Beosin:5 月主要安全事件 36 起,共计损失超 7600 万美元

marsbit發佈於 2026-06-10更新於 2026-06-10

文章摘要

据Beosin监测,2026年5月共发生36起重大安全事件,总损失约7615万美元。主要原因包括合约漏洞(17起)和私钥泄露(10起)。 损失最大的事件是Verus-Ethereum跨链桥因合约漏洞被攻击,损失1158万美元。Echo Protocol则因私钥泄露,攻击者铸造了纸面价值7670万美元的资产,实际获利约513万美元。按类型统计,跨链桥损失最高(约2799.5万美元),而DeFi项目被攻击次数最多(14次)。按公链划分,Ethereum链上损失最大(超4876万美元),BNB Chain、Monad、TON等链也均有事件发生,呈现多链攻击态势。 报告分析了三个典型案例:1)Verus跨链桥因未有效验证原始资金数据,存在与历史知名桥接攻击类似的缺陷;2)Trusted Volumes因签名参数校验不一致导致资产被转移;3)StablR等多起私钥泄露事件,暴露出项目在运营安全(如多签阈值过低、缺乏时间锁)上的严重不足。 趋势上,Web3安全攻击面正系统性扩大,涵盖代码、基础设施及人为流程。报告建议项目方需重视持续运营安全,并检查或妥善处理老旧合约;用户应定期取消不必要的合约授权。

撰文:Beosin

据 Beosin Alert 平台监测数据统计,2026 年 5 月,各类安全事件损失金额总计约 7615 万美元,发生重大黑客攻击事件共「36」起,主要原因为合约漏洞与私钥泄露。其中因合约 / 网络漏洞的安全事件有 17 起,因私钥泄露受损的安全事件有 10 起,DeFi 生态的代码安全与运营安全面临严峻挑战。

5 月损失 Top10 协议

连接 Verus L1 链和 Ethereum 的跨链桥 Verus-Ethereum Bridge 因合约漏洞被攻击,损失金额最大,达 1158 万美元。Echo Protocol 因私钥泄露被攻击者铸造 1000 枚 eBTC(纸面价值约 7670 万美元),但因流动性所限,最终实际获利约 513 万美元。

被攻击项目类型及各链损失情况

被攻击对象涵盖跨链桥、去中心化交易所、借贷协议、预测市场、稳定币、普通用户等多种类型,其中跨链桥损失金额最多,高达 2799.5 万,DeFi 相关的项目被攻击的次数最多,统计为 14 次。

5 月损失金额最多的链为 Ethereum,损失金额超过 4876 万美元,部分跨链桥和多数 DeFi 协议的安全事件依然以 Ethereum 为主。其次是 BNB Chain、Monad、TON,此外 Monero、Bitcoin 也有安全事件发生,链上攻击呈现多链态势。

主要安全事件分析

1. Verus:跨链消息验证缺陷

Verus-Ethereum Bridge 的运作方式是由提交方提供证明数据,表明 Verus 链上存在一笔经公证确认的合格输出,桥合约验证通过后在 Ethereum 上释放资产。而其中的漏洞在于 Ethereum 侧的桥接合约虽然验证了来自 Verus 链的证明,但未校验该数据是否为有效的原输出,使攻击者可以通过构造虚假的输出通过验证,提取远超其存款的资金。

存在漏洞的代码部分:

本次事件的漏洞与 2022 年导致 Wormhole 损失 3.2 亿美元、Nomad 损失 1.9 亿美元的漏洞属于同一类,都是桥接器验证了消息本身,却没有验证其背后的资金价值。

2. Trusted Volumes:签名参数缺陷

本次攻击者是利用 TrustedVolumes 询价(RFQ)流程中的签名设计缺陷,在实际转账时通过自定义签名数据,将转账方设定成 TrustedVolumes 的 Resolver 合约并顺利通过校验,从而把 Resolver 合约中的资产转出实现获利。

存在漏洞的代码部分:

授权检查引用的是 varg4,而执行资金转移却引用的是其它参数,缺少校验导致授权签名者域与实际扣款地址不一致。

那么攻击者只需用注册好的签名者地址签署一个订单,其中 maker = Exploit(通过签名校验),其它签名参数(代币、金额)可设为任意值,例如 1:1 的假订单,使其通过价格预言机的合理价格检查,随后从协议合约中划走资产:

3. 以 StablR 为例的私钥泄露事件

5 月出现了多起私钥泄露事件,损失金额总共超过 2500 万美元。其中 StablR 作为合规稳定币发行方,成为了稳定币以及 DeFi 赛道关于安全治理的典型教训。

