Gate Research: Resumo do Incidente de Segurança para Fevereiro de 2025

3/6/2025, 2:09:55 AM
Relatório de pesquisa da Gate indica: Em fevereiro de 2025, a indústria Web3 experimentou 15 incidentes de segurança com perdas totais de $1.676 bilhões - um aumento significativo em relação ao mês anterior. Esses incidentes envolveram principalmente vulnerabilidades de contratos e ataques a contas, representando 53,3% das perdas totais na indústria de criptomoedas. A maioria das perdas ocorreu na blockchain BSC. Os principais incidentes incluíram o roubo da carteira da exchange Bybit, a falta de controles rigorosos de permissão da Infini e o ataque de engenharia social à ionic.

O mais recente relatório de segurança da indústria Web3 da Gate Research mostra que em fevereiro houve 15 incidentes de segurança com uma perda total de $1.676 bilhões. Os tipos de incidentes foram diversos, hacks de contas e vulnerabilidades de contratos sendo as principais ameaças, representando 58.3% das perdas totais. O relatório fornece uma análise detalhada dos principais incidentes de segurança, incluindo o roubo de carteira experimentado pela Bybit exchange, a falta de controlos estritos de permissão da Infini e as vulnerabilidades de contrato encontradas pelo zkLend. Hacks de contas e vulnerabilidades de contratos foram identificados como os principais riscos de segurança deste mês, destacando a necessidade de a indústria fortalecer continuamente as medidas de segurança.

Resumo

  • Em fevereiro de 2025, a indústria Web3 registou 15 incidentes de segurança, resultando em perdas totais de $1.676 bilhões, um aumento significativo em comparação com o mês anterior.
  • Os incidentes de segurança deste mês envolveram principalmente vulnerabilidades de contratos e hacks de contas, representando 53.3% das perdas totais na indústria de criptomoedas.
  • Olhando para a distribuição de incidentes de segurança em diferentes cadeias, três projetos sofreram perdas na blockchain BSC.
  • Os principais incidentes deste mês incluíram a Bybit exchange a sofrer um roubo de carteira (perda de $1.5 biliões), a Infini a necessitar de controlos de permissão rigorosos (perda de $50 milhões), e a ionic a enfrentar um ataque de engenharia social (perda de $12.3 milhões).

Visão Geral do Incidente de Segurança

De acordo com os dados da SlowMist, fevereiro de 2025 registou 15 incidentes de segurança com perdas de $1.676 biliões. Os ataques envolveram principalmente vulnerabilidades de contratos, hacking de contas e outros métodos. Comparativamente a janeiro de 2025, o montante total das perdas aumentou 18 vezes mês a mês. As vulnerabilidades de contratos e o hacking de contas foram as principais causas dos ataques, com 8 incidentes de hacking relacionados, representando 53,3% do total. As contas oficiais X continuaram a ser os principais alvos dos hackers.

A distribuição dos incidentes de segurança deste mês nas blockchains públicas mostra que três projetos - BankX, Cashverse e Four.Meme - estavam todos no ecossistema BSC, com perdas acumuladas superiores a $330.000. Esta série de incidentes indica que a segurança dos projetos do ecossistema da cadeia pública precisa ser urgentemente reforçada. Enfrentando ataques e vulnerabilidades frequentes, o BSC deve dar maior ênfase à auditoria de contratos inteligentes, aos mecanismos de controle de riscos e às medidas de monitorização on-chain para melhorar os padrões de segurança globais.

Vários projetos blockchain sofreram grandes incidentes de segurança este mês, resultando em perdas financeiras significativas. Incidentes notáveis incluem o roubo da carteira da exchange Bybit (perda de $1.5 biliões), a falta de controlos rigorosos de permissão da Infini (perda de $50 milhões) e as vulnerabilidades do contrato da zkLend (perda de $9.6 milhões).

Principais Incidentes de Segurança em Fevereiro

De acordo com divulgações oficiais, os seguintes projetos sofreram perdas superiores a $1.56 bilhões em fevereiro. A falta de controlos rigorosos de permissão e roubo de carteiras foram as duas principais ameaças.

