Beosin: 36 Insiden Keamanan Utama pada Mei, Kerugian Total Melebihi 76 Juta USD

marsbit发布于2026-06-10更新于2026-06-10

文章摘要

Berdasarkan data pemantauan dari platform Beosin Alert, pada Mei 2026 telah terjadi **36 insiden keamanan besar** di ekosistem Web3, dengan total kerugian mencapai lebih dari **76,15 juta dolar AS**. Penyebab utama serangan adalah **kerentanan kontrak pintar (17 kasus)** dan **kebocoran kunci pribadi (10 kasus)**. **Insiden dengan Kerugian Terbesar:** * **Verus-Ethereum Bridge** (jembatan lintas rantai) mengalami serangan karena cacat dalam verifikasi pesan, menyebabkan kerugian **11,58 juta dolar AS**. * **Echo Protocol** menderita kebocoran kunci pribadi, memungkinkan penyerang mencetak aset meskipun keuntungan aktual sekitar **5,13 juta dolar AS**. **Analisis Tren:** 1. **Jenis Proyek & Jaringan:** Jembatan lintas rantai mencatat kerugian agregat tertinggi (sekitar 28 juta dolar AS). Ethereum adalah jaringan dengan kerugian terbesar (lebih dari 48,76 juta dolar AS), diikuti oleh BNB Chain, Monad, dan TON, menunjukkan bahwa serangan kini tersebar di banyak rantai. 2. **Kerentanan Umum:** Laporan ini menganalisis beberapa kasus, termasuk kerentanan desain tanda tangan di **Trusted Volumes** dan insiden kebocoran kunci pribadi di **StablR**, yang menyoroti tantangan keamanan operasional seperti manajemen kunci dan konfigurasi multisig yang lemah. 3. **Tren Ancaman:** Ancaman keamanan Web3 semakin meluas, tidak hanya pada kode kontrak tetapi juga pada infrastruktur, proses operasional, dan faktor manusia. Proyek-proyek perlu menerapkan keamanan berkelanjutan, termasuk...

Penulis: Beosin

Berdasarkan data statistik pemantauan platform Beosin Alert, pada Mei 2026, total kerugian dari berbagai insiden keamanan mencapai sekitar 76,15 juta USD. Terjadi total "36" insiden serangan peretas besar, dengan penyebab utamanya adalah kerentanan kontrak dan kebocoran kunci pribadi. Di antaranya, terdapat 17 insiden keamanan karena kerentanan kontrak/jaringan, dan 10 insiden kerugian karena kebocoran kunci pribadi. Keamanan kode dan keamanan operasional ekosistem DeFi menghadapi tantangan yang serius.

10 Protokol dengan Kerugian Terbesar pada Mei

Jembatan lintas rantai Verus-Ethereum Bridge yang menghubungkan rantai Verus L1 dan Ethereum diserang karena kerentanan kontrak, dengan kerugian terbesar mencapai 11,58 juta USD. Echo Protocol diserang karena kebocoran kunci pribadi, memungkinkan penyerang mencetak 1.000 eBTC (nilai kertas sekitar 76,7 juta USD). Namun, karena keterbatasan likuiditas, keuntungan aktual akhirnya sekitar 5,13 juta USD.

Jenis Proyek yang Diserang dan Situasi Kerugian di Setiap Rantai

Objek yang diserang mencakup berbagai jenis seperti jembatan lintas rantai, bursa terdesentralisasi, protokol pinjaman, pasar prediksi, stablecoin, dan pengguna biasa. Di antaranya, jembatan lintas rantai mengalami kerugian terbesar, mencapai 27,995 juta USD. Proyek-proyek yang terkait dengan DeFi diserang paling sering, dengan total 14 kali.

