Beosin: Tháng 5 ghi nhận 36 sự kiện bảo mật chính, tổng thiệt hại vượt quá 76 triệu USD

marsbit发布于2026-06-10更新于2026-06-10

文章摘要

Theo dữ liệu giám sát từ nền tảng Beosin Alert, tháng 5/2026 ghi nhận 36 sự kiện bảo mật nghiêm trọng với tổng thiệt hại khoảng 76,15 triệu USD. Nguyên nhân chính đến từ lỗ hổng hợp đồng thông minh (17 vụ) và rò rỉ khóa riêng tư (10 vụ). Sự cố lớn nhất nhắm vào cầu nối Verus-Ethereum Bridge, gây thiệt hại 11,58 triệu USD do lỗi xác minh thông điệp cross-chain. Echo Protocol cũng bị mất ~5,13 triệu USD sau vụ rò rỉ khóa riêng tư. Các cầu nối (bridge) chịu tổn thất tài chính lớn nhất (27,995 triệu USD), trong khi các dự án DeFi bị tấn công nhiều nhất (14 lần). Ethereum là blockchain bị ảnh hưởng nặng nề nhất với thiệt hại trên 48,76 triệu USD, tiếp theo là BNB Chain, Monad và TON. Bài viết phân tích chi tiết ba sự kiện tiêu biểu: lỗi xác minh trên Verus Bridge, lỗi tham số chữ ký trên Trusted Volumes và vụ rò rỉ khóa đa ký (multisig) tại StablR - minh họa cho những rủi ro trong vận hành và quản trị. Xu hướng cho thấy mối đe dọa bảo mật Web3 đang mở rộng sang nhiều mặt trận: mã nguồn, cơ sở hạ tầng, quy trình vận hành và yếu tố con người. Các dự án cần nâng cao an ninh tổng thể, kiểm tra lại các hợp đồng cũ, thiết lập cơ chế đa ký an toàn và có kế hoạch ứng phó sự cố. Người dùng nên thường xuyên kiểm tra và thu hồi các ủy quyền (approval) không cần thiết.

Tác giả: Beosin

Theo số liệu thống kê từ nền tảng giám sát Beosin Alert, tháng 5 năm 2026, tổng thiệt hại của các sự kiện bảo mật ước tính khoảng 76,15 triệu USD, đã xảy ra tổng cộng 36 vụ tấn công hacker lớn, nguyên nhân chủ yếu là do lỗ hổng hợp đồng và rò rỉ khóa riêng tư. Trong đó, có 17 sự kiện mất an toàn do lỗ hổng hợp đồng/mạng lưới, 10 sự kiện thiệt hại do rò rỉ khóa riêng tư, vấn đề an ninh mã nguồn và an ninh vận hành của hệ sinh thái DeFi đang đối mặt với thách thức nghiêm trọng.

Top 10 giao thức thiệt hại trong tháng 5

Cầu nối xuyên chuỗi Verus-Ethereum Bridge kết nối chuỗi Verus L1 và Ethereum bị tấn công do lỗ hổng hợp đồng, với thiệt hại lớn nhất lên đến 11,58 triệu USD. Echo Protocol do rò rỉ khóa riêng tư đã bị kẻ tấn công đúc 1000 eBTC (giá trị danh nghĩa khoảng 76,7 triệu USD), nhưng do hạn chế về thanh khoản, lợi nhuận thực tế cuối cùng chỉ khoảng 5,13 triệu USD.

Loại hình dự án bị tấn công và tình hình thiệt hại trên các chuỗi

Đối tượng bị tấn công bao gồm nhiều loại hình như cầu nối xuyên chuỗi, sàn giao dịch phi tập trung, giao thức cho vay, thị trường dự đoán, stablecoin, người dùng thông thường, v.v... Trong đó, cầu nối xuyên chuỗi chịu thiệt hại lớn nhất về số tiền, lên tới 27,995 triệu USD. Các dự án liên quan đến DeFi bị tấn công nhiều lần nhất, thống kê là 14 lần.