  • A Bybit experienciou uma saída de fundos de $1.5 bilhões, alegadamente pelo grupo de hackers norte-coreano Lazarus Group, que manipulou o código frontend da Safe{Wallet} e forjou interfaces de assinatura, contornando o mecanismo de multi-assinatura da Bybit para controlar sua carteira fria de Ethereum.
  • Infini sofreu um prejuízo de US$ 50 milhões devido à falta de controles rígidos de permissão. Os atacantes obtiveram com sucesso uma carteira com privilégios de administrador e usaram essas permissões para executar operações não autorizadas.
  • A ionic perdeu $12.3 milhões quando os atacantes implementaram contratos falsos de token Lombard BTC (LBTC) e os usaram como garantia para pedir empréstimos de vários ativos na plataforma ionic.

Bybit

Visão Geral do Projeto:
Bybit, estabelecido em março de 2018, é uma das principais bolsas de criptomoedas. Conhecida pela sua tecnologia inovadora e excelente experiência de negociação, a Bybit está comprometida em tornar-se a bolsa mais confiável no mercado emergente de ativos digitais.

Visão Geral do Incidente:
Em 21 de fevereiro, a Bybit perdeu 499.000 ETH (aproximadamente 1,5 bilhões de dólares) devido a roubo de carteira, marcando o maior roubo único na história da indústria de criptomoedas. As investigações indicam que o ataque foi provavelmente perpetrado pelo grupo de hackers norte-coreano Lazarus Group. Seu método principal envolvia manipulação do código frontend do Safe{Wallet} e falsificação de interfaces de assinatura, contornando o mecanismo de multi-assinatura da Bybit para controlar, em última instância, sua carteira fria Ethereum e transferir fundos substanciais para endereços anônimos.

De acordo com a análise da equipe de segurança da SlowMist, os hackers primeiro implantaram contratos maliciosos, depois infiltraram o servidor Safe{Wallet}, manipularam o código frontend e substituíram arquivos JavaScript. Isso fez com que os usuários assinassem transações contendo lógica maliciosa embutida durante a construção da transação sem o seu conhecimento. Através dessa técnica sofisticada, os atacantes contornaram com sucesso o mecanismo de verificação de múltiplas assinaturas da Bybit e concluíram o roubo.

Recomendações pós-incidente:

  • Atualizar arquitetura de segurança da carteira multi-assinatura: Atualizar contratos Safe para a versão 1.3.0 ou superior, habilitar mecanismos de guarda para limitar estritamente as permissões de transação; implementar carteiras frias de multi-assinatura+MPC+HSM para armazenar mais de 90% dos ativos, ajustar dinamicamente os limites da carteira quente e combinar shardings com armazenamento de chaves distribuídas geograficamente para evitar que pontos únicos de falha causem perdas globais.
  • Reforce a segurança da conta para evitar acessos não autorizados: Ative a autenticação de dois fatores (2FA), implemente listagem de endereços autorizados e integre monitorização do comportamento de transações de IA para evitar acessos não autorizados à conta por hackers.
  • Promover alianças de segurança em toda a indústria: Estabelecer uma base de dados de inteligência de ataques de hackers e promover alianças de segurança entre exchanges, empresas de análise on-chain e plataformas DeFi para criar mecanismos de resposta rápida e reduzir as rotas de fuga dos hackers.

Infini

Visão Geral do Projeto:
Infini é um novo tipo de banco de stablecoin focado em criptomoedas. A empresa utiliza contratos inteligentes e tecnologia blockchain para fornecer aos usuários serviços financeiros descentralizados, suportando funcionalidades como depósitos, empréstimos e pagamentos.

Visão Geral do Incidente:
Em 24 de fevereiro, devido à falta de controlos rigorosos de permissões, os atacantes obtiveram com sucesso uma carteira com privilégios de administrador e usaram essas permissões para realizar operações não autorizadas, roubando quase $50 milhões em fundos. As principais vulnerabilidades foram a falta de gestão rigorosa de permissões do contrato inteligente, que permitiu aos atacantes controlar diretamente operações críticas, e a falha da conta de administrador em implementar medidas suficientes de multiassinatura ou isolamento de permissões. Isso significava que uma vez comprometida uma única carteira, todo o sistema poderia ser controlado.