Rantai dengan kerugian terbesar pada Mei adalah Ethereum, dengan kerugian melebihi 48,76 juta USD. Sebagian besar insiden keamanan pada jembatan lintas rantai dan protokol DeFi masih berpusat di Ethereum. Diikuti oleh BNB Chain, Monad, TON. Selain itu, juga terjadi insiden keamanan di Monero dan Bitcoin, menunjukkan tren serangan yang merata di berbagai rantai.

Analisis Insiden Keamanan Utama

1. Verus: Cacat Validasi Pesan Lintas Rantai

Cara kerja Verus-Ethereum Bridge adalah dengan pemohon menyediakan data pembuktian yang menunjukkan adanya output yang memenuhi syarat dan telah dikonfirmasi oleh notaris di rantai Verus. Setelah kontrak jembatan memverifikasi dan lolos, aset akan dilepaskan di Ethereum. Kerentanannya terletak pada fakta bahwa meskipun kontrak jembatan di sisi Ethereum memverifikasi bukti dari rantai Verus, ia tidak memeriksa apakah data tersebut merupakan output asli yang valid. Hal ini memungkinkan penyerang membuat output palsu untuk lolos verifikasi dan menarik dana yang jauh melebihi deposit mereka.

Bagian kode yang rentan:

Kerentanan dalam peristiwa ini termasuk dalam kategori yang sama dengan kerentanan yang menyebabkan kerugian 320 juta USD pada Wormhole dan 190 juta USD pada Nomad pada tahun 2022, yaitu ketika jembatan memverifikasi pesan itu sendiri tetapi tidak memverifikasi nilai aset yang mendasarinya.

2. Trusted Volumes: Cacat Parameter Tanda Tangan

Dalam serangan ini, penyerang memanfaatkan cacat desain tanda tangan dalam proses permintaan penawaran (RFQ) TrustedVolumes. Saat transfer aktual dilakukan, penyerang menggunakan data tanda tangan yang dikustomisasi, mengatur pengirim transfer sebagai kontrak Resolver TrustedVolumes, dan berhasil lolos pemeriksaan, sehingga dapat mentransfer aset dari kontrak Resolver untuk mendapatkan keuntungan.

Bagian kode yang rentan:

Pemeriksaan otorisasi mengacu pada varg4, sedangkan eksekusi transfer dana mengacu pada parameter lain. Kurangnya validasi menyebabkan domain penandatangan otorisasi tidak sesuai dengan alamat penarik dana aktual.

Maka, penyerang hanya perlu menandatangani sebuah pesanan dengan alamat penandatangan yang terdaftar, di mana maker = Exploit (lolos pemeriksaan tanda tangan), dan parameter tanda tangan lainnya (token, jumlah) dapat diatur ke nilai apa pun, misalnya pesanan palsu 1:1, agar lolos pemeriksaan harga wajar dari oracle harga, kemudian mengambil aset dari kontrak protokol:

3. Insiden Kebocoran Kunci Pribadi dengan Contoh StablR

Pada Mei, terjadi beberapa insiden kebocoran kunci pribadi dengan total kerugian melebihi 25 juta USD. StablR, sebagai penerbit stablecoin yang sesuai peraturan, menjadi pelajaran penting dalam hal tata kelola keamanan untuk stablecoin dan sektor DeFi.

StablR meluncurkan dua produk stablecoin yang sesuai peraturan: EURR dan USDR. Dompet multisig yang mengontrol pencetakan EURR adalah 0x8278D2881dBF8F6Fc01c98d196c4b16F1aade5Bc; dompet multisig yang mengontrol pencetakan USDR adalah 0xF45392bd2D6e6b8C5Dc26BA6c8a12889419B82F3.

