Gate Research: Resumo do Incidente de Segurança para Fevereiro de 2025

3/6/2025, 2:09:55 AM
Relatório de pesquisa da Gate indica: Em fevereiro de 2025, a indústria Web3 experimentou 15 incidentes de segurança com perdas totais de $1.676 bilhões - um aumento significativo em relação ao mês anterior. Esses incidentes envolveram principalmente vulnerabilidades de contratos e ataques a contas, representando 53,3% das perdas totais na indústria de criptomoedas. A maioria das perdas ocorreu na blockchain BSC. Os principais incidentes incluíram o roubo da carteira da exchange Bybit, a falta de controles rigorosos de permissão da Infini e o ataque de engenharia social à ionic.

O mais recente relatório de segurança da indústria Web3 da Gate Research mostra que em fevereiro houve 15 incidentes de segurança com uma perda total de $1.676 bilhões. Os tipos de incidentes foram diversos, hacks de contas e vulnerabilidades de contratos sendo as principais ameaças, representando 58.3% das perdas totais. O relatório fornece uma análise detalhada dos principais incidentes de segurança, incluindo o roubo de carteira experimentado pela Bybit exchange, a falta de controlos estritos de permissão da Infini e as vulnerabilidades de contrato encontradas pelo zkLend. Hacks de contas e vulnerabilidades de contratos foram identificados como os principais riscos de segurança deste mês, destacando a necessidade de a indústria fortalecer continuamente as medidas de segurança.

Resumo

  • Em fevereiro de 2025, a indústria Web3 registou 15 incidentes de segurança, resultando em perdas totais de $1.676 bilhões, um aumento significativo em comparação com o mês anterior.
  • Os incidentes de segurança deste mês envolveram principalmente vulnerabilidades de contratos e hacks de contas, representando 53.3% das perdas totais na indústria de criptomoedas.
  • Olhando para a distribuição de incidentes de segurança em diferentes cadeias, três projetos sofreram perdas na blockchain BSC.
  • Os principais incidentes deste mês incluíram a Bybit exchange a sofrer um roubo de carteira (perda de $1.5 biliões), a Infini a necessitar de controlos de permissão rigorosos (perda de $50 milhões), e a ionic a enfrentar um ataque de engenharia social (perda de $12.3 milhões).

Visão Geral do Incidente de Segurança

De acordo com os dados da SlowMist, fevereiro de 2025 registou 15 incidentes de segurança com perdas de $1.676 biliões. Os ataques envolveram principalmente vulnerabilidades de contratos, hacking de contas e outros métodos. Comparativamente a janeiro de 2025, o montante total das perdas aumentou 18 vezes mês a mês. As vulnerabilidades de contratos e o hacking de contas foram as principais causas dos ataques, com 8 incidentes de hacking relacionados, representando 53,3% do total. As contas oficiais X continuaram a ser os principais alvos dos hackers.

A distribuição dos incidentes de segurança deste mês nas blockchains públicas mostra que três projetos - BankX, Cashverse e Four.Meme - estavam todos no ecossistema BSC, com perdas acumuladas superiores a $330.000. Esta série de incidentes indica que a segurança dos projetos do ecossistema da cadeia pública precisa ser urgentemente reforçada. Enfrentando ataques e vulnerabilidades frequentes, o BSC deve dar maior ênfase à auditoria de contratos inteligentes, aos mecanismos de controle de riscos e às medidas de monitorização on-chain para melhorar os padrões de segurança globais.

Vários projetos blockchain sofreram grandes incidentes de segurança este mês, resultando em perdas financeiras significativas. Incidentes notáveis incluem o roubo da carteira da exchange Bybit (perda de $1.5 biliões), a falta de controlos rigorosos de permissão da Infini (perda de $50 milhões) e as vulnerabilidades do contrato da zkLend (perda de $9.6 milhões).

Principais Incidentes de Segurança em Fevereiro

De acordo com divulgações oficiais, os seguintes projetos sofreram perdas superiores a $1.56 bilhões em fevereiro. A falta de controlos rigorosos de permissão e roubo de carteiras foram as duas principais ameaças.