Chuỗi có thiệt hại lớn nhất trong tháng 5 là Ethereum, với tổng số tiền thiệt hại vượt quá 48,76 triệu USD, phần lớn các sự kiện an ninh liên quan đến cầu nối xuyên chuỗi và nhiều giao thức DeFi vẫn tập trung chủ yếu trên Ethereum. Tiếp theo là BNB Chain, Monad, TON, ngoài ra Monero, Bitcoin cũng có sự kiện bảo mật xảy ra, cho thấy xu hướng tấn công đa chuỗi.

Phân tích các sự kiện bảo mật chính

1. Verus: Khiếm khuyết trong xác minh tin nhắn xuyên chuỗi

Cách thức hoạt động của Verus-Ethereum Bridge là bên gửi cung cấp dữ liệu chứng minh cho thấy trên chuỗi Verus có một đầu ra hợp lệ đã được công chứng xác nhận, sau khi hợp đồng cầu nối xác minh thành công sẽ giải phóng tài sản trên Ethereum. Lỗ hổng nằm ở chỗ hợp đồng cầu nối phía Ethereum tuy đã xác minh chứng minh từ chuỗi Verus, nhưng lại không kiểm tra xem dữ liệu đó có phải là đầu ra gốc hợp lệ hay không, cho phép kẻ tấn công tạo ra đầu ra giả mạo để vượt qua xác minh và rút số tiền vượt xa số tiền ký gửi của họ.

Phần mã chứa lỗ hổng:

Lỗ hổng trong sự kiện này thuộc cùng một loại với lỗ hổng khiến Wormhole thiệt hại 320 triệu USD năm 2022 và Nomad thiệt hại 190 triệu USD, đều là do cầu nối xác minh bản thân tin nhắn nhưng không xác minh giá trị tài sản đằng sau nó.

2. Trusted Volumes: Khiếm khuyết tham số chữ ký

Trong lần tấn công này, kẻ tấn công đã lợi dụng khiếm khuyết thiết kế chữ ký trong quy trình yêu cầu báo giá (RFQ) của TrustedVolumes, khi thực hiện chuyển tiền thực tế thông qua dữ liệu chữ ký tùy chỉnh, đã thiết lập bên chuyển tiền thành hợp đồng Resolver của TrustedVolumes và vượt qua kiểm tra suôn sẻ, từ đó chuyển tài sản trong hợp đồng Resolver ra ngoài để thu lợi.

Phần mã chứa lỗ hổng:

Việc kiểm tra ủy quyền tham chiếu đến varg4, nhưng việc thực hiện chuyển tiền lại tham chiếu đến các tham số khác, việc thiếu kiểm tra dẫn đến miền người ký được ủy quyền không khớp với địa chỉ khấu trừ thực tế.

Vậy kẻ tấn công chỉ cần dùng địa chỉ người ký đã đăng ký để ký một đơn hàng, trong đó maker = Exploit (vượt qua kiểm tra chữ ký), các tham số chữ ký khác (token, số lượng) có thể đặt thành giá trị tùy ý, ví dụ như đơn hàng giả 1:1, để vượt qua kiểm tra giá hợp lý của oracle giá, sau đó rút tài sản từ hợp đồng giao thức:

3. Sự kiện rò rỉ khóa riêng tư lấy StablR làm ví dụ

Tháng 5 đã xảy ra nhiều vụ rò rỉ khóa riêng tư, tổng số tiền thiệt hại vượt quá 25 triệu USD. Trong đó, StablR với tư cách là đơn vị phát hành stablecoin tuân thủ, đã trở thành bài học điển hình về quản trị an ninh trong lĩnh vực stablecoin và DeFi.

StablR đã ra mắt hai sản phẩm stablecoin tuân thủ: EURR và USDR, trong đó ví đa chữ ký kiểm soát việc đúc EURR là 0x8278D2881dBF8F6Fc01c98d196c4b16F1aade5Bc; ví đa chữ ký kiểm soát việc đúc USDR là 0xF45392bd2D6e6b8C5Dc26BA6c8a12889419B82F3.