StablR 推出了两种合规稳定币产品:EURR 与 USDR,其中控制 EURR 铸造的多签钱包为 0x8278D2881dBF8F6Fc01c98d196c4b16F1aade5Bc;控制 USDR 铸造的多签钱包为 0xF45392bd2D6e6b8C5Dc26BA6c8a12889419B82F3。

由于上述 2 个多签钱包发起交易都只需 1 个签名,攻击者通过控制 owner 地址 0xC73fD562de86d7860EE636C20813Bcb2cF4D550d,就将地址 0xD4677B5A8B1b97EA213Fdb876b0FcBAB3f9F6CD1 加入到上述 2 个多签钱包,实现了对项目铸币权限的控制:

此类事件并不在于代码漏洞,而是项目方的运营安全问题:没有保存好特权地址的私钥,对于高价值 / 高风险的操作没有采用高阈值多签,对于大额铸造操作没有时间锁,缺乏快速应急响应机制。

Web3 安全威胁趋势

2026 年 Web3 安全呈现的最深层趋势是攻击面的系统性扩大。漏洞正同时在代码、基础设施、交互操作和人为流程中出现,单单依靠数次安全审计或工具无法覆盖运营安全、员工端、云基础设施、软件供应链等领域。这对 Web3 项目方的持续运营安全提出了更高要求。

此外,针对老旧 / 弃用的合约的攻击频发,其中的漏洞或是授权极易被攻击者利用。合约开发者或运营者应再次检查以往合约的安全性,对于弃用的合约,应及时处理或妥善转移合约中遗留的资金,联系用户取消不必要的授权。用户也应定期使用区块链浏览器或撤销授权工具检查并取消不再使用的合约授权。

相關問答

Q根据文章内容,2026年5月Web3领域安全事件造成损失的主要原因有哪些?

A根据文章内容,2026年5月Web3领域安全事件的主要原因为合约漏洞与私钥泄露。其中,因合约/网络漏洞的安全事件有17起,因私钥泄露受损的安全事件有10起。

Q2026年5月哪条区块链因安全事件损失金额最多?损失金额是多少?

A2026年5月,Ethereum链因安全事件损失金额最多,损失金额超过4876万美元。

Q文章中提到5月损失金额最大的单一协议攻击事件是什么?损失了多少?

A文章中提到,5月损失金额最大的单一协议攻击事件是连接Verus L1链和Ethereum的跨链桥Verus-Ethereum Bridge被攻击,损失金额达1158万美元。

Q文章中分析Verus-Ethereum Bridge的漏洞与历史上的哪些著名攻击事件属于同一类型?

A文章分析指出,Verus-Ethereum Bridge的漏洞与2022年导致Wormhole损失3.2亿美元、Nomad损失1.9亿美元的漏洞属于同一类型,都是桥接器验证了消息本身,却没有验证其背后的资金价值。

Q文章以StablR为例指出了私钥泄露事件背后暴露了哪些运营安全问题?

A文章以StablR为例指出,私钥泄露事件暴露了以下运营安全问题:1. 项目方没有保存好特权地址的私钥。2. 对于高价值/高风险的操作没有采用高阈值多签机制。3. 对于大额铸造操作没有设置时间锁。4. 缺乏快速应急响应机制。