  • A Bybit experienciou uma saída de fundos de $1.5 bilhões, alegadamente pelo grupo de hackers norte-coreano Lazarus Group, que manipulou o código frontend da Safe{Wallet} e forjou interfaces de assinatura, contornando o mecanismo de multi-assinatura da Bybit para controlar sua carteira fria de Ethereum.
  • Infini sofreu um prejuízo de US$ 50 milhões devido à falta de controles rígidos de permissão. Os atacantes obtiveram com sucesso uma carteira com privilégios de administrador e usaram essas permissões para executar operações não autorizadas.
  • A ionic perdeu $12.3 milhões quando os atacantes implementaram contratos falsos de token Lombard BTC (LBTC) e os usaram como garantia para pedir empréstimos de vários ativos na plataforma ionic.

Bybit

Visão Geral do Projeto:
Bybit, estabelecido em março de 2018, é uma das principais bolsas de criptomoedas. Conhecida pela sua tecnologia inovadora e excelente experiência de negociação, a Bybit está comprometida em tornar-se a bolsa mais confiável no mercado emergente de ativos digitais.

Visão Geral do Incidente:
Em 21 de fevereiro, a Bybit perdeu 499.000 ETH (aproximadamente 1,5 bilhões de dólares) devido a roubo de carteira, marcando o maior roubo único na história da indústria de criptomoedas. As investigações indicam que o ataque foi provavelmente perpetrado pelo grupo de hackers norte-coreano Lazarus Group. Seu método principal envolvia manipulação do código frontend do Safe{Wallet} e falsificação de interfaces de assinatura, contornando o mecanismo de multi-assinatura da Bybit para controlar, em última instância, sua carteira fria Ethereum e transferir fundos substanciais para endereços anônimos.

De acordo com a análise da equipe de segurança da SlowMist, os hackers primeiro implantaram contratos maliciosos, depois infiltraram o servidor Safe{Wallet}, manipularam o código frontend e substituíram arquivos JavaScript. Isso fez com que os usuários assinassem transações contendo lógica maliciosa embutida durante a construção da transação sem o seu conhecimento. Através dessa técnica sofisticada, os atacantes contornaram com sucesso o mecanismo de verificação de múltiplas assinaturas da Bybit e concluíram o roubo.

Recomendações pós-incidente:

  • Atualizar arquitetura de segurança da carteira multi-assinatura: Atualizar contratos Safe para a versão 1.3.0 ou superior, habilitar mecanismos de guarda para limitar estritamente as permissões de transação; implementar carteiras frias de multi-assinatura+MPC+HSM para armazenar mais de 90% dos ativos, ajustar dinamicamente os limites da carteira quente e combinar shardings com armazenamento de chaves distribuídas geograficamente para evitar que pontos únicos de falha causem perdas globais.
  • Reforce a segurança da conta para evitar acessos não autorizados: Ative a autenticação de dois fatores (2FA), implemente listagem de endereços autorizados e integre monitorização do comportamento de transações de IA para evitar acessos não autorizados à conta por hackers.
  • Promover alianças de segurança em toda a indústria: Estabelecer uma base de dados de inteligência de ataques de hackers e promover alianças de segurança entre exchanges, empresas de análise on-chain e plataformas DeFi para criar mecanismos de resposta rápida e reduzir as rotas de fuga dos hackers.

Infini

Visão Geral do Projeto:
Infini é um novo tipo de banco de stablecoin focado em criptomoedas. A empresa utiliza contratos inteligentes e tecnologia blockchain para fornecer aos usuários serviços financeiros descentralizados, suportando funcionalidades como depósitos, empréstimos e pagamentos.

Visão Geral do Incidente:
Em 24 de fevereiro, devido à falta de controlos rigorosos de permissões, os atacantes obtiveram com sucesso uma carteira com privilégios de administrador e usaram essas permissões para realizar operações não autorizadas, roubando quase $50 milhões em fundos. As principais vulnerabilidades foram a falta de gestão rigorosa de permissões do contrato inteligente, que permitiu aos atacantes controlar diretamente operações críticas, e a falha da conta de administrador em implementar medidas suficientes de multiassinatura ou isolamento de permissões. Isso significava que uma vez comprometida uma única carteira, todo o sistema poderia ser controlado.

