿后发声看好泡泡玛特海外拓展,盛赞创始人王宁与乔布斯一个级别
- 新股神Serenity 重仓股 SIVE 被指上市消息泄露,瑞典检察官建议纳斯达克启动调查
- 比特币突破 74,000 美元,24 小时涨幅 1.3%
- 再现爆冷局,Polymarket 用户预测 BLG 获胜失利,累计亏损 15.75 万美元
- 瑞典检方怀疑信息泄露导致 SIVE 双重上市传闻提前曝光引发股价异动,现已启动调查
- Loeb 驳泡沫论:投资 AI 绝非拿钱冲厕所,我们刚刚触及热潮表面
- 叫板 Garret Jin 对手盘账户 Evaded 的甲骨文和微软多单现已浮盈 89.7 万美元
- 灰度高度看好 Hyperliquid:未来的金融巨头,链上全球全天候金融市场的蓝图
- HYPE 突破 68 USDT 续创新高,24H 涨幅 9.78%
比推专栏
更多 >>观点
比推热门文章
- OpenClaw v2026.5.28 发布,强化 Codex 恢复并上线 iOS Pro UI
- Anthropic 创始人与 OpenAI 总裁旧日恩怨:Dario 曾因插手项目排挤研究员禁止 Brockman 参与 ChatGPT 前身开发
- 数据:过去 24 小时全网爆仓 1.16 亿美元,多单爆仓 5,369.71 万美元,空单爆仓 6,227.14 万美元
- 麻吉追涨以太坊多单,持仓价值升至 1036 万美元,距清算价不足 2%
- 大模型实现小时级自我进化,开源 SkyRL 并发训练栈带来 2.8 倍效率跃升
- 数据:Hyperliquid 平台鲸鱼当前持仓 47.84 亿美元,多空持仓比为 0.97
- 考普斯总统奖得主苏炜杰加盟 OpenAI 参与模型训练,并晋升宾大正教授
- Aave 发布 4 月 18 日 rsETH 事件复盘
- Binance 股票板块潜在合作方 Alpaca 速览:1 月融资 1.5 亿美元,已为 Kraken 提供美股支持
- BNB、HYPE 引领加密全面反弹,比特币再次突破 7.4 万美元,BSC 生态代币拉升
比推 APP