Do hai ví đa chữ ký trên chỉ cần 1 chữ ký để phát giao dịch, kẻ tấn công thông qua việc kiểm soát địa chỉ chủ sở hữu 0xC73fD562de86d7860EE636C20813Bcb2cF4D550d, đã thêm địa chỉ 0xD4677B5A8B1b97EA213Fdb876b0FcBAB3f9F6CD1 vào hai ví đa chữ ký trên, từ đó kiểm soát được quyền đúc tiền của dự án:

Loại sự kiện này không nằm ở lỗ hổng mã, mà là vấn đề an ninh vận hành của đội ngũ dự án: không bảo quản tốt khóa riêng tư của địa chỉ đặc quyền, đối với các thao tác có giá trị cao/rủi ro cao không sử dụng đa chữ ký với ngưỡng cao, đối với các thao tác đúc tiền số lượng lớn không có khóa thời gian, thiếu cơ chế phản ứng nhanh khẩn cấp.

Xu hướng mối đe dọa an ninh Web3

Xu hướng sâu sắc nhất được thể hiện trong an ninh Web3 năm 2026 là sự mở rộng có hệ thống của mặt tấn công. Lỗ hổng đang xuất hiện đồng thời trong mã, cơ sở hạ tầng, tương tác vận hành và quy trình con người, chỉ dựa vào một vài lần kiểm toán an ninh hoặc công cụ không thể bao quát các lĩnh vực như an ninh vận hành, phía nhân viên, cơ sở hạ tầng đám mây, chuỗi cung ứng phần mềm. Điều này đặt ra yêu cầu cao hơn về an ninh vận hành liên tục cho các đội ngũ dự án Web3.

Ngoài ra, các cuộc tấn công nhắm vào hợp đồng cũ/không còn sử dụng diễn ra thường xuyên, trong đó các lỗ hổng hoặc ủy quyền rất dễ bị kẻ tấn công khai thác. Nhà phát triển hoặc người vận hành hợp đồng nên kiểm tra lại tính an toàn của các hợp đồng cũ, đối với các hợp đồng không còn sử dụng, nên xử lý kịp thời hoặc chuyển số tiền còn sót lại trong hợp đồng một cách hợp lý, liên hệ với người dùng để hủy các ủy quyền không cần thiết. Người dùng cũng nên định kỳ sử dụng trình duyệt blockchain hoặc công cụ hủy ủy quyền để kiểm tra và hủy các ủy quyền hợp đồng không còn sử dụng.

相关问答

QTháng 5 năm 2026 đã xảy ra bao nhiêu sự kiện bảo mật lớn và tổng thiệt hại ước tính là bao nhiêu?

ATháng 5 năm 2026 đã xảy ra 36 sự kiện tấn công lớn, với tổng thiệt hại ước tính khoảng 76,15 triệu đô la Mỹ.

QNguyên nhân chính dẫn đến các sự kiện mất an ninh trong tháng 5 là gì?

ANguyên nhân chính là lỗ hổng hợp đồng thông minh và rò rỉ khóa riêng tư. Có 17 sự kiện do lỗ hổng hợp đồng/mạng và 10 sự kiện do rò rỉ khóa riêng tư.

QGiao thức nào chịu thiệt hại lớn nhất trong tháng 5 và nguyên nhân là gì?

ACầu nối xuyên chuỗi Verus-Ethereum Bridge chịu thiệt hại lớn nhất, lên tới 11,58 triệu đô la, do lỗ hổng trong cơ chế xác minh tin nhắn xuyên chuỗi.

QLoại hình dự án nào bị tấn công nhiều nhất và chuỗi nào chịu tổn thất lớn nhất về giá trị trong tháng 5?

ACác dự án liên quan đến DeFi bị tấn công nhiều nhất (14 lần). Về giá trị thiệt hại, Ethereum là chuỗi chịu tổn thất lớn nhất, với hơn 48,76 triệu đô la.

QSự kiện rò rỉ khóa riêng tư của StablR đã cho thấy bài học an ninh quan trọng nào cho các dự án Web3?

