Beosin:2025年Web3区块链安全态势年报

marsbit发布于2025-12-29更新于2025-12-29

文章摘要

《Beosin:2025年Web3区块链安全态势年报》摘要: 2025年,Web3领域因黑客攻击、钓鱼诈骗和项目方跑路(Rug Pull)造成的总损失达33.75亿美元,同比增长77.85%。其中黑客攻击事件191起,损失约31.87亿美元;钓鱼诈骗113起,损失1.77亿美元;Rug Pull损失1150万美元。 中心化交易所(CEX)成为损失最严重的类型,9次攻击造成17.65亿美元损失,占全年总损失的52.3%,其中Bybit因供应链攻击单笔损失14.4亿美元。DeFi是被攻击频次最高的类型,91次攻击导致6.21亿美元损失。以太坊仍是损失金额最高的公链,170起事件损失22.54亿美元,占比66.79%。 攻击手法方面,合约漏洞利用是最常见的方式,共62起,损失5.56亿美元;私钥泄露事件20起,损失1.8亿美元,较去年大幅减少。此外,社会工程学/钓鱼攻击对个人用户的威胁显著上升,全年出现两起个人用户巨额损失事件。 典型案例包括Cetus Protocol因代码左移运算漏洞损失2.24亿美元,Balancer因精度计算误差被窃1.16亿美元。反洗钱分析显示,黑客通过跨链桥和交易所多次转移资金,增加追踪难度。 总结指出,行业在私钥保护和审计方面有所加强,但黑客转向供应链攻击、前端漏洞等更复杂手段。未来需重点关注基础设施安全、AI驱动的钓鱼攻击,并构建多层次防御体系。

*本报告由 Beosin、Footprint Analytics 联合出品

前言

本研究报告由区块链安全联盟发起,由联盟成员 Beosin、Footprint Analytics 共同创作,旨在全面探讨 2025 年全球区块链安全态势。通过对全球区块链安全现状的分析和评估,报告将揭示当前面临的安全挑战和威胁,并提供解决方案和最佳实践。区块链安全和监管是 Web3 时代发展的关键问题。通过本报告的深入研究和探讨,我们可以更好地理解和应对这些挑战,以推动区块链技术的安全性和可持续发展。

1、2025 年 Web3 区块链安全态势综述

据区块链安全与合规科技公司 Beosin 旗下 Alert 平台监测,2025 年 Web3 领域因黑客攻击、钓鱼诈骗和项目方 Rug Pull 造成的总损失达到了 33.75 亿美元。区块链重大安全事件共 313 起,其中黑客攻击事件 191 起,总损失金额约 31.87 亿美元;项目方 Rug Pull 事件总损失约 1150 万美元;钓鱼诈骗 113 起,总损失金额约 1.77 亿美元。

2025 年 Q1 损失金额最为惨重,绝大部分损失来自 Bybit 的黑客事件。黑客攻击的损失金额随季度持续下降,但较 2024 年有大幅上升,增幅为 77.85%;钓鱼诈骗与项目方 Rug Pull 事件的损失金额较 2024 年均显著下降,其中钓鱼诈骗的金额损失降幅约为 69.15 %,Rug Pull 的金额损失降幅约 92.21 %。

2025 年被攻击的项目类型包括 DeFi、CEX、公链、跨链桥、NFT、Memecoin 交易平台、钱包、浏览器、第三方代码包、基础设施、MEV 机器人等多种类型。DeFi 依然为被攻击频次最高的项目类型,91 次针对 DeFi 的攻击共造成损失约 6.21 亿美元。CEX 为总损失金额最高的项目类型,9 次针对 CEX 的攻击共造成损失约 17.65 亿美元,占总损失金额的 52.30%。

2025 年 Ethereum 依旧是损失金额最高的公链,170 次 Ethereum 上的安全事件造成了约 22.54 亿美元的损失,占到了全年总损失的 66.79 %。

从攻击手法来看,Bybit 事件因供应链攻击造成约 14.40 亿美元的损失,占总损失的 42.67 %,是造成损失最多的攻击方式。除此之外,合约漏洞利用是出现频次最高的攻击方式,191 起攻击事件里,有 62 次来自于合约漏洞利用,占比达到了 32.46 %。

2、2025 年十大安全事件

2025 年共发生损失过亿的安全事件 3 起:Bybit(14.40 亿美元)、Cetus Protocol(2.24 亿美元)与 Balancer(1.16 亿美元),接下来是 Stream Finance(9300 万美元)、BTC 巨鲸(9100 万美元)、Nobitex(9000 万美元)、Phemex(7000 万美元)、UPCX(7000 万美元)、以太坊用户(5000 万美元)、Infini(4950 万美元)。