Recomendações pós-incidente:

  • Fortalecer a gestão de permissões: Implementar requisitos de multi-assinatura para garantir que transações-chave exijam múltiplas chaves privadas para aprovação, em vez de serem controladas por uma única conta de administrador.
  • Melhore os mecanismos de segurança: Atualize a segurança do contrato inteligente e utilize mecanismos de governança descentralizada para reduzir a dependência de contas de administrador únicas.
  • Auditorias de código e sistemas de monitorização em tempo real: Envolver empresas profissionais de segurança blockchain (como CertiK, SlowMist) para realizar auditorias abrangentes de contratos inteligentes e monitorizar movimentos anómalos de fundos, com congelamento automático de fundos quando ocorrem atividades suspeitas.

iônico

Visão Geral do Projeto:
ionic é um protocolo de empréstimo baseado no ecossistema Mode, fornecendo mercados de liquidez sem permissão que permitem aos utilizadores pedir emprestado usando vários ativos como garantia. Aproveitando as taxas baixas e funcionalidades escaláveis da Mode, atraiu muitos utilizadores de DeFi.

Visão Geral do Incidente:
Em 5 de fevereiro, a iônica sofreu um ataque de engenharia social, resultando em perdas de aproximadamente $8.8 milhões. Os invasores implantaram contratos falsos de token Lombard BTC (LBTC) e os usaram como garantia para pedir emprestado vários ativos na plataforma iônica, incluindo MBTC, uniBTC, wrsETH, WETH e STONE. Começando com fundos iniciais de apenas 0,01 ETH, os invasores adquiriram ilegalmente ativos substanciais por meio deste método e os lavaram via Tornado Cash. [5]

Recomendações pós-incidente:

  • Fortalecer a verificação do ativo de garantia: Implementar a certificação de ativos on-chain para todos os ativos de garantia não principais, filtrando tokens potencialmente fraudulentos através de mecanismos de oráculo e pontuação de reputação.
  • Adicionar mecanismos de lista branca aos contratos inteligentes: Restringir o colateral apenas a ativos oficialmente aprovados e adotar pontuação de risco dinâmica para evitar que contratos maliciosos forjem ativos de colateral.
  • Sistemas de monitorização em tempo real e de alerta precoce: Estabelecer mecanismos de monitorização em tempo real para detetar e responder prontamente a atividades anormais.

Resumo

Em fevereiro de 2025, várias plataformas DeFi e CeFi enfrentaram ataques de vulnerabilidades de segurança, resultando em centenas de milhões de dólares em perdas de ativos. Esses incidentes incluíram o hack da exchange Bybit, a falta de controles rígidos de permissão da Infini e o ataque de engenharia social sofrido pelo iônico. Os eventos expuseram riscos críticos nas plataformas de criptomoeda em relação à segurança, auditoria de código de contratos inteligentes e gerenciamento de riscos. A indústria precisa urgentemente fortalecer a auditoria de contratos inteligentes, implementar monitoramento em tempo real e introduzir mecanismos de proteção em várias camadas para melhorar a segurança da plataforma e a confiança do usuário. A Gate.io lembra aos usuários para permanecerem vigilantes e tomarem as precauções necessárias para proteger seus fundos.


Referências:

  1. Slowmist,https://hacked.slowmist.io/zh/statistics
  2. X,https://x.com/benbybit/status/1894768736084885929
  3. SlowMist,https://slowmist.medium.com/slowmist-hacker-techniques-and-questions-behind-bybits-nearly-1-5-billion-theft-09f0b59da2e2
  4. X,https://x.com/0xinfini/status/1893973307596435871
  5. X,https://x.com/wublockchain12/status/1886953752973992438



Investigação Gate
A Gate Research é uma plataforma abrangente de pesquisa em blockchain e criptomoedas que fornece conteúdo detalhado. Isso inclui análise técnica, insights sobre tópicos quentes, revisões de mercado, pesquisa setorial, previsões de tendências e análise de políticas macroeconómicas.

