朝鲜关联承包商潜入 MetaMask 一个月,加密项目真正的漏洞不在代码里朝鲜关联承包商通过第三方供应商潜入MetaMask代码库长达一个月,事件暴露加密项目外包管理的安全漏洞。Consensys调查后称未发现资产被盗或恶意代码,用户安全未受影响。然而,此次入侵凸显运营层面的权限管控是关键风险点:数据显示,约76%的DeFi被盗资金源于权限失守,而非智能合约漏洞。专家建议,项目方需对承包商实施持续身份验证、最小权限访问、独立代码审查及快速权限撤销机制,并将内部安全标准延伸至外部合作方,以防范类似渗透风险。marsbit07/20 07:20marsbit07/20 07:20
DeFi 到了最危险的时候:真正的漏洞不在代码里2026年4月,DeFi行业遭遇了历史上被黑最严重的一个月,累计损失超6.25亿美元。关键在于,这些重大攻击(如Drift Protocol损失2.85亿美元、KelpDAO损失2.92亿美元、Wasabi Protocol损失450万美元)均非利用智能合约代码漏洞,而是针对其“运营底座”——包括管理员私钥、跨链桥验证者、多签配置和社会工程。 文章指出,行业长期笃信“安全即代码问题”,但如今威胁已迁移至智能合约之外的信任环节。这些事件暴露了DeFi(实为“OpenFi”)的真相:系统虽开放可审计,却在关键节点依赖少数受信方(如安全理事会、单一验证者、特权管理员)。这种中心化的运营杠杆如同“关闭开关”,既能用于紧急响应(如Arbitrum冻结被盗资产),也可能被攻击者劫持造成灾难。 KelpDAO事件尤其凸显了“非对称蔓延”风险:一家小协议的跨链桥配置错误,竟引发Aave等大型协议超过130亿美元的资金外流,暴露了可组合性下的系统性脆弱。 文章结论认为,行业心智模型已然破裂。前路在于诚实披露信任假设、将运营安全提升至与代码审计同等地位,并建立可被机构定价和承保的风险模型。未来能存活并吸引机构资金的协议,将是那些能清晰定义并管理自身中心化权衡的协议。链捕手05/25 15:17链捕手05/25 15:17
Bithumb在空投错误后几乎追回全部比特币韩国加密货币交易所Bithumb在近期奖励活动发放错误后,已成功追回近99.7%误分发的比特币,剩余部分由交易所自有资金弥补。事件发生于2月6日,原计划发放韩元奖励,因操作失误误发比特币,导致平台内比特币价格短暂暴跌,但未波及全球市场。Bithumb迅速冻结账户并启动恢复程序,强调事件属操作失误而非安全漏洞。交易所将补偿低价抛售的用户并减免手续费,同时成立内部工作组加强系统监控和流程管理。此事凸显中心化交易所的操作风险,行业需进一步强化运营规范以提升可靠性。TheNewsCrypto02/09 10:46TheNewsCrypto02/09 10:46