Recomendações pós-incidente:

  • Fortalecer a gestão de permissões: Implementar requisitos de multi-assinatura para garantir que transações-chave exijam múltiplas chaves privadas para aprovação, em vez de serem controladas por uma única conta de administrador.
  • Melhore os mecanismos de segurança: Atualize a segurança do contrato inteligente e utilize mecanismos de governança descentralizada para reduzir a dependência de contas de administrador únicas.
  • Auditorias de código e sistemas de monitorização em tempo real: Envolver empresas profissionais de segurança blockchain (como CertiK, SlowMist) para realizar auditorias abrangentes de contratos inteligentes e monitorizar movimentos anómalos de fundos, com congelamento automático de fundos quando ocorrem atividades suspeitas.

iônico

Visão Geral do Projeto:
ionic é um protocolo de empréstimo baseado no ecossistema Mode, fornecendo mercados de liquidez sem permissão que permitem aos utilizadores pedir emprestado usando vários ativos como garantia. Aproveitando as taxas baixas e funcionalidades escaláveis da Mode, atraiu muitos utilizadores de DeFi.

Visão Geral do Incidente:
Em 5 de fevereiro, a iônica sofreu um ataque de engenharia social, resultando em perdas de aproximadamente $8.8 milhões. Os invasores implantaram contratos falsos de token Lombard BTC (LBTC) e os usaram como garantia para pedir emprestado vários ativos na plataforma iônica, incluindo MBTC, uniBTC, wrsETH, WETH e STONE. Começando com fundos iniciais de apenas 0,01 ETH, os invasores adquiriram ilegalmente ativos substanciais por meio deste método e os lavaram via Tornado Cash. [5]

Recomendações pós-incidente:

  • Fortalecer a verificação do ativo de garantia: Implementar a certificação de ativos on-chain para todos os ativos de garantia não principais, filtrando tokens potencialmente fraudulentos através de mecanismos de oráculo e pontuação de reputação.
  • Adicionar mecanismos de lista branca aos contratos inteligentes: Restringir o colateral apenas a ativos oficialmente aprovados e adotar pontuação de risco dinâmica para evitar que contratos maliciosos forjem ativos de colateral.
  • Sistemas de monitorização em tempo real e de alerta precoce: Estabelecer mecanismos de monitorização em tempo real para detetar e responder prontamente a atividades anormais.

Resumo

Em fevereiro de 2025, várias plataformas DeFi e CeFi enfrentaram ataques de vulnerabilidades de segurança, resultando em centenas de milhões de dólares em perdas de ativos. Esses incidentes incluíram o hack da exchange Bybit, a falta de controles rígidos de permissão da Infini e o ataque de engenharia social sofrido pelo iônico. Os eventos expuseram riscos críticos nas plataformas de criptomoeda em relação à segurança, auditoria de código de contratos inteligentes e gerenciamento de riscos. A indústria precisa urgentemente fortalecer a auditoria de contratos inteligentes, implementar monitoramento em tempo real e introduzir mecanismos de proteção em várias camadas para melhorar a segurança da plataforma e a confiança do usuário. A Gate.io lembra aos usuários para permanecerem vigilantes e tomarem as precauções necessárias para proteger seus fundos.


Referências:

  1. Slowmist,https://hacked.slowmist.io/zh/statistics
  2. X,https://x.com/benbybit/status/1894768736084885929
  3. SlowMist,https://slowmist.medium.com/slowmist-hacker-techniques-and-questions-behind-bybits-nearly-1-5-billion-theft-09f0b59da2e2
  4. X,https://x.com/0xinfini/status/1893973307596435871
  5. X,https://x.com/wublockchain12/status/1886953752973992438



Investigação Gate
A Gate Research é uma plataforma abrangente de pesquisa em blockchain e criptomoedas que fornece conteúdo detalhado. Isso inclui análise técnica, insights sobre tópicos quentes, revisões de mercado, pesquisa setorial, previsões de tendências e análise de políticas macroeconómicas.