Clique aquivisitar agora

Declaração de exoneração de responsabilidade
Investir no mercado de criptomoedas envolve alto risco e é recomendado que os utilizadores realizem uma pesquisa independente e compreendam completamente a natureza dos ativos e produtos que estão a adquirir antes de tomarem quaisquer decisões de investimento. Gate.io não é responsável por quaisquer perdas ou danos causados por tais decisões de investimento.

Autor: Shirley
Tradutor(a): Sonia
Revisor(es): Addie、Mark、Evelyn
Revisor(es) de tradução: Ashley、Joyce
* As informações não se destinam a ser e não constituem aconselhamento financeiro ou qualquer outra recomendação de qualquer tipo oferecido ou endossado pela Gate.
* Este artigo não pode ser reproduzido, transmitido ou copiado sem fazer referência à Gate. A violação é uma violação da Lei de Direitos de Autor e pode estar sujeita a ações legais.

Partilhar

Calendário Cripto

Coinfest Ásia em Bali
A UPCX irá participar no Coinfest Asia, agendado para ocorrer em Bali, de 21 a 22 de agosto. Espera-se que a conferência se concentre em desenvolvimentos de blockchain e inclua apresentações e oportunidades de networking para profissionais do setor de criptomoedas.
UPC
0.02%
2025-08-21
Coinfest Ásia 2025 em Bali
A Tokocrypto confirmou que o diretor executivo Calvin Kizana falará na Coinfest Asia 2025, que está agendada para ocorrer em Bali nos dias 21 e 22 de agosto.
TKO
-1.18%
2025-08-21
Leilão RWA Kweichow Moutai
A Bounce irá lançar o leilão de ativos do mundo real Kweichow Moutai no dia 8 de agosto às 13:00 UTC na BNB Chain, com um preço inicial de 20 tokens AUCTION. O leilão segue o formato inglês, com incrementos de lance entre 15 e 30 AUCTION, e fechará não mais tarde do que 22 de agosto, a menos que não haja novos lances colocados dentro de seis horas. Os vencedores receberão um NFT transferível como prova de propriedade, resgatável pelo Pacote Moutai no evento da Bounce em Singapura. O pacote inclui quatro colecionáveis de Kweichow Moutai envelhecidos de edição limitada, conhecidos por sua raridade e demanda sustentada no mercado.
AUCTION
-2.43%
2025-08-21
Coinfest Asia em Bali
Os Pudgy Penguins vão organizar um encontro no Coinfest Asia em Bali, nos dias 21 e 22 de agosto. A iniciativa incluirá três sessões integradas no programa da conferência.
PENGU
-4.04%
2025-08-21
Encontro em Seul
A BSquared Network planeia um encontro oficial em Seul, no dia 22 de agosto, das 09:00 às 13:00 UTC para discutir a interseção da inteligência artificial, soluções PayFi e Bitcoin.
B2
-6.02%
2025-08-21

Artigos relacionados

gate Research: Relatório de Teste Retrospetivo de Produtos de Auto-Investimento
Intermediário

gate Research: Relatório de Teste Retrospetivo de Produtos de Auto-Investimento

Este relatório conduz um backtest detalhado comparando o desempenho do investimento do Average de Custo em Dólares (DCA) versus estratégias de Compra e Manutenção para BTC, ETH, SOL, GT e suas combinações nos produtos de investimento da gate.io de 1 de setembro de 2021 a 30 de dezembro de 2024. O relatório utiliza uma abordagem baseada em exemplos para demonstrar as etapas de cálculo e fórmulas principais para cada estratégia, acompanhadas por tabelas de dados para períodos-chave.
2/12/2025, 10:08:01 AM
Investigação gate: Dos Ataques de Hacking à Reflexão Regulatória - Análise do Estado de Segurança das Criptomoedas em 2024
Avançado

Investigação gate: Dos Ataques de Hacking à Reflexão Regulatória - Análise do Estado de Segurança das Criptomoedas em 2024

