Beosin:5 月主要安全事件 36 起,共计损失超 7600 万美元

marsbit发布于2026-06-10更新于2026-06-10

文章摘要

据Beosin监测,2026年5月共发生36起重大安全事件,总损失约7615万美元。主要原因包括合约漏洞(17起)和私钥泄露(10起)。 损失最大的事件是Verus-Ethereum跨链桥因合约漏洞被攻击,损失1158万美元。Echo Protocol则因私钥泄露,攻击者铸造了纸面价值7670万美元的资产,实际获利约513万美元。按类型统计,跨链桥损失最高(约2799.5万美元),而DeFi项目被攻击次数最多(14次)。按公链划分,Ethereum链上损失最大(超4876万美元),BNB Chain、Monad、TON等链也均有事件发生,呈现多链攻击态势。 报告分析了三个典型案例:1)Verus跨链桥因未有效验证原始资金数据,存在与历史知名桥接攻击类似的缺陷;2)Trusted Volumes因签名参数校验不一致导致资产被转移;3)StablR等多起私钥泄露事件,暴露出项目在运营安全(如多签阈值过低、缺乏时间锁)上的严重不足。 趋势上,Web3安全攻击面正系统性扩大,涵盖代码、基础设施及人为流程。报告建议项目方需重视持续运营安全,并检查或妥善处理老旧合约;用户应定期取消不必要的合约授权。

撰文:Beosin

据 Beosin Alert 平台监测数据统计,2026 年 5 月,各类安全事件损失金额总计约 7615 万美元,发生重大黑客攻击事件共「36」起,主要原因为合约漏洞与私钥泄露。其中因合约 / 网络漏洞的安全事件有 17 起,因私钥泄露受损的安全事件有 10 起,DeFi 生态的代码安全与运营安全面临严峻挑战。

5 月损失 Top10 协议

连接 Verus L1 链和 Ethereum 的跨链桥 Verus-Ethereum Bridge 因合约漏洞被攻击,损失金额最大,达 1158 万美元。Echo Protocol 因私钥泄露被攻击者铸造 1000 枚 eBTC(纸面价值约 7670 万美元),但因流动性所限,最终实际获利约 513 万美元。

被攻击项目类型及各链损失情况

被攻击对象涵盖跨链桥、去中心化交易所、借贷协议、预测市场、稳定币、普通用户等多种类型,其中跨链桥损失金额最多,高达 2799.5 万,DeFi 相关的项目被攻击的次数最多,统计为 14 次。

5 月损失金额最多的链为 Ethereum,损失金额超过 4876 万美元,部分跨链桥和多数 DeFi 协议的安全事件依然以 Ethereum 为主。其次是 BNB Chain、Monad、TON,此外 Monero、Bitcoin 也有安全事件发生,链上攻击呈现多链态势。

主要安全事件分析

1. Verus:跨链消息验证缺陷

Verus-Ethereum Bridge 的运作方式是由提交方提供证明数据,表明 Verus 链上存在一笔经公证确认的合格输出,桥合约验证通过后在 Ethereum 上释放资产。而其中的漏洞在于 Ethereum 侧的桥接合约虽然验证了来自 Verus 链的证明,但未校验该数据是否为有效的原输出,使攻击者可以通过构造虚假的输出通过验证,提取远超其存款的资金。

存在漏洞的代码部分:

本次事件的漏洞与 2022 年导致 Wormhole 损失 3.2 亿美元、Nomad 损失 1.9 亿美元的漏洞属于同一类,都是桥接器验证了消息本身,却没有验证其背后的资金价值。

2. Trusted Volumes:签名参数缺陷

本次攻击者是利用 TrustedVolumes 询价(RFQ)流程中的签名设计缺陷,在实际转账时通过自定义签名数据,将转账方设定成 TrustedVolumes 的 Resolver 合约并顺利通过校验,从而把 Resolver 合约中的资产转出实现获利。

存在漏洞的代码部分:

授权检查引用的是 varg4,而执行资金转移却引用的是其它参数,缺少校验导致授权签名者域与实际扣款地址不一致。

那么攻击者只需用注册好的签名者地址签署一个订单,其中 maker = Exploit(通过签名校验),其它签名参数(代币、金额)可设为任意值,例如 1:1 的假订单,使其通过价格预言机的合理价格检查,随后从协议合约中划走资产:

3. 以 StablR 为例的私钥泄露事件

5 月出现了多起私钥泄露事件,损失金额总共超过 2500 万美元。其中 StablR 作为合规稳定币发行方,成为了稳定币以及 DeFi 赛道关于安全治理的典型教训。