与往年不同的是,今年前 10 大安全事件中出现了 2 起个人用户的巨额损失,其损失原因为社会工程学/钓鱼攻击。虽然此类攻击并非造成损失金额最大的攻击手段,但其攻击频次每年呈上升趋势,成为个人用户面临的一大威胁。

*十大安全事件的具体内容可通过完整版报告查看。

3、被攻击项目类型

中心化交易所成为损失金额最高的项目类型

2025 年损失最高的项目类型为中心化交易所,9 次针对中心化交易所的攻击共造成了约 17.65 亿美元的损失,占总损失金额的 52.30 %。其中损失金额最大的交易所为 Bybit,损失约 14.4 亿美元。其余损失金额较大的有 Nobitex(损失约 9000 万美元)、Phemex(损失约 7000 万美元)、BtcTurk(4800 万美元)、CoinDCX(4420 万美元)、SwissBorg(4130 万美元)、Upbit(3600 万美元)。

DeFi 为被攻击频次最高的项目类型,91 次针对 DeFi 的攻击共造成损失约 6.21 亿美元,排在损失金额的第二位。其中 Cetus Protocol 被盗约 2.24 亿美元,占 DeFi 被盗资金的 36.07%,Balancer 损失约 1.16 亿美元,其余损失金额较大的 DeFi 项目有 Infini(约 4950 万美元)、GMX(约 4000 万美元)、Abracadabra Finance(1300 万美元)、Cork Protocol(约 1200 万美元)、Resupply(约 960 万美元)、zkLend(约 950 万美元)、Ionic(约 880 万美元)、Alex Protocol(约 837 万美元)。

4、各链损失金额情况

Ethereum 为损失金额最高、安全事件最多的链

和往年相同的是,Ethereum 依旧是损失金额最高、安全事件发生次数最多的公链。170 次 Ethereum 上的安全事件造成了约 22.54 亿美元的损失,占到了全年总损失的 66.79 %。

安全事件次数排名第二的公链为 BNB Chain,64 次安全事件共造成了约 8983 万美元的损失。BNB Chain 的链上攻击次数多,损失金额相对较小,但相比 2024 年,发生安全事件的次数与损失金额均大幅增加,损失金额增加 110.87%。

Base 为安全事件次数排名第三的区块链,共计 20 次安全事件。Solana 以 19 次安全事件紧随其后。

5、攻击手法分析

合约漏洞利用是出现频次最高的攻击方式

191 起攻击事件里,有 62 次来自于合约漏洞利用,占比达到了 32.46 %,造成的总损失达 5.56 亿美元,是除 Bybit 因供应链攻击外,损失金额最大的一类攻击手段。

按照合约漏洞细分,造成损失最多的漏洞为:业务逻辑漏洞,共计损失金额为 4.64 亿美元。出现次数前三名的合约漏洞为业务逻辑漏洞(53 次)、访问控制漏洞(7 次)、算法缺陷(5 次)。

今年私钥泄露事件共计 20 次,总损失金额约 1.80 亿美元,发生次数与造成的损失相比于去年大幅减少。交易所、项目方以及用户对私钥的保护意识有所提升。

6、典型安全事件攻击分析

6.1 Cetus Protocol 2.24 亿美元安全事件分析

事件概要

2025 年 5 月 22 日,Sui 生态上的 DEX Cetus Protocol 被攻击,其漏洞源于开源库代码中左移运算的实现错误。以其中一笔攻击交易 (https://suivision.xyz/txblock/DVMG3B2kocLEnVMDuQzTYRgjwuuFSfciawPvXXheB3x?tab=Overview) 为例,简化的攻击步骤如下:

1. 启用闪电贷:攻击者通过闪电贷借入 1000 万 haSUI。

2. 创建流动性仓位:开设一个新的流动性仓位,其价格区间为 [300000, 300200]。

3. 增加流动性:仅使用 1 个单位的 haSUI 增加了流动性,但获得了高达 10,365,647,984,364,446,732,462,244,378,333,008 的流动性值。

4. 移除流动性:立即移除多笔交易中的流动性,以耗尽流动性池。

5. 偿还闪电贷:偿还闪电贷并保留约 570 万 SUI 作为利润。

漏洞分析

本次攻击的根本原因在于 get_delta_a 函数中的 checked_shlw 实现错误,导致溢出检查失败。攻击者仅需要少量代币,就能在流动性池中兑换出大量资产,从而实现攻击。