Karena kedua dompet multisig tersebut hanya memerlukan satu tanda tangan untuk memulai transaksi, penyerang dengan mengontrol alamat owner 0xC73fD562de86d7860EE636C20813Bcb2cF4D550d, menambahkan alamat 0xD4677B5A8B1b97EA213Fdb876b0FcBAB3f9F6CD1 ke kedua dompet multisig tersebut, sehingga mendapatkan kendali atas hak pencetakan proyek:

Insiden semacam ini bukan tentang kerentanan kode, melainkan masalah keamanan operasional dari pihak proyek: tidak menyimpan kunci pribadi alamat istimewa dengan aman, tidak menggunakan multisig dengan ambang batas tinggi untuk operasi bernilai tinggi/berisiko tinggi, tidak menggunakan time lock untuk operasi pencetakan besar, dan kurangnya mekanisme respons darurat yang cepat.

Tren Ancaman Keamanan Web3

Tren paling mendalam yang muncul dalam keamanan Web3 pada tahun 2026 adalah perluasan sistematis dari permukaan serangan. Kerentanan muncul secara bersamaan di bidang kode, infrastruktur, interoperabilitas, dan proses manusia. Hanya mengandalkan beberapa audit keamanan atau alat tidak dapat mencakup bidang-bidang seperti keamanan operasional, sisi karyawan, infrastruktur cloud, dan rantai pasok perangkat lunak. Hal ini menuntut persyaratan keamanan operasional berkelanjutan yang lebih tinggi dari pihak proyek Web3.

Selain itu, serangan terhadap kontrak lama/tidak terpakai semakin sering terjadi, di mana kerentanan atau otorisasi di dalamnya sangat mudah dieksploitasi oleh penyerang. Pengembang atau operator kontrak harus memeriksa kembali keamanan kontrak masa lalu. Untuk kontrak yang tidak terpakai, dana yang tersisa harus ditangani atau dialihkan dengan tepat tepat waktu, dan pengguna dihubungi untuk membatalkan otorisasi yang tidak diperlukan. Pengguna juga harus secara teratur memeriksa dan membatalkan otorisasi kontrak yang tidak lagi digunakan dengan menggunakan penjelajah blockchain atau alat pembatalan otorisasi.

相关问答

QMenurut data Beosin Alert, berapa total kerugian akibat peristiwa keamanan utama di bulan Mei 2026?

AMenurut data Beosin Alert, total kerugian akibat peristiwa keamanan utama di bulan Mei 2026 adalah sekitar 76,15 juta dolar AS.

QApa dua penyebab utama peristiwa peretasan besar yang disebutkan dalam artikel ini?

ADua penyebab utama peristiwa peretasan besar adalah kerentanan kontrak (contract vulnerability) dan kebocoran kunci pribadi (private key leak).

QProtokol atau proyek apa yang mengalami kerugian terbesar di bulan Mei, dan apa penyebabnya?

AJembatan lintas rantai Verus-Ethereum Bridge mengalami kerugian terbesar, yaitu 11,58 juta dolar AS. Penyebabnya adalah kerentanan kontrak (cacat dalam verifikasi pesan lintas rantai).

QJenis proyek apa yang paling sering diserang, dan rantai blockchain mana yang paling banyak menderita kerugian?

AProyek DeFi adalah jenis yang paling sering diserang, dengan total 14 kali insiden. Rantai Ethereum menderita kerugian finansial terbesar, yaitu lebih dari 48,76 juta dolar AS.

QApa saja pelajaran keamanan operasional yang dapat diambil dari kasus kebocoran kunci pribadi di StablR?

APelajaran keamanan operasional dari kasus StablR antara lain: pentingnya menyimpan kunci pribadi alamat istimewa dengan aman, penggunaan multi-sig dengan ambang batas tinggi untuk operasi bernilai/berisiko tinggi, penerapan time-lock untuk operasi pencetakan besar, dan memiliki mekanisme respons darurat yang cepat.