ASự kiện này nhấn mạnh tầm quan trọng của an ninh vận hành: cần bảo vệ cẩn thận khóa riêng của địa chỉ đặc quyền, sử dụng ví đa chữ ký với ngưỡng cao cho các thao tác quan trọng, triển khai time-lock cho các giao dịch lớn và có cơ chế ứng phó sự cố nhanh chóng.

你可能也喜欢

XRP Ledger 发布 3.2.0 版本升级并启用 XRPLd 新品牌名

XRP Ledger发布了3.2.0版本,这是对其底层区块链基础设施的一次重要升级。本次更新的核心是将运行网络的软件名称从“rippled”更名为“xrpld”,以更好地反映整个项目生态。 与此前侧重于前端功能的版本不同,3.2.0版本优先进行了后端升级和效率提升,旨在增强网络性能并为未来的扩展做准备。关键改进包括内存优化措施,预计可节省高达40%的服务器内存使用。 此次升级引入了名为“fixCleanup3_2_0”的修改,为单资产金库、借贷协议、权限系统、去中心化交易所、多用途代币和权限域等多个模块带来了安全性增强。开发团队还新增了不变性检查,以确保已删除账户不会在账本上留下不一致的数据,从而加强整个网络的完整性和可靠性。 对于开发者而言,新版本增加了一项重要功能:应用程序无需连接服务器即可检索XRP Ledger协议和服务器定义信息,这将极大便利钱包、区块链浏览器和API等的开发工作。 在可扩展性和稳定性方面,更新包括可配置的区块大小、通过nuDB实现的高效数据库存储,以及将gRPC服务器的TLS/双向TLS支持改为可选,以提升企业用户的性能和连接性。此外,默认对等端口从51235更改为2459,并修复了涉及自动做市商、支付、代币托管、多用途代币、订单簿和RPC等多个方面的问题。出于性能考虑,3.2.0版本暂时禁用了交易不变性检查,但开发团队表示这不会构成安全威胁。