StablR 推出了两种合规稳定币产品:EURR 与 USDR,其中控制 EURR 铸造的多签钱包为 0x8278D2881dBF8F6Fc01c98d196c4b16F1aade5Bc;控制 USDR 铸造的多签钱包为 0xF45392bd2D6e6b8C5Dc26BA6c8a12889419B82F3。

由于上述 2 个多签钱包发起交易都只需 1 个签名,攻击者通过控制 owner 地址 0xC73fD562de86d7860EE636C20813Bcb2cF4D550d,就将地址 0xD4677B5A8B1b97EA213Fdb876b0FcBAB3f9F6CD1 加入到上述 2 个多签钱包,实现了对项目铸币权限的控制:

此类事件并不在于代码漏洞,而是项目方的运营安全问题:没有保存好特权地址的私钥,对于高价值 / 高风险的操作没有采用高阈值多签,对于大额铸造操作没有时间锁,缺乏快速应急响应机制。

Web3 安全威胁趋势

2026 年 Web3 安全呈现的最深层趋势是攻击面的系统性扩大。漏洞正同时在代码、基础设施、交互操作和人为流程中出现,单单依靠数次安全审计或工具无法覆盖运营安全、员工端、云基础设施、软件供应链等领域。这对 Web3 项目方的持续运营安全提出了更高要求。

此外,针对老旧 / 弃用的合约的攻击频发,其中的漏洞或是授权极易被攻击者利用。合约开发者或运营者应再次检查以往合约的安全性,对于弃用的合约,应及时处理或妥善转移合约中遗留的资金,联系用户取消不必要的授权。用户也应定期使用区块链浏览器或撤销授权工具检查并取消不再使用的合约授权。

相关问答

Q根据文章内容,2026年5月Web3领域安全事件造成损失的主要原因有哪些?

A根据文章内容,2026年5月Web3领域安全事件的主要原因为合约漏洞与私钥泄露。其中,因合约/网络漏洞的安全事件有17起,因私钥泄露受损的安全事件有10起。

Q2026年5月哪条区块链因安全事件损失金额最多?损失金额是多少?

A2026年5月,Ethereum链因安全事件损失金额最多,损失金额超过4876万美元。

Q文章中提到5月损失金额最大的单一协议攻击事件是什么?损失了多少?

A文章中提到,5月损失金额最大的单一协议攻击事件是连接Verus L1链和Ethereum的跨链桥Verus-Ethereum Bridge被攻击,损失金额达1158万美元。

Q文章中分析Verus-Ethereum Bridge的漏洞与历史上的哪些著名攻击事件属于同一类型?

A文章分析指出,Verus-Ethereum Bridge的漏洞与2022年导致Wormhole损失3.2亿美元、Nomad损失1.9亿美元的漏洞属于同一类型,都是桥接器验证了消息本身,却没有验证其背后的资金价值。

Q文章以StablR为例指出了私钥泄露事件背后暴露了哪些运营安全问题?

A文章以StablR为例指出,私钥泄露事件暴露了以下运营安全问题:1. 项目方没有保存好特权地址的私钥。2. 对于高价值/高风险的操作没有采用高阈值多签机制。3. 对于大额铸造操作没有设置时间锁。4. 缺乏快速应急响应机制。