你可能也喜欢

XRP Ledger 发布 3.2.0 版本升级并启用 XRPLd 新品牌名

XRP Ledger发布了3.2.0版本,这是对其底层区块链基础设施的一次重要升级。本次更新的核心是将运行网络的软件名称从“rippled”更名为“xrpld”,以更好地反映整个项目生态。 与此前侧重于前端功能的版本不同,3.2.0版本优先进行了后端升级和效率提升,旨在增强网络性能并为未来的扩展做准备。关键改进包括内存优化措施,预计可节省高达40%的服务器内存使用。 此次升级引入了名为“fixCleanup3_2_0”的修改,为单资产金库、借贷协议、权限系统、去中心化交易所、多用途代币和权限域等多个模块带来了安全性增强。开发团队还新增了不变性检查,以确保已删除账户不会在账本上留下不一致的数据,从而加强整个网络的完整性和可靠性。 对于开发者而言,新版本增加了一项重要功能:应用程序无需连接服务器即可检索XRP Ledger协议和服务器定义信息,这将极大便利钱包、区块链浏览器和API等的开发工作。 在可扩展性和稳定性方面,更新包括可配置的区块大小、通过nuDB实现的高效数据库存储,以及将gRPC服务器的TLS/双向TLS支持改为可选,以提升企业用户的性能和连接性。此外,默认对等端口从51235更改为2459,并修复了涉及自动做市商、支付、代币托管、多用途代币、订单簿和RPC等多个方面的问题。出于性能考虑,3.2.0版本暂时禁用了交易不变性检查,但开发团队表示这不会构成安全威胁。

TheNewsCrypto4小时前

XRP Ledger 发布 3.2.0 版本升级并启用 XRPLd 新品牌名

TheNewsCrypto4小时前

交易

现货
合约

热门文章

什么是 DOGE M

Doge Matrix ($doge m):新一代社区驱动的加密货币 介绍 在不断演变的加密货币领域,新项目层出不穷,每个项目都旨在吸引投资者和爱好者的关注。最新进入这一领域的项目之一是Doge Matrix,代表符号为$doge m。由于其扎根于围绕Dogecoin的流行表情包文化,该项目引起了关注,并在web3空间中确立了自己的位置。本文旨在对Doge Matrix进行全面分析,涵盖其概述、创始人、投资者、功能、时间线和显著特点。 什么是Doge Matrix ($doge m)? Doge Matrix是一个社区驱动的加密货币项目,似乎建立在Dogecoin的广泛吸引力之上,这是一种以柴犬吉祥物和表情包起源而闻名的数字货币。虽然Doge Matrix的总体目标并没有被广泛定义,但它的特点是致力于利用社区的参与和支持。与传统加密货币通常强调实用性或通过底层技术体现内在价值不同,Doge Matrix将自己定位于一个拥抱加密货币文化现象的空间,特别吸引那些与基于表情包资产的精神产生共鸣的人。 Doge Matrix借助Dogecoin社区的优势,作为更广泛生态系统的一部分运作,邀请对加密货币和数字领域感兴趣的用户参与和互动。 