TheNewsCrypto6小时前

XRP Ledger 发布 3.2.0 版本升级并启用 XRPLd 新品牌名

TheNewsCrypto6小时前

交易

现货
合约

热门文章

什么是 DOGE M

Doge Matrix ($doge m):新一代社区驱动的加密货币 介绍 在不断演变的加密货币领域,新项目层出不穷,每个项目都旨在吸引投资者和爱好者的关注。最新进入这一领域的项目之一是Doge Matrix,代表符号为$doge m。由于其扎根于围绕Dogecoin的流行表情包文化,该项目引起了关注,并在web3空间中确立了自己的位置。本文旨在对Doge Matrix进行全面分析,涵盖其概述、创始人、投资者、功能、时间线和显著特点。 什么是Doge Matrix ($doge m)? Doge Matrix是一个社区驱动的加密货币项目,似乎建立在Dogecoin的广泛吸引力之上,这是一种以柴犬吉祥物和表情包起源而闻名的数字货币。虽然Doge Matrix的总体目标并没有被广泛定义,但它的特点是致力于利用社区的参与和支持。与传统加密货币通常强调实用性或通过底层技术体现内在价值不同,Doge Matrix将自己定位于一个拥抱加密货币文化现象的空间,特别吸引那些与基于表情包资产的精神产生共鸣的人。 Doge Matrix借助Dogecoin社区的优势,作为更广泛生态系统的一部分运作,邀请对加密货币和数字领域感兴趣的用户参与和互动。 Doge Matrix ($doge m)的创始人是谁? Doge Matrix的创始人身份仍然未知。这种缺乏透明度在加密货币领域并不罕见,一些项目在未透露创始人身份的情况下启动。关于创始团队缺乏信息可能会引发潜在投资者对项目的问责和方向的质疑。 Doge Matrix ($doge m)的投资者是谁? 目前,没有公开的信息详细说明支持Doge Matrix的投资者或投资基金。该项目似乎主要依赖于社区支持,而不是机构投资。这一模式与该倡议的社区驱动性质相一致,营造了一个项目方向由参与者而非少数财务支持者决定的环境。 Doge Matrix ($doge m)是如何运作的? 关于Doge Matrix的运营机制的具体细节有些模糊,反映了表情包币领域项目的一个更广泛趋势,即创新功能并不总是明确阐述。然而,Doge Matrix似乎旨在通过鼓励用户参与,同时利用与Dogecoin相关的熟悉文化参考,来利用现有的加密货币生态系统。 其潜在的独特特征源于社区互动,而非技术进步,强调代币持有者之间的共享经验和协作。虽然确切的创新尚未明确列出,但该项目似乎创造了一个社区成员可以互动、分享想法并推动项目潜力的空间。 Doge Matrix ($doge m)的时间线 回顾该项目的时间线,揭示了一些定义其迄今为止旅程的重要事件: 2024年11月25日:Doge Matrix达到了历史最高值,标志着其早期历史中的一个重要里程碑。 2025年1月1日:相反,Doge Matrix达到了历史最低值,说明了加密货币通常伴随的波动性,尤其是在项目生命周期的早期阶段。 持续进行中:该项目仍在积极交易,并得到其社区的支持,尽管具体的未来里程碑或目标尚未披露。 关于Doge Matrix ($doge m)的关键点 社区关注 Doge Matrix的核心是对社区参与的承诺。该项目基于成员之间的合作和共同目标的前提而蓬勃发展,强调集体努力的重要性。与通常有明确领导结构的集中项目不同,Doge Matrix目前展示了一种更灵活的治理方式,每个社区成员的声音都很重要。 波动性 加密货币市场以其波动性而闻名,Doge Matrix也不例外。其价格历史反映了高低值之间的显著波动,这在许多新加密货币中是典型的,但也突显了投资新兴代币所带来的风险。 缺乏详细信息 Doge Matrix最引人注目的特点之一是关于其技术基础和运营机制的详细信息稀缺。这种模糊性要求潜在投资者在参与该项目之前进行彻底的尽职调查。 结论 总之,Doge Matrix ($doge m)展示了一波新兴的加密货币项目,这些项目在很大程度上依赖于社区参与和文化相关性。尽管在某些细节上缺乏明确性——例如清晰的领导、明确的目标和详细的功能——该项目仍然成功地在加密社区中引起了兴趣,利用了表情包文化的既有吸引力。与任何加密货币投资一样,理解固有风险并进行全面研究对于潜在参与者至关重要。Doge Matrix提醒我们,加密行业的动态性和有时不可预测的特性,标志着不断的演变和对社区驱动倡议的热情。