你可能也喜歡

交易

現貨
合約

熱門文章

什麼是 DOGE M

Doge Matrix ($doge m):新一代社區驅動的加密貨幣 介紹 在不斷演變的加密貨幣領域中,新項目不斷湧現,每個項目都旨在吸引投資者和愛好者的興趣。最近進入這一領域的項目之一是 Doge Matrix,代碼為 $doge m。這個項目因其根植於圍繞 Dogecoin 的流行迷因文化而受到關注,並在 web3 空間中確立了自己的地位。本文旨在對 Doge Matrix 進行全面分析,涵蓋其概述、創建者、投資者、功能、時間線和顯著特點。 Doge Matrix ($doge m) 是什麼? Doge Matrix 是一個社區驅動的加密貨幣項目,似乎建立在 Dogecoin 的廣泛吸引力之上,這是一種以柴犬吉祥物和迷因起源而聞名的數字貨幣。雖然 Doge Matrix 的總體目標並未明確定義,但它的特點是致力於利用社區的參與和支持。與傳統加密貨幣通常強調通過底層技術的實用性或內在價值不同,Doge Matrix 將自己定位於擁抱加密貨幣文化現象的空間,特別吸引那些與基於迷因的資產精神共鳴的人。 Doge Matrix 利用 Dogecoin 社區的優勢,作為更廣泛生態系統的一部分,邀請對加密貨幣和數字領域感興趣的用戶參與和互動。 Doge Matrix ($doge m) 的創建者是誰? Doge Matrix 的創建者身份仍然未知。這種缺乏透明度在加密貨幣領域並不罕見,一些項目在未透露其創始人身份的情況下啟動。關於創始團隊的信息缺失可能會引發潛在投資者對項目責任和方向的質疑。 Doge Matrix ($doge m) 的投資者是誰? 目前,沒有公開的資訊詳細說明支持 Doge Matrix 的投資者或投資基金。該項目似乎主要依賴社區支持,而非機構投資。這一模式與該倡議的社區驅動特性相一致,促進了一個由參與者塑造項目方向的環境,而不是由少數財務支持者主導。 Doge Matrix ($doge m) 如何運作? 關於 Doge Matrix 的運作機制的具體細節有些模糊,反映了迷因幣空間中項目的普遍趨勢,即創新功能並不總是清晰表達。儘管如此,Doge Matrix 似乎旨在通過鼓勵用戶參與來利用現有的加密貨幣生態系統,同時利用與 Dogecoin 相關的熟悉文化參考。 其潛在的獨特特徵源於社區互動,而非技術進步,強調代幣持有者之間的共享經驗和合作。雖然具體的創新尚未明確說明,但該項目似乎創造了一個社區成員可以互動、分享想法並推動項目潛力的空間。 Doge Matrix ($doge m) 的時間線 回顧該項目的時間線,顯示出一些定義其迄今為止旅程的重要事件: 2024年11月25日:Doge Matrix 達到其歷史最高價,標誌著其早期歷史中的一個重要里程碑。 2025年1月1日:相反,Doge Matrix 達到其歷史最低價,顯示出加密貨幣通常伴隨的波動性,特別是在項目生命周期的早期階段。 持續進行中:該項目仍在積極交易並得到其社區的支持,儘管具體的未來里程碑或目標尚未披露。 關於 Doge Matrix ($doge m) 的要點 社區焦點 Doge Matrix 的核心是對社區參與的承諾。該項目基於成員之間的合作和共同目標而蓬勃發展,強調集體努力的重要性。與通常有明確領導結構的集中式項目不同,Doge Matrix 目前展示了一種更靈活的治理方式,每位社區成員的聲音都很重要。 波動性 加密貨幣市場以其波動性而聞名,Doge Matrix 也不例外。其價格歷史反映出高低價值之間的顯著波動,這是許多新加密貨幣的典型特徵,但也強調了投資新興代幣所面臨的風險。 缺乏詳細信息 Doge Matrix 最引人注目的特點之一是關於其技術基礎和運作機制的詳細信息稀缺。這種模糊性使得潛在投資者在參與該項目之前必須進行徹底的盡職調查。 結論 總之,Doge Matrix ($doge m) 展示了一波新興的加密貨幣項目,這些項目在很大程度上依賴於社區參與和文化相關性。儘管在某些具體方面(如明確的領導、定義的目標和詳細的功能)有所欠缺,但該項目成功地在加密社區中引起了興趣,利用了迷因文化的既有吸引力。與任何加密貨幣投資一樣,理解固有風險並進行全面研究對於潛在參與者至關重要。Doge Matrix 是加密行業動態且有時不可預測的本質的提醒,標誌著不斷的演變和對社區驅動倡議的熱情。