Doge Matrix ($doge m)的创始人是谁? Doge Matrix的创始人身份仍然未知。这种缺乏透明度在加密货币领域并不罕见,一些项目在未透露创始人身份的情况下启动。关于创始团队缺乏信息可能会引发潜在投资者对项目的问责和方向的质疑。 Doge Matrix ($doge m)的投资者是谁? 目前,没有公开的信息详细说明支持Doge Matrix的投资者或投资基金。该项目似乎主要依赖于社区支持,而不是机构投资。这一模式与该倡议的社区驱动性质相一致,营造了一个项目方向由参与者而非少数财务支持者决定的环境。 Doge Matrix ($doge m)是如何运作的? 关于Doge Matrix的运营机制的具体细节有些模糊,反映了表情包币领域项目的一个更广泛趋势,即创新功能并不总是明确阐述。然而,Doge Matrix似乎旨在通过鼓励用户参与,同时利用与Dogecoin相关的熟悉文化参考,来利用现有的加密货币生态系统。 其潜在的独特特征源于社区互动,而非技术进步,强调代币持有者之间的共享经验和协作。虽然确切的创新尚未明确列出,但该项目似乎创造了一个社区成员可以互动、分享想法并推动项目潜力的空间。 Doge Matrix ($doge m)的时间线 回顾该项目的时间线,揭示了一些定义其迄今为止旅程的重要事件: 2024年11月25日:Doge Matrix达到了历史最高值,标志着其早期历史中的一个重要里程碑。 2025年1月1日:相反,Doge Matrix达到了历史最低值,说明了加密货币通常伴随的波动性,尤其是在项目生命周期的早期阶段。 持续进行中:该项目仍在积极交易,并得到其社区的支持,尽管具体的未来里程碑或目标尚未披露。 关于Doge Matrix ($doge m)的关键点 社区关注 Doge Matrix的核心是对社区参与的承诺。该项目基于成员之间的合作和共同目标的前提而蓬勃发展,强调集体努力的重要性。与通常有明确领导结构的集中项目不同,Doge Matrix目前展示了一种更灵活的治理方式,每个社区成员的声音都很重要。 波动性 加密货币市场以其波动性而闻名,Doge Matrix也不例外。其价格历史反映了高低值之间的显著波动,这在许多新加密货币中是典型的,但也突显了投资新兴代币所带来的风险。 缺乏详细信息 Doge Matrix最引人注目的特点之一是关于其技术基础和运营机制的详细信息稀缺。这种模糊性要求潜在投资者在参与该项目之前进行彻底的尽职调查。 结论 总之,Doge Matrix ($doge m)展示了一波新兴的加密货币项目,这些项目在很大程度上依赖于社区参与和文化相关性。尽管在某些细节上缺乏明确性——例如清晰的领导、明确的目标和详细的功能——该项目仍然成功地在加密社区中引起了兴趣,利用了表情包文化的既有吸引力。与任何加密货币投资一样,理解固有风险并进行全面研究对于潜在参与者至关重要。Doge Matrix提醒我们,加密行业的动态性和有时不可预测的特性,标志着不断的演变和对社区驱动倡议的热情。