如下图所示, checked_shlw 用于判断 u256 数左移 64 位是否会导致溢出,小于 0xffffffffffffffff << 192 的输入值会绕过溢出检测,但输入值在在左移 64 位后可能会超出 u256 最大值(溢出),而 checked_shlw 仍会输出未发生溢出(false)。这样一来,在后续计算中就会严重低估所需的代币数量。

此外,在 Move 中,整数运算的安全性旨在防止溢出和下溢,因为溢出和下溢可能导致意外行为或漏洞。具体来说:如果加法和乘法的计算结果对于整数类型来说过大,则会导致程序中止。如果除数为零,则除法中止。

而左移(<<)的独特之处在于,发生溢出时不会中止。这意味着,即使移位的位数超出了整数类型的存储容量,程序也不会终止,从而可能导致错误值或不可预测的行为。

6.2 Balancer 1.16 亿美元安全事件分析

2025 年 11 月 3 日,Balancer v2 协议遭到攻击,包括其 fork 协议在内的多个项目在多条链上损失约 1.16 亿美元。以攻击者在以太坊上的攻击交易为例:0x6ed07db1a9fe5c0794d44cd36081d6a6df103fab868cdd75d581e3bd23bc9742

1. 攻击者首先通过批量互换功能发起攻击交易,其使用 BPT 大量换出池子的流动性代币,使得池子的流动性代币储备变得很低。

2. 随后攻击者开始进行流动性代币(osETH/WETH)的互换。

3. 然后再将流动性代币换回 BPT 代币,并在多个池子不断重复以上操作。

4. 最后进行提款,实现获利。

漏洞分析

ComposableStablePools 使用 Curve 的 StableSwap 不变式公式来维持相似资产之间的价格稳定性。然而,进行不变式计算的缩放操作时会引入误差。

mulDown 函数执行向下取整的整数除法,这种精度误差会传递到不变式的计算中,导致计算值异常降低,从而为攻击者创造获利机会。

7、反洗钱典型案例分析

7.1 美国制裁以 Ryan James Wedding 为首的贩毒集团

据美国财政部披露的资料显示,Ryan JamesWedding 及其团队经由哥伦比亚和墨西哥走私了数吨可卡因并销往美国和加拿大。其犯罪组织利用加密货币洗钱,以清洗巨额的非法财富。

通过 Beosin 旗下的链上追踪与调查工具 Beosin Trace,对与 Wedding 的贩毒集团关联的加密货币地址进行分析,分析结果如下所示:

TAoLw5yD5XUoHWeBZRSZ1ExK9HMv2CiPvP、TVNyvx2astt2AB1 Us67ENjfMZeEXZeiuu6 与 TPJ1JNX98MJpHueBJeF5SVSg85z8mYg1P1 这 3 个 Wedding 持有的地址共经手 266,761,784.24 USDT,一部分资产已被 Tether 官方冻结,但大部分资产已经通过高频次交易的地址和多级转移完成清洗,充值到 Binance、OKX、Kraken、BTSE 等平台

其团伙 Sokolovski 持有多个区块链网络(BTC、ETH、Solana、TRON、BNB Beacon Chain)的地址,其资金流向分析结果可通过完整版报告查看。

7.2 GMX 4000 万美元资金被盗案件

2025 年 7 月 10 日,GMX 因可重入漏洞被攻击,黑客获利约 4200 万美元。Beosin Trace 对被盗资金进行追踪发现:攻击者地址 0x7d3bd50336f64b7a473c51f54e7f0bd6771cc355 在获利后通过 DEX 协议将各类稳定币和山寨币兑换成 ETH 和 USDC,并通过多个跨链协议将被盗资产转移至 Ethereum 网络。

随后 GMX 被盗资产中价值约 3200 万的 ETH 分别存放在以下 4 个以太坊网络地址:

0xe9ad5a0f2697a3cf75ffa7328bda93dbaef7f7e7

0x69c965e164fa60e37a851aa5cd82b13ae39c1d95

0xa33fcbe3b84fb8393690d1e994b6a6adc256d8a3

0x639cd2fc24ec06be64aaf94eb89392bea98a6605

约 1000 万美元的资产存放在 Arbitrum 网络的地址 0xdf3340a436c27655ba62f8281565c9925c3a5221。

本次事件的资金清洗路径非常典型,黑客通过 DeFi 协议、跨链桥等方式对资金的路径进行混淆和隐藏,以躲避来自监管机构、执法部门的追踪和冻结。

8、2025 Web3 区块链安全态势总结

2025 年,钓鱼诈骗、项目方 Rug Pull 所造成的金额损失较 2024 年均有明显下降,然而黑客攻击频发,损失金额超过了 31 亿美元,其中损失最高的项目类型依然为交易所。而私钥泄露相关的安全事件有所减少,造成这一转变的主要原因包括:

在去年猖獗的黑客活动之后,今年整个 Web3 生态更加注重安全性,从项目方到安全公司都在各个方面做出了努力,如内部安全运营、实时链上监控、更加注重安全审计、从过往合约漏洞利用事件中积极汲取经验,在私钥保管与项目运营安全方面不断加强了安全意识。由于合约漏洞和盗取私钥的难度越来越高,黑客开始通过其它手段,如供应链攻击、前端漏洞等方式欺骗用户将资产转移至黑客控制的地址

此外,随着加密市场与传统市场的融合,攻击目标不再局限于攻击 DeFi、跨链桥、交易所等类型,而是转向攻击支付平台、博彩平台、加密服务提供商、基础设施、开发工具、MEV 机器人等多种目标,攻击的焦点也转向更为复杂的协议逻辑缺陷

对个人用户而言,社会工程/钓鱼攻击以及可能存在的暴力胁迫成为个人资产安全的重大威胁。目前,许多钓鱼攻击因涉及金额较小,受害者为个人用户而未被公开报道或者记录,其损失数据往往被低估,但用户应提高防范此类攻击的意识。而针对加密用户的绑架等具有暴力胁迫的物理方式在今年屡次出现,用户需保护好个人身份信息,并尽可能减少加密资产的公开暴露。

总体而言,2025 年的 Web3 安全依然面临着严峻挑战,项目方与个人用户不可掉以轻心。在未来,供应链安全可能成为 Web3 安全的重中之重。如何持续保护行业的各类基础设施服务提供商以及监控、告警供应链中存在的威胁,是行业各方需要共同解决的一大挑战。而AI 驱动的社会工程/钓鱼攻击可能会继续增加,这需要构建一个从个人意识到技术屏障、再到社区协作的多层次、实时、动态的防御体系以进行应对。

相关问答

Q2025年Web3领域因黑客攻击、钓鱼诈骗和项目方Rug Pull造成的总损失金额是多少?

A2025年Web3领域因黑客攻击、钓鱼诈骗和项目方Rug Pull造成的总损失达到了33.75亿美元。

Q2025年损失金额最高的项目类型是什么?其损失金额和占比是多少?

A2025年损失金额最高的项目类型是中心化交易所(CEX),9次攻击共造成了约17.65亿美元的损失,占总损失金额的52.30%。

Q2025年出现频次最高的攻击方式是什么?共发生了多少次?

A2025年出现频次最高的攻击方式是合约漏洞利用,在191起攻击事件中,有62次来自于此,占比达到了32.46%。

Q2025年因供应链攻击造成最大单笔损失的安全事件是哪个?损失金额是多少?

A2025年因供应链攻击造成最大单笔损失的安全事件是Bybit交易所被黑事件,损失金额约为14.40亿美元。

Q报告指出,2025年对个人用户资产安全的主要威胁是什么?

A报告指出,2025年对个人用户资产安全的主要威胁是社会工程学/钓鱼攻击以及可能存在的暴力胁迫。钓鱼攻击的频次每年呈上升趋势,而针对加密用户的绑架等暴力胁迫事件也屡次出现。

你可能也喜欢

众议院委员会公布七项加密税草案——对数字资产征税方式的重大改革

美国众议院筹款委员会发布了七份加密税收讨论草案,旨在为国内数字资产投资者的税收提供更清晰的结构。此举意在澄清关于征税时机和处理的规则,这些领域此前常令投资者和税务专业人士难以将新情况纳入旧框架。 据彭博社报道,筹款委员会主席杰森·史密斯已将建立更清晰的数字资产税收框架列为委员会首要任务之一。这些草案是首个获得国会两院税务委员会领导层支持的努力。草案涵盖了一系列问题,包括通过挖矿产生的数字代币或通过质押获得的奖励应在何时征税。委员会也在考虑为某些稳定币交易提供潜在的税收处理指引,包括某些交易是否可免除资本利得税。 俄克拉荷马州共和党议员、委员会成员凯文·赫恩指出,解决质押和加密货币挖矿的税收时机和处理方式是委员会希望解决的核心问题。草案还将把“虚假交易”限制规则扩展到数字资产,防止投资者在短时间内出售并回购实质上相似的资产以申报税收损失。 加州议员、税收小组委员会首席民主党人迈克·汤普森上月表示,立法者必须权衡“立法的风险与不立法的风险”。美国财政部、商务部及白宫已参与相关讨论。参议院方面,两党高层税务立法者据称也在制定自己的数字资产税收立法,表明两院正趋向更统一的方法,尽管细节可能仍有差异。

