事件回顾:
过去,以太坊智能合约中的重入漏洞曾引发过业界关注。一份典型的示例合约EtherStore中,withdraw函数通过call调用将用户余额转出,却未及时更新余额,导致攻击者利用合约的回退函数递归调用withdraw,反复提取合约中的以太币。攻击者先向合约存入一定金额,再执行withdraw触发回退函数多次调用,结果成功吸干合约余额,实现了恶意盗取。此次事件凸显了重入漏洞的严重威胁及开发中防御措施的重要性。
事件分析:
智能合约中的重入漏洞本质上源自合约在调用外部地址时对控制流的放权。通过call方式发送以太币时,合约会将执行控制权交给接收合约,若对方合约实现回退函数可再次调用受害合约中的敏感函数,若此时合约未同步更新状态变量,重复调用导致资金被多次提取,造成资金损失。EtherStore示例合约中,withdraw函数先通过call转账,然后才更新balances映射,攻击者利用这一时机,在回退函数中再次调用withdraw实现了重入攻击。
以太坊中.transfer()和.send()函数均限制转账时的执行Gas量,基本能防止重入,但它们存在上限问题,且对复杂接收合约兼容性差;相比之下.call()更灵活,但如EtherStore所示,稍有不慎即造成安全隐患。
防御手段一是使用检查-效果-交互模式,即先修改合约内部状态再调用外部合约,避免状态与外部操作出现时间差造成的漏洞。另一种有效方式是引入重入锁机制,如设置锁状态变量确保同一函数调用期间不能被重复进入。
链熵科技ChainSafeAI针对类似风险,依托数据驱动+技术赋能的理念,提供覆盖KYT风险监测、智能合约审计、加密资产追踪、区块链漏洞测试等在内的全维度安全与合规技术解决方案,助力客户防范洗钱、诈骗等风险,保障业务合规运行。通过实时风险预警、合规审查与资金溯源分析,协助客户识别链上异常行为、防范洗钱及诈骗风险、降低被盗损失并提升资产追回可能性。
区块链生态的安全持续演进,需要开发者不断强化安全意识,采用合理的设计模式和防护措施,同时结合行业领先安全团队的技术服务,共同筑牢数字资产安全防线。谨慎对待每一次调用外部合约的操作,一定先更新状态变量,再执行外部调用,是避免重入漏洞的根本方法。
12月,因智能合约更新过程中存在漏洞,RibbonDOV旧版金库遭到攻击,导致约270万美元资产被盗,约占金库总资产的32%。14日,Aevo官方发布公告确认事件,并表示此次攻击仅影响Ribbon旧版金库,Aevo平台本身未受影响,仍可正常运行。 事件发生后,所有Ribbon金库已被立即停止并永久停用。官方要求用户按照标准流程尽快提款,但需等待合约升级完成,相关升级预计于下周推出,并将另行通知。
2025-12-31过去两周,去中心化金融协议YearnFinance的V1版本遭遇攻击,造成约30万美元损失。攻击发生后,黑客迅速转移并处理被盗资产。 初步信息显示,此次事件影响范围主要集中在YearnV1的相关合约,未涉及其后续版本。事件再次提醒,早期DeFi合约在安全机制与维护层面仍存在潜在风险,用户在使用历史版本协议时需警惕合约漏洞与攻击隐患。
2025-12-3012月18日,加拿大籍人士Dunn于周四在英国伦敦被法院判处6年监禁。Dunn曾是Pump.fun的员工,因滥用职务实施欺诈及转移犯罪所得两项罪名认罪。据披露,Dunn在案件审理期间已接受长达308天的电子监控,其中154天可计入刑期;此外,他在审前羁押阶段还被关押约5个月,这部分时间通常会自动折抵最终服刑期限。 案件源于一年多前,Dunn利用其在公司内部的职务权限,从雇主处非法转移了约200万美元等值的SOL。法院认为其行为具有明显的预谋性和严重的信任背叛性质,因此
2025-12-2912月18日上午,香港上环永乐街发生一起震惊街坊的现金劫案。两名日本公司职员拖着4个行李箱现身街头,箱内装满约10亿日元现金(约5000万港元),原计划前往熟识的找换店,将巨额现金兑换成加密资产及港币。没想到刚到永乐街附近,危险已悄然逼近。 当时,一辆私家车突然在路边急停,3名匪徒迅速冲出,行动极为果断。其中一人手持约20厘米长的砍刀进行恐吓,其余同伙分别负责控制目标、望风及接应。整个过程极
2025-12-28