你可能也喜欢

交易

现货
合约

热门文章

什么是 DOGE M

Doge Matrix ($doge m):新一代社区驱动的加密货币 介绍 在不断演变的加密货币领域,新项目层出不穷,每个项目都旨在吸引投资者和爱好者的关注。最新进入这一领域的项目之一是Doge Matrix,代表符号为$doge m。由于其扎根于围绕Dogecoin的流行表情包文化,该项目引起了关注,并在web3空间中确立了自己的位置。本文旨在对Doge Matrix进行全面分析,涵盖其概述、创始人、投资者、功能、时间线和显著特点。 什么是Doge Matrix ($doge m)? Doge Matrix是一个社区驱动的加密货币项目,似乎建立在Dogecoin的广泛吸引力之上,这是一种以柴犬吉祥物和表情包起源而闻名的数字货币。虽然Doge Matrix的总体目标并没有被广泛定义,但它的特点是致力于利用社区的参与和支持。与传统加密货币通常强调实用性或通过底层技术体现内在价值不同,Doge Matrix将自己定位于一个拥抱加密货币文化现象的空间,特别吸引那些与基于表情包资产的精神产生共鸣的人。 Doge Matrix借助Dogecoin社区的优势,作为更广泛生态系统的一部分运作,邀请对加密货币和数字领域感兴趣的用户参与和互动。 Doge Matrix ($doge m)的创始人是谁? Doge Matrix的创始人身份仍然未知。这种缺乏透明度在加密货币领域并不罕见,一些项目在未透露创始人身份的情况下启动。关于创始团队缺乏信息可能会引发潜在投资者对项目的问责和方向的质疑。 Doge Matrix ($doge m)的投资者是谁? 目前,没有公开的信息详细说明支持Doge Matrix的投资者或投资基金。该项目似乎主要依赖于社区支持,而不是机构投资。这一模式与该倡议的社区驱动性质相一致,营造了一个项目方向由参与者而非少数财务支持者决定的环境。 Doge Matrix ($doge m)是如何运作的? 关于Doge Matrix的运营机制的具体细节有些模糊,反映了表情包币领域项目的一个更广泛趋势,即创新功能并不总是明确阐述。然而,Doge Matrix似乎旨在通过鼓励用户参与,同时利用与Dogecoin相关的熟悉文化参考,来利用现有的加密货币生态系统。 其潜在的独特特征源于社区互动,而非技术进步,强调代币持有者之间的共享经验和协作。虽然确切的创新尚未明确列出,但该项目似乎创造了一个社区成员可以互动、分享想法并推动项目潜力的空间。 Doge Matrix ($doge m)的时间线 回顾该项目的时间线,揭示了一些定义其迄今为止旅程的重要事件: 2024年11月25日:Doge Matrix达到了历史最高值,标志着其早期历史中的一个重要里程碑。 2025年1月1日:相反,Doge Matrix达到了历史最低值,说明了加密货币通常伴随的波动性,尤其是在项目生命周期的早期阶段。 持续进行中:该项目仍在积极交易,并得到其社区的支持,尽管具体的未来里程碑或目标尚未披露。 关于Doge Matrix ($doge m)的关键点 社区关注 Doge Matrix的核心是对社区参与的承诺。该项目基于成员之间的合作和共同目标的前提而蓬勃发展,强调集体努力的重要性。与通常有明确领导结构的集中项目不同,Doge Matrix目前展示了一种更灵活的治理方式,每个社区成员的声音都很重要。 波动性 加密货币市场以其波动性而闻名,Doge Matrix也不例外。其价格历史反映了高低值之间的显著波动,这在许多新加密货币中是典型的,但也突显了投资新兴代币所带来的风险。 缺乏详细信息 Doge Matrix最引人注目的特点之一是关于其技术基础和运营机制的详细信息稀缺。这种模糊性要求潜在投资者在参与该项目之前进行彻底的尽职调查。 结论 总之,Doge Matrix ($doge m)展示了一波新兴的加密货币项目,这些项目在很大程度上依赖于社区参与和文化相关性。尽管在某些细节上缺乏明确性——例如清晰的领导、明确的目标和详细的功能——该项目仍然成功地在加密社区中引起了兴趣,利用了表情包文化的既有吸引力。与任何加密货币投资一样,理解固有风险并进行全面研究对于潜在参与者至关重要。Doge Matrix提醒我们,加密行业的动态性和有时不可预测的特性,标志着不断的演变和对社区驱动倡议的热情。

