BTCC / BTCC Square / Btcbaike /
史上最大安全事故的鍋,Safe也不想背啊

史上最大安全事故的鍋,Safe也不想背啊

Btcbaike
Author:
Btcbaike
發佈時間:
2025-02-27 10:20:13
0

原創 | (@OdailyChina)

作者 | Asher(@Asher_ 0210 )

史上最大安全事故的锅,Safe也不想背啊

昨晚,Bybit 聯合創始人兼首席執行官 Ben Zhou 在 X 平台發布由 Sygnia 和 Verichains 提供的黑客取證報告,其中披露資金被盜由 Safe 基礎設施漏洞導致,此外惡意代碼於 UTC 時間 2 月 19 日 15: 29: 25 被部署,特別針對 Bybit 的以太坊多簽冷錢包。 受此消息影響,SAFE 短時跌幅超 10% ,價格從 0.5 美元開始下跌,短時跌破 0.44 美元。

Safe 項目簡介

Safe 的前身名為 Gnosis Safe,該項目最早時只是 Gnosis 團隊用戶管理 ICO 資金的多簽工具,但後來該團隊決定將這一內部工具推廣為公開服務。

隨著項目自身的發展以及行業敘事的迭代(尤其是賬戶抽象概念的興起),

Safe 公開的融資歷史僅有一輪。 2022 年 7 月,1kx領投,Tiger Global、A&T Capital、Blockchain Capital、Digital Currency Group、IOSG Ventures、Greenfield One、Rockaway Blockchain Fund、ParaFi、Lightspeed、Polymorphic Capital、SUPERscrypt 以及其他 50 家戰略合作夥伴和行業專家等參投(當年的天之驕子陣容)。

Safe 官方對 Bybit 黑客取證報告的回應:合約和前端代碼並無漏洞

對 Bybit 黑客取證報告的回應,Safe{Wallet} 團隊在第一時間進行了詳細調查,分析 Lazarus Group 對 Bybit 發起的針對性攻擊(Lazarus Group 也被稱為 “Guardians” 或 “Peace or Whois Team”,是一個由數量不明的人員組成的黑客組織,據稱受朝鮮政府操控。雖然人們對該組織了解有限,但自 2010 年以來,研究人員已將多起網絡攻擊歸咎於他們)。

團隊調查確認,此次攻擊並非通過 Safe 智能合約或前端代碼漏洞實現,而是通過感染 Safe{Wallet}開發者的機器,進而發起了偽裝的惡意交易。 外部安全專家的取證分析未發現系統或合約層面存在安全問題,這表明攻擊的。

在事件發生後,Safe{Wallet}採取了全面的應對措施,重建了所有基礎設施,更新了憑證,並徹底消除了攻擊媒介。 目前,Safe{Wallet}已在以太坊主網上恢復正常運營,採用了分階段推出的方式以確保系統安全。 同時,Safe{Wallet}團隊將繼續推動交易可驗證性,並致力於提升Web3的安全性和行業透明度。 儘管 Safe{Wallet}前端正常運營並採取了額外的安全防護措施,團隊仍提醒用戶在簽署交易時需格外小心,保持高度警惕。

報告中的模糊措辭被認為掩蓋了核心問題,正如幣安聯合創始人 CZ 在 X 平台上所言,“雖然通常不批評其他行業參與者,但報告中多個問題未得到明確解釋,讀後留下的疑問反而比答案更多。”

Safe 前端為什麼被篡改仍需披露細節

。”慢霧餘弦在 X 平台發文稱,“Safe 最終還是被攻陷了,確實智能合約部分沒問題(鏈上很容易驗證),但前端被篡改偽造達到欺騙效果。至於為什麼被篡改,等 Safe 官方的細節披露。”

Safe 算是一種安全基礎設施,很多人都用了存在問題的版本,理論上所有用這個多簽錢包的人都可能會類似 Bybit 這樣被盜,但因不是 Bybit 所以沒觸發。 因此,所有其它帶前端、API 等用戶交互服務的都可能會有這種風險,這也是一種經典的供應鏈攻擊,或許巨額/大額資產的安全管理模型需要有一次大升級。

此外,社區成員指出,距離資方解鎖只剩兩個月,當前的負面影響使得 Safe 面臨的時間壓力愈加嚴重,未來是否能度過這個難關仍存不確定性。

小結

在這次事件中,Safe 的漏洞暴露了 Web3 安全領域中的幾個關鍵問題,給整個行業敲響了警鐘。

雖然多簽錢包的設計初衷是提高安全性,但複雜功能如 delegatecall 若管理不當,容易帶來潛在的安全漏洞。 因此,智能合約必須經過嚴格的審計和充分的測試,以確保沒有漏洞被遺漏。

黑客通過篡改前端界面實施攻擊,造成用戶資產的損失,這暴露了前端防篡改的薄弱環節。 為了防範此類攻擊,必須加強用戶界面的驗證機制,確保每個環節都能有效識別惡意偽裝,避免用戶在簽署交易時被誤導。

缺乏細化的權限管理和實時監控系統,使得攻擊者可以輕鬆突破防線並執行惡意操作。 因此,在設計和實施智能合約時,必須引入多重確認機制,對高風險操作進行額外保護,並加強實時風險監控,以便及時識別並處理潛在威脅。

本站轉載文章皆來自公開網絡,部分由AI整理,僅為傳遞產業訊息,不代表BTCC立場。原創權益歸原作者所有。如發現版權問題,請透過[email protected]聯絡我們,我們將依法處理。 BTCC不對資訊準確性、時效性及完整性作任何保證,不承擔因依賴資訊而產生的任何責任。內容僅供參考,不構成投資、法律或商業建議。

|Square

下載BTCC APP,您的加密之旅從這啟程

立即行動 掃描 加入我們的 100M+ 用戶行列