893人学过发布于 2025.02.03更新于 2025.02.03

什么是 DOGE M

什么是 $M

理解 Mantis ($M):跨链互操作性的新纪元 在不断发展的 Web3 和加密货币领域,新项目努力提供创新解决方案,旨在提升用户体验并扩展去中心化金融生态系统中的功能可能性。其中一个备受关注的项目是 Mantis ($M),这是一个基于跨链互操作性和基于意图的结算原则的开创性协议。本文深入探讨 Mantis 的基本方面,包括其核心功能、创建者、投资支持、创新特性和关键里程碑。 什么是 Mantis ($M)? Mantis 被描述为一个 多领域意图结算协议,简化跨链交互,使用户能够在各种区块链平台上无缝执行复杂的金融交易。该协议通过三个主要层次运作: 意图表达:用户可以使用自然语言表达他们的交易目标,借助 DISE LLM,一个先进的 AI 语言模型。例如,用户可能会表达希望以 1% 的特定滑点容忍度将以太坊 (ETH) 兑换为索拉纳 (SOL)。 执行:这一层利用一网络的求解者竞争以满足用户意图。交易通过需求一致性 (CoWs) 和订单流拍卖 (OFAs) 等机制执行,确保用户需求得到最佳满足。 结算:利用跨区块链通信 (IBC) 协议,Mantis 实现原子跨链交易,使用户能够在包括以太坊、索拉纳和 Cosmos 在内的各种支持链上操作。 Mantis 旨在为闲置资产引入 原生收益生成,利用密码学证明在整个过程中保持交易的完整性。 创建者与开发团队 Mantis 由 Composable Foundation 构思,该组织以其对区块链互操作性解决方案的重视而闻名。该基金会与包括哈佛大学和里斯本大学在内的知名学术机构合作,致力于广泛的研究和开发工作,以指导 Mantis 的架构和功能。 Composable Foundation 对于促进区块链领域创新的承诺,使 Mantis 成为满足多个区块链网络间互操作性日益增长需求的强大解决方案。 投资者与支持 虽然关于个别投资者的具体细节尚未公开披露,但 Mantis 得到了来自多个实体的 substantial 支持,包括: 来自 IBC 支持链的生态系统补助,支持协议在去中心化金融生态系统中的增长和整合。 与基础设施提供商的战略合作伙伴关系,增强 Mantis 的网络能力和部署策略。 通过 Composable Foundation 的财政支持,确保持续的财务支持以满足持续开发和运营成本。 这些合作努力反映了利益相关者对增强跨链功能和 Mantis 基础设施创新潜在效用的重要性达成共识。 关键创新 Mantis 通过几项开创性创新使其功能和效用得以提升: 链无关意图:用户可以从任何支持的链发起交易,同时在另一条链上结算。这种灵活性赋予用户权力,推动不同平台之间的互动增加。 AI 驱动界面:DISE LLM 的集成使用户能够使用自然语言进行复杂的 DeFi 操作,从而简化交互,使区块链技术对更广泛的受众可及。 跨域 MEV 捕获:Mantis 通过求解者之间的竞争创建了一个最大可提取价值 (MEV) 的内部市场。这种创新方法允许在复杂交易中实现更高的效率和价值提取。 模块化结算层:该协议支持多种验证方法,包括零知识证明和乐观汇总,提供一个可以适应新兴区块链技术的多功能框架。 历史时间线 Mantis 的发展标志着几个关键里程碑,描绘了其轨迹和增长: | 年份 | 里程碑 | |————|————————————————————————-| | 2022 | 在 Composable Foundation 的研究部门内进行初步概念开发。 | | 2024 年 Q3 | 启动具有索拉纳和以太坊之间桥接能力的测试网。 | | 2025 年 Q1 | 预计代币生成事件 (TGE) 与主网启动同时进行。 | | 2025 年 Q2 | 预计集成 DISE LLM 并扩展跨链能力。 | | 2025 年下半年 | 计划通过进一步的 IBC 升级支持超过 15 条链。 | 该时间线概述了 Mantis 的演变,从概念讨论到积极实施和未来增长阶段。 生态系统增长策略 Mantis 的生态系统增长策略包括几项旨在鼓励用户参与和开发者参与的举措: 积分系统:用户可以通过提供流动性和参与推荐计划获得协议积分。这些积分可在未来兑换奖励,促进一个强大的用户社区。 模块化软件开发工具包 (SDK):该工具包使开发者能够基于意图驱动模型创建应用程序,利用 Mantis 的基础设施,从而促进其生态系统内的创新。 治理模型:随着协议的成熟,$M 代币持有者将对协议治理拥有发言权,允许他们对提议的升级和变更进行投票,从而增强社区参与和去中心化。 Mantis 代表了跨链架构领域的重大进展。通过无缝集成先进的 AI 算法与强大的结算框架,Mantis 旨在解决多链生态系统中的碎片化问题。其创新方法优先考虑改善用户体验,同时遵循去中心化和安全性的基本原则,为区块链技术的未来互操作性设定了新标准。 随着 Mantis 继续其增长和实施之旅,它承诺成为 Web3 和去中心化金融竞争格局中值得密切关注的项目。凭借其跨越边界和提升用户参与的关注,Mantis 有望成为加密货币领域未来发展的重要组成部分。

59人学过发布于 2025.03.18更新于 2025.03.18

什么是 $M

如何购买M

欢迎来到HTX.com!我们已经让购买MemeCore(M)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买MemeCore(M)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的MemeCore(M)购买完您的MemeCore(M)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易MemeCore(M)在HTX的现货市场轻松交易MemeCore(M)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

2.0k人学过发布于 2025.07.02更新于 2026.06.02

如何购买M

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对M(M)币价的意见。

活动图片