540 人學過發佈於 2025.02.03更新於 2025.02.03

什麼是 DOGE M

什麼是 $M

理解 Mantis ($M):跨鏈互操作性的新時代 在不斷演變的 Web3 和加密貨幣領域,新項目努力提供創新的解決方案,旨在提升用戶體驗並擴展去中心化金融生態系統中的功能可能性。其中一個引起關注的項目是 Mantis ($M),這是一個基於跨鏈互操作性和基於意圖的結算原則的開創性協議。本文深入探討 Mantis 的基本方面,包括其核心功能、創建者、投資支持、創新特徵和關鍵里程碑。 Mantis ($M) 是什麼? Mantis 被描述為一個 多域意圖結算協議,簡化了跨鏈互動,使得用戶能夠在各種區塊鏈平台上無縫執行複雜的金融交易。該協議通過三個主要層次運作: 意圖表達:用戶可以使用由 DISE LLM 提供的自然語言來表達其交易目標,這是一種先進的 AI 語言模型。例如,用戶可能會表達希望以 1% 的滑點容忍度將以太坊 (ETH) 交換為索拉納 (SOL)。 執行:這一層利用一個解決者網絡,競爭以滿足用戶的意圖。交易通過如需求一致 (CoWs) 和訂單流拍賣 (OFAs) 等機制執行,確保用戶需求得到最佳滿足。 結算:利用跨區塊鏈通信 (IBC) 協議,Mantis 實現原子跨鏈交易,使用戶能夠在包括以太坊、索拉納和宇宙等各種支持的鏈上操作。 Mantis 被設計為為閒置資產引入 原生收益生成,並利用加密證明來保持整個過程中交易的完整性。 創建者與開發團隊 Mantis 由 Composable Foundation 構思,這是一個以研究為驅動的組織,以其對區塊鏈互操作性解決方案的重視而聞名。該基金會與包括哈佛大學和里斯本大學在內的著名學術機構合作,為 Mantis 的架構和功能提供廣泛的研究和開發支持。 Composable Foundation 致力於促進區塊鏈領域的創新,使 Mantis 成為滿足多個區塊鏈網絡間日益增長的互操作性需求的強大解決方案。 投資者與支持 儘管有關個別投資者的具體細節尚未公開披露,但 Mantis 享有來自多個實體的實質支持,包括: 來自 IBC 支持鏈的生態系統補助金,支持協議在去中心化金融生態系統中的增長和整合。 與基礎設施提供商的戰略夥伴關係,增強 Mantis 的網絡能力和部署策略。 通過 Composable Foundation 的財庫提供的資金,確保持續的財務支持以應對持續的開發和運營成本。 這些合作努力反映了利益相關者對增強跨鏈功能和 Mantis 基礎設施創新潛在效用的重要性達成共識。 主要創新 Mantis 通過幾項開創性創新來提升其功能和效用: 鏈無關意圖:用戶可以從任何支持的鏈發起交易,同時在另一條鏈上結算。這種靈活性賦予用戶權力,促進不同平台之間的互動。 AI 驅動的界面:DISE LLM 的整合使得用戶能夠使用自然語言進行複雜的 DeFi 操作,從而簡化互動,並使區塊鏈技術對更廣泛的受眾變得可及。 跨域 MEV 捕獲:Mantis 通過解決者之間的競爭創建了一個內部市場,以獲取最大可提取價值 (MEV)。這一創新方法允許在複雜交易中實現更高的效率和價值提取。 模組化結算層:該協議支持多種驗證方法,包括零知識證明和樂觀滾動,提供一個靈活的框架,可以適應新興的區塊鏈技術。 歷史時間表 Mantis 的發展標誌著幾個關鍵里程碑,描繪了其軌跡和增長: | 年份 | 里程碑 | |————|————————————————————————-| | 2022 | 在 Composable Foundation 的研究部門內進行初步概念開發。 | | 2024 第三季 | 啟動測試網,實現索拉納和以太坊之間的橋接能力。 | | 2025 第一季 | 預計代幣生成事件 (TGE) 與主網啟動同時進行。 | | 2025 第二季 | 預期整合 DISE LLM 並擴展跨鏈能力。 | | 2025 下半年 | 計劃通過進一步的 IBC 升級支持超過 15 條鏈。 | 這個時間表概述了 Mantis 的演變,從概念討論到積極實施和未來增長階段。 生態系統增長策略 Mantis 的生態系統增長策略包括幾項旨在鼓勵用戶參與和開發者參與的舉措: 信用系統:用戶可以通過提供流動性和參加推薦計劃來獲得協議信用。這些信用可在未來兌換獎勵,促進強大的用戶社區。 模組化軟件開發工具包 (SDK):這個工具包使開發者能夠基於意圖驅動模型利用 Mantis 的基礎設施創建應用程序,從而促進其生態系統內的創新。 治理模型:隨著協議的成熟,$M 代幣持有者將在協議治理中擁有發言權,允許他們對提議的升級和變更進行投票,從而增強社區參與和去中心化。 Mantis 代表了跨鏈架構領域的一個重大進展。通過無縫整合先進的 AI 算法和強大的結算框架,Mantis 努力解決多鏈生態系統中的碎片化問題。其創新方法優先考慮改善用戶體驗,同時遵循去中心化和安全性的基本原則,為未來區塊鏈技術的互操作性設立了新標準。 隨著 Mantis 繼續其增長和實施之旅,它承諾成為 Web3 和去中心化金融競爭格局中值得密切關注的項目。憑藉其跨越界限和提升用戶參與的重點,Mantis 預計將成為未來加密貨幣領域發展的重要組成部分。

41 人學過發佈於 2025.03.18更新於 2025.03.18

什麼是 $M

如何購買M

歡迎來到HTX.com!在這裡,購買MemeCore (M)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買MemeCore (M)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的MemeCore (M)購買MemeCore (M)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易MemeCore (M)在HTX的現貨市場輕鬆交易MemeCore (M)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

1.2k 人學過發佈於 2025.07.02更新於 2026.06.02

如何購買M

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 M (M)幣價的意見。

活动图片