893人学过发布于 2025.02.03更新于 2025.02.03

什么是 DOGE M

什么是 $M

理解 Mantis ($M):跨链互操作性的新纪元 在不断发展的 Web3 和加密货币领域,新项目努力提供创新解决方案,旨在提升用户体验并扩展去中心化金融生态系统中的功能可能性。其中一个备受关注的项目是 Mantis ($M),这是一个基于跨链互操作性和基于意图的结算原则的开创性协议。本文深入探讨 Mantis 的基本方面,包括其核心功能、创建者、投资支持、创新特性和关键里程碑。 什么是 Mantis ($M)? Mantis 被描述为一个 多领域意图结算协议,简化跨链交互,使用户能够在各种区块链平台上无缝执行复杂的金融交易。该协议通过三个主要层次运作: 意图表达:用户可以使用自然语言表达他们的交易目标,借助 DISE LLM,一个先进的 AI 语言模型。例如,用户可能会表达希望以 1% 的特定滑点容忍度将以太坊 (ETH) 兑换为索拉纳 (SOL)。 执行:这一层利用一网络的求解者竞争以满足用户意图。交易通过需求一致性 (CoWs) 和订单流拍卖 (OFAs) 等机制执行,确保用户需求得到最佳满足。 结算:利用跨区块链通信 (IBC) 协议,Mantis 实现原子跨链交易,使用户能够在包括以太坊、索拉纳和 Cosmos 在内的各种支持链上操作。 Mantis 旨在为闲置资产引入 原生收益生成,利用密码学证明在整个过程中保持交易的完整性。 创建者与开发团队 Mantis 由 Composable Foundation 构思,该组织以其对区块链互操作性解决方案的重视而闻名。该基金会与包括哈佛大学和里斯本大学在内的知名学术机构合作,致力于广泛的研究和开发工作,以指导 Mantis 的架构和功能。 Composable Foundation 对于促进区块链领域创新的承诺,使 Mantis 成为满足多个区块链网络间互操作性日益增长需求的强大解决方案。 投资者与支持 虽然关于个别投资者的具体细节尚未公开披露,但 Mantis 得到了来自多个实体的 substantial 支持,包括: 来自 IBC 支持链的生态系统补助,支持协议在去中心化金融生态系统中的增长和整合。 与基础设施提供商的战略合作伙伴关系,增强 Mantis 的网络能力和部署策略。 通过 Composable Foundation 的财政支持,确保持续的财务支持以满足持续开发和运营成本。 这些合作努力反映了利益相关者对增强跨链功能和 Mantis 基础设施创新潜在效用的重要性达成共识。 关键创新 Mantis 通过几项开创性创新使其功能和效用得以提升: 链无关意图:用户可以从任何支持的链发起交易,同时在另一条链上结算。这种灵活性赋予用户权力,推动不同平台之间的互动增加。 AI 驱动界面:DISE LLM 的集成使用户能够使用自然语言进行复杂的 DeFi 操作,从而简化交互,使区块链技术对更广泛的受众可及。 跨域 MEV 捕获:Mantis 通过求解者之间的竞争创建了一个最大可提取价值 (MEV) 的内部市场。这种创新方法允许在复杂交易中实现更高的效率和价值提取。 模块化结算层:该协议支持多种验证方法,包括零知识证明和乐观汇总,提供一个可以适应新兴区块链技术的多功能框架。 历史时间线 Mantis 的发展标志着几个关键里程碑,描绘了其轨迹和增长: | 年份 | 里程碑 | |————|————————————————————————-| | 2022 | 在 Composable Foundation 的研究部门内进行初步概念开发。 | | 2024 年 Q3 | 启动具有索拉纳和以太坊之间桥接能力的测试网。 | | 2025 年 Q1 | 预计代币生成事件 (TGE) 与主网启动同时进行。 | | 2025 年 Q2 | 预计集成 DISE LLM 并扩展跨链能力。 | | 2025 年下半年 | 计划通过进一步的 IBC 升级支持超过 15 条链。 | 该时间线概述了 Mantis 的演变,从概念讨论到积极实施和未来增长阶段。 生态系统增长策略 Mantis 的生态系统增长策略包括几项旨在鼓励用户参与和开发者参与的举措: 积分系统:用户可以通过提供流动性和参与推荐计划获得协议积分。这些积分可在未来兑换奖励,促进一个强大的用户社区。 模块化软件开发工具包 (SDK):该工具包使开发者能够基于意图驱动模型创建应用程序,利用 Mantis 的基础设施,从而促进其生态系统内的创新。 治理模型:随着协议的成熟,$M 代币持有者将对协议治理拥有发言权,允许他们对提议的升级和变更进行投票,从而增强社区参与和去中心化。 Mantis 代表了跨链架构领域的重大进展。通过无缝集成先进的 AI 算法与强大的结算框架,Mantis 旨在解决多链生态系统中的碎片化问题。其创新方法优先考虑改善用户体验,同时遵循去中心化和安全性的基本原则,为区块链技术的未来互操作性设定了新标准。 随着 Mantis 继续其增长和实施之旅,它承诺成为 Web3 和去中心化金融竞争格局中值得密切关注的项目。凭借其跨越边界和提升用户参与的关注,Mantis 有望成为加密货币领域未来发展的重要组成部分。

58人学过发布于 2025.03.18更新于 2025.03.18

什么是 $M

如何购买M

欢迎来到HTX.com!我们已经让购买MemeCore(M)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买MemeCore(M)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的MemeCore(M)购买完您的MemeCore(M)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易MemeCore(M)在HTX的现货市场轻松交易MemeCore(M)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

2.0k人学过发布于 2025.07.02更新于 2026.06.02

如何购买M

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对M(M)币价的意见。

活动图片