bitcoinist1小时前

众议院委员会公布七项加密税草案——对数字资产征税方式的重大改革

bitcoinist1小时前

TechFlow 情报局:芯片股单日蒸发万亿美元,比特币跌破 6 万美元,美伊冲突升级

科技情报摘要:宏观波动与AI进展交织 市场因强劲非农数据遭遇剧烈震荡。美国5月非农就业新增17.2万,远超预期,重燃加息担忧,导致美股、加密市场和芯片股同步暴跌。费城半导体指数创六年最大单日跌幅,芯片股市值蒸发逾万亿美元;比特币跌破6万美元,技术指标显示超卖程度已达2020年疫情暴跌水平。与此同时,消费品巨头CEO警告美国消费者正在耗尽积蓄,与强劲就业数据形成矛盾信号。地缘政治方面,美伊冲突升级,美军拦截伊朗导弹并打击其雷达站,霍尔木兹海峡持续受阻,引发原油供应与通胀忧虑。 AI领域进展与争议并存。Anthropic发布报告称AI已能参与改进自身研究流程,引发对递归自我改进(RSI)的讨论。另一方面,Claude被指在协助开发rsync代码库时引入了更多bug,引发关于AI编程工具利弊的争论。此外,研究出现新转向,有发现认为思维链(chain-of-thought)在某些场景会降低性能,研究者正尝试训练“内隐推理”模型。DeepSeek V4 Flash在本地部署测试中表现惊艳,GitHub Copilot也开放了自定义端点,支持连接本地模型。 其他要闻包括:Gemma 4量化版在AMD GPU上运行良好;谷歌被曝每月向SpaceX支付9.2亿美元用于AI训练算力;微软内部文件显示其希望AI产品让用户“上瘾”引批评;标普500指数维持规则,拒绝将SpaceX、OpenAI等未盈利的AI独角兽纳入。

marsbit3小时前

TechFlow 情报局:芯片股单日蒸发万亿美元,比特币跌破 6 万美元,美伊冲突升级

marsbit3小时前

我用了一年,才看清 Agent 支付扎心的真相

我用了一年时间深入研究Agent支付领域,发现当前市场存在诸多扎心现实。总体来看,真正的、大规模的需求尚未形成,初创公司面临结构性问题。 首先,在Agent对商户的“代购式商业”方面,用户体验存在根本缺陷。对于需要视觉比价的大多数商品(如服装、电子产品),纯文本对话界面远不如传统电商界面直观高效。虽然AI在理解需求和比价指令上表现不错,但无法替代并排浏览、挑选的体验。商户目前接入主要是出于“防御性”的“Agent引擎优化”考虑,担心未来落后,而非当前有实际客流。外卖等高频低决策场景有潜力,但受限于平台未开放API和过高的推理成本。另一个突破口是帮助用户处理复杂、体验差的购物流程(如叠加优惠、非母语操作),但这需要强大的B2C分发渠道,而这是巨头的优势。 其次,在Agent对API(机器间调用服务)方面,虽然存在机器间支付场景,但当前开发者大多已通过预付额度等方式解决小额支付问题。更深层矛盾在于,主流SaaS供应商的商业模式依赖大额企业合同,不愿支持极小额、临时性的API访问。新兴协议更适合服务长尾、小众的需求,但这个市场的付费意愿和规模有限。 第三,Agent对Agent的商业模式目前几乎完全停留在理论层面,尚未产生有意义的交易量。虽然这是一个需要专用结算基础设施的长期愿景,但与当前市场脱节。 相比之下,Agent对金融是目前唯一存在既有需求和付费意愿的类别。将AI嵌入基金经理、财务团队等现有工作流是自然演进,并能创造全新能力(如实时监控、自动调仓)。但该领域竞争激烈,受严格监管,老牌机构拥有显著优势。 文章最后指出,行业巨头因资金充足和防御心态仍在投入建设,但对初创公司而言,时间线至关重要。真正的机遇不在于单纯的支付层,而在于解决“协同”这一更宏大的问题——即如何协调Agent与人类的工作、验证成果并进行结算。大规模协同将自然催生结算机制,解决协同问题的公司终将吞并支付业务。经过一年探索,作者团队已将方向转向一个市场需求真实存在、增长迅速且尚未被充分服务的新领域。

链捕手4小时前

我用了一年,才看清 Agent 支付扎心的真相

链捕手4小时前

交易

现货
合约
活动图片