Clique aquivisitar agora

Declaração de exoneração de responsabilidade
Investir no mercado de criptomoedas envolve alto risco e é recomendado que os utilizadores realizem uma pesquisa independente e compreendam completamente a natureza dos ativos e produtos que estão a adquirir antes de tomarem quaisquer decisões de investimento. Gate.io não é responsável por quaisquer perdas ou danos causados por tais decisões de investimento.

Autor: Shirley
Tradutor(a): Sonia
Revisor(es): Addie、Mark、Evelyn
Revisor(es) de tradução: Ashley、Joyce
* As informações não se destinam a ser e não constituem aconselhamento financeiro ou qualquer outra recomendação de qualquer tipo oferecido ou endossado pela Gate.
* Este artigo não pode ser reproduzido, transmitido ou copiado sem fazer referência à Gate. A violação é uma violação da Lei de Direitos de Autor e pode estar sujeita a ações legais.

Partilhar

Calendário Cripto

Atualizações de projetos
Etherex irá lançar o Token REX no dia 6 de agosto.
REX
22.27%
2025-08-06
Dia Raro de Desenvolvimento & Governança em Las Vegas
A Cardano irá organizar o Rare Dev & Governance Day em Las Vegas, de 6 a 7 de agosto, apresentando workshops, hackathons e discussões em painel focadas em desenvolvimento técnico e tópicos de governança.
ADA
-3.44%
2025-08-06
Blockchain.Rio em Rio de Janeiro
A Stellar participará da conferência Blockchain.Rio, agendada para ser realizada no Rio de Janeiro, de 5 a 7 de agosto. O programa incluirá palestras e discussões em painel com representantes do ecossistema Stellar em colaboração com os parceiros Cheesecake Labs e NearX.
XLM
-3.18%
2025-08-06
Webinar
A Circle anunciou um webinar ao vivo chamado “A Era do GENIUS Act Começa”, agendado para 7 de agosto de 2025, às 14:00 UTC. A sessão irá explorar as implicações do recém-aprovado GENIUS Act—o primeiro quadro regulatório federal para moedas estáveis de pagamento nos Estados Unidos. Dante Disparte e Corey Then, da Circle, liderarão a discussão sobre como a legislação impacta a inovação em ativos digitais, a clareza regulatória e a liderança dos EUA na infraestrutura financeira global.
USDC
-0.03%
2025-08-06
AMA na X
Ankr irá realizar um AMA no X no dia 7 de agosto às 16:00 UTC, focando no trabalho do DogeOS na construção da camada de aplicação para DOGE.
ANKR
-3.23%
2025-08-06

Artigos relacionados

gate Research: Relatório de Teste Retrospetivo de Produtos de Auto-Investimento
Intermediário

gate Research: Relatório de Teste Retrospetivo de Produtos de Auto-Investimento

Este relatório conduz um backtest detalhado comparando o desempenho do investimento do Average de Custo em Dólares (DCA) versus estratégias de Compra e Manutenção para BTC, ETH, SOL, GT e suas combinações nos produtos de investimento da gate.io de 1 de setembro de 2021 a 30 de dezembro de 2024. O relatório utiliza uma abordagem baseada em exemplos para demonstrar as etapas de cálculo e fórmulas principais para cada estratégia, acompanhadas por tabelas de dados para períodos-chave.
2/12/2025, 10:08:01 AM
Investigação gate: Dos Ataques de Hacking à Reflexão Regulatória - Análise do Estado de Segurança das Criptomoedas em 2024
Avançado

Investigação gate: Dos Ataques de Hacking à Reflexão Regulatória - Análise do Estado de Segurança das Criptomoedas em 2024

Este relatório fornece uma análise aprofundada do estado atual e das tendências em segurança de criptomoedas em 2024. Revisaremos os principais incidentes de segurança deste ano, analisando os métodos comuns dos atacantes, alvos e perdas resultantes. Também examinaremos estudos de caso históricos e tiraremos lições deles. Além disso, o artigo olha para os desafios e oportunidades futuros na segurança de criptomoedas e explora como as autoridades reguladoras e os participantes do setor podem trabalhar juntos para enfrentar esses desafios e construir um ecossistema de criptomoedas mais seguro e confiável.
1/22/2025, 8:28:16 AM
Investigação da Gate: Preços do BTC e ETH Retestam Mínimos; CME Lança Futuros de SOL
Avançado