882人学过发布于 2025.02.03更新于 2025.02.03

什么是 DOGE M

什么是 $M

理解 Mantis ($M):跨链互操作性的新纪元 在不断发展的 Web3 和加密货币领域,新项目努力提供创新解决方案,旨在提升用户体验并扩展去中心化金融生态系统中的功能可能性。其中一个备受关注的项目是 Mantis ($M),这是一个基于跨链互操作性和基于意图的结算原则的开创性协议。本文深入探讨 Mantis 的基本方面,包括其核心功能、创建者、投资支持、创新特性和关键里程碑。 什么是 Mantis ($M)? Mantis 被描述为一个 多领域意图结算协议,简化跨链交互,使用户能够在各种区块链平台上无缝执行复杂的金融交易。该协议通过三个主要层次运作: 意图表达:用户可以使用自然语言表达他们的交易目标,借助 DISE LLM,一个先进的 AI 语言模型。例如,用户可能会表达希望以 1% 的特定滑点容忍度将以太坊 (ETH) 兑换为索拉纳 (SOL)。 执行:这一层利用一网络的求解者竞争以满足用户意图。交易通过需求一致性 (CoWs) 和订单流拍卖 (OFAs) 等机制执行,确保用户需求得到最佳满足。 结算:利用跨区块链通信 (IBC) 协议,Mantis 实现原子跨链交易,使用户能够在包括以太坊、索拉纳和 Cosmos 在内的各种支持链上操作。 Mantis 旨在为闲置资产引入 原生收益生成,利用密码学证明在整个过程中保持交易的完整性。 创建者与开发团队 Mantis 由 Composable Foundation 构思,该组织以其对区块链互操作性解决方案的重视而闻名。该基金会与包括哈佛大学和里斯本大学在内的知名学术机构合作,致力于广泛的研究和开发工作,以指导 Mantis 的架构和功能。 Composable Foundation 对于促进区块链领域创新的承诺,使 Mantis 成为满足多个区块链网络间互操作性日益增长需求的强大解决方案。 投资者与支持 虽然关于个别投资者的具体细节尚未公开披露,但 Mantis 得到了来自多个实体的 substantial 支持,包括: 来自 IBC 支持链的生态系统补助,支持协议在去中心化金融生态系统中的增长和整合。 与基础设施提供商的战略合作伙伴关系,增强 Mantis 的网络能力和部署策略。 通过 Composable Foundation 的财政支持,确保持续的财务支持以满足持续开发和运营成本。 这些合作努力反映了利益相关者对增强跨链功能和 Mantis 基础设施创新潜在效用的重要性达成共识。 关键创新 Mantis 通过几项开创性创新使其功能和效用得以提升: 链无关意图:用户可以从任何支持的链发起交易,同时在另一条链上结算。这种灵活性赋予用户权力,推动不同平台之间的互动增加。 AI 驱动界面:DISE LLM 的集成使用户能够使用自然语言进行复杂的 DeFi 操作,从而简化交互,使区块链技术对更广泛的受众可及。 跨域 MEV 捕获:Mantis 通过求解者之间的竞争创建了一个最大可提取价值 (MEV) 的内部市场。这种创新方法允许在复杂交易中实现更高的效率和价值提取。 模块化结算层:该协议支持多种验证方法,包括零知识证明和乐观汇总,提供一个可以适应新兴区块链技术的多功能框架。 历史时间线 Mantis 的发展标志着几个关键里程碑,描绘了其轨迹和增长: | 年份 | 里程碑 | |————|————————————————————————-| | 2022 | 在 Composable Foundation 的研究部门内进行初步概念开发。 | | 2024 年 Q3 | 启动具有索拉纳和以太坊之间桥接能力的测试网。 | | 2025 年 Q1 | 预计代币生成事件 (TGE) 与主网启动同时进行。 | | 2025 年 Q2 | 预计集成 DISE LLM 并扩展跨链能力。 | | 2025 年下半年 | 计划通过进一步的 IBC 升级支持超过 15 条链。 | 该时间线概述了 Mantis 的演变,从概念讨论到积极实施和未来增长阶段。 生态系统增长策略 Mantis 的生态系统增长策略包括几项旨在鼓励用户参与和开发者参与的举措: 积分系统:用户可以通过提供流动性和参与推荐计划获得协议积分。这些积分可在未来兑换奖励,促进一个强大的用户社区。 模块化软件开发工具包 (SDK):该工具包使开发者能够基于意图驱动模型创建应用程序,利用 Mantis 的基础设施,从而促进其生态系统内的创新。 治理模型:随着协议的成熟,$M 代币持有者将对协议治理拥有发言权,允许他们对提议的升级和变更进行投票,从而增强社区参与和去中心化。 Mantis 代表了跨链架构领域的重大进展。通过无缝集成先进的 AI 算法与强大的结算框架,Mantis 旨在解决多链生态系统中的碎片化问题。其创新方法优先考虑改善用户体验,同时遵循去中心化和安全性的基本原则,为区块链技术的未来互操作性设定了新标准。 随着 Mantis 继续其增长和实施之旅,它承诺成为 Web3 和去中心化金融竞争格局中值得密切关注的项目。凭借其跨越边界和提升用户参与的关注,Mantis 有望成为加密货币领域未来发展的重要组成部分。

54人学过发布于 2025.03.18更新于 2025.03.18

什么是 $M

如何购买M

欢迎来到HTX.com!我们已经让购买MemeCore(M)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买MemeCore(M)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的MemeCore(M)购买完您的MemeCore(M)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易MemeCore(M)在HTX的现货市场轻松交易MemeCore(M)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

2.0k人学过发布于 2025.07.02更新于 2026.06.02

如何购买M

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对M(M)币价的意见。

活动图片