Este relatório fornece uma análise aprofundada do estado atual e das tendências em segurança de criptomoedas em 2024. Revisaremos os principais incidentes de segurança deste ano, analisando os métodos comuns dos atacantes, alvos e perdas resultantes. Também examinaremos estudos de caso históricos e tiraremos lições deles. Além disso, o artigo olha para os desafios e oportunidades futuros na segurança de criptomoedas e explora como as autoridades reguladoras e os participantes do setor podem trabalhar juntos para enfrentar esses desafios e construir um ecossistema de criptomoedas mais seguro e confiável.
1/22/2025, 8:28:16 AM
Investigação da Gate: Preços do BTC e ETH Retestam Mínimos; CME Lança Futuros de SOL
Avançado

Investigação da Gate: Preços do BTC e ETH Retestam Mínimos; CME Lança Futuros de SOL

Gate Research Daily Report: Em 4 de março, o preço do BTC caiu 9,31% nas últimas 24 horas, atualmente em 84.208 USDT. O preço do ETH caiu 14,34%, agora em 2.077 USDT. O valor total bloqueado (TVL) no protocolo Maple Finance ultrapassou US$ 400 milhões, atingindo um recorde histórico. O TVL do blockchain público Soneium ultrapassou US$ 50 milhões, também atingindo um recorde. O hacker Bybit lavou 499.000 ETH em 10 dias. A SEC anunciou a lista de pessoal para sua força-tarefa de criptomoedas, com o objetivo de esclarecer a estrutura regulatória para ativos digitais. A CME lançará futuros SOL em 17 de março. A Aave expandiu-se para a rede principal Sonic, implantando seu mercado de empréstimos V3.
3/4/2025, 8:27:34 AM
O que são tokens resistentes à quântica e por que são importantes para as criptomoedas?
Intermediário

O que são tokens resistentes à quântica e por que são importantes para as criptomoedas?

Este artigo aborda o papel essencial das tokens resistentes à quântica na proteção de ativos digitais contra ameaças potenciais colocadas pela computação quântica. Ao empregar tecnologias avançadas de criptografia anti-quântica, como criptografia baseada em reticulados e assinaturas baseadas em hash, o artigo destaca como essas tokens são cruciais para aprimorar os padrões de segurança da blockchain e proteger algoritmos criptográficos contra futuros ataques quânticos. Ele aborda a importância dessas tecnologias na manutenção da integridade da rede e no avanço das medidas de segurança da blockchain.
1/15/2025, 3:09:06 PM
Pesquisa gate: GT atinge recorde histórico, Estaca na Rede principal do Ethereum ultrapassa 54M ETH
Avançado

Pesquisa gate: GT atinge recorde histórico, Estaca na Rede principal do Ethereum ultrapassa 54M ETH

Relatório Diário de Pesquisa da gate: O BTC tentou romper o nível de resistência de 99.000, mas não conseguiu estabelecer efetivamente uma posição, caindo para $95.860. O volume de estaca do Ethereum excedeu os 54 milhões de ETH, com quase 10% de restaking. O GT atingiu um preço máximo de $17,69, estabelecendo uma nova máxima histórica. O volume mensal de negociação do protocolo Uniswap na cadeia Base atingiu $15,65 bilhões, estabelecendo uma nova máxima histórica. A empresa listada nos EUA KULR lançou uma reserva de Bitcoin, comprando aproximadamente 217 Bitcoins. O valor de mercado do token MIRA disparou para $80 milhões, tornando-se um novo paradigma para captação de recursos para doenças raras. O projeto de infraestrutura de IA descentralizada ChainOpera completou uma rodada de financiamento semente de $17 milhões, liderada pela Finality Capital Partners.
12/27/2024, 9:06:32 AM
Chaves privadas vs frases-semente: diferenças-chave
Principiante

Chaves privadas vs frases-semente: diferenças-chave

O método principal de armazenamento da sua criptomoeda é através de uma carteira de criptomoeda. A gestão da carteira é uma habilidade própria e compreender como funciona é uma parte crítica para manter os seus fundos seguros. Este artigo abordará chaves privadas e frases-semente - os dois componentes cruciais da gestão da carteira - e como usá-los para garantir que os seus fundos permaneçam o mais seguros possível.
11/26/2024, 12:04:51 PM
Comece agora
Registe-se e ganhe um cupão de
100 USD
!