Investigação da Gate: Preços do BTC e ETH Retestam Mínimos; CME Lança Futuros de SOL

Gate Research Daily Report: Em 4 de março, o preço do BTC caiu 9,31% nas últimas 24 horas, atualmente em 84.208 USDT. O preço do ETH caiu 14,34%, agora em 2.077 USDT. O valor total bloqueado (TVL) no protocolo Maple Finance ultrapassou US$ 400 milhões, atingindo um recorde histórico. O TVL do blockchain público Soneium ultrapassou US$ 50 milhões, também atingindo um recorde. O hacker Bybit lavou 499.000 ETH em 10 dias. A SEC anunciou a lista de pessoal para sua força-tarefa de criptomoedas, com o objetivo de esclarecer a estrutura regulatória para ativos digitais. A CME lançará futuros SOL em 17 de março. A Aave expandiu-se para a rede principal Sonic, implantando seu mercado de empréstimos V3.
3/4/2025, 8:27:34 AM
Pesquisa gate: GT atinge recorde histórico, Estaca na Rede principal do Ethereum ultrapassa 54M ETH
Avançado

Pesquisa gate: GT atinge recorde histórico, Estaca na Rede principal do Ethereum ultrapassa 54M ETH

Relatório Diário de Pesquisa da gate: O BTC tentou romper o nível de resistência de 99.000, mas não conseguiu estabelecer efetivamente uma posição, caindo para $95.860. O volume de estaca do Ethereum excedeu os 54 milhões de ETH, com quase 10% de restaking. O GT atingiu um preço máximo de $17,69, estabelecendo uma nova máxima histórica. O volume mensal de negociação do protocolo Uniswap na cadeia Base atingiu $15,65 bilhões, estabelecendo uma nova máxima histórica. A empresa listada nos EUA KULR lançou uma reserva de Bitcoin, comprando aproximadamente 217 Bitcoins. O valor de mercado do token MIRA disparou para $80 milhões, tornando-se um novo paradigma para captação de recursos para doenças raras. O projeto de infraestrutura de IA descentralizada ChainOpera completou uma rodada de financiamento semente de $17 milhões, liderada pela Finality Capital Partners.
12/27/2024, 9:06:32 AM
O que são tokens resistentes à quântica e por que são importantes para as criptomoedas?
Intermediário

O que são tokens resistentes à quântica e por que são importantes para as criptomoedas?

Este artigo aborda o papel essencial das tokens resistentes à quântica na proteção de ativos digitais contra ameaças potenciais colocadas pela computação quântica. Ao empregar tecnologias avançadas de criptografia anti-quântica, como criptografia baseada em reticulados e assinaturas baseadas em hash, o artigo destaca como essas tokens são cruciais para aprimorar os padrões de segurança da blockchain e proteger algoritmos criptográficos contra futuros ataques quânticos. Ele aborda a importância dessas tecnologias na manutenção da integridade da rede e no avanço das medidas de segurança da blockchain.
1/15/2025, 3:09:06 PM
Gate Research: Tópicos Quentes Semanais (24 a 28 de fevereiro de 2025)
Avançado

Gate Research: Tópicos Quentes Semanais (24 a 28 de fevereiro de 2025)

Gate Research: Este relatório resume o desenvolvimento da indústria blockchain de 24 a 28 de fevereiro de 2025. Pump.fun está testando sua própria AMM, fazendo com que o preço da RAY caia; O TVL da Berachain ultrapassou os $3,3 bilhões, ultrapassando Arbitrum e Base para se tornar a 6ª maior blockchain por TVL; O plano de geração de rendimento da Polygon levantou preocupações de segurança, com Aave suspendendo empréstimos, potencialmente causando saídas de TVL superiores a $300 milhões; A atualização do Pectra do Ethereum encontrou obstáculos na testnet Holesky, com falhas de finalidade potencialmente impactando a implantação na mainnet; O TVL da Sonic ultrapassou $600 milhões; e a MetaMask se associou à Transak para expandir os serviços de entrada/saída fiat e adicionar suporte para 10 grandes blockchains.
2/28/2025, 8:48:40 AM
Comece agora
Registe-se e ganhe um cupão de
100 USD
!