Gate 研究院:2025 年第三期安全事件總結

進階4/7/2025, 5:16:28 AM
Gate 研究院報告指出:2025 年 3 月 1 日至 3 月 30 日,Web3 行業發生了 8 起安全事件,損失總額為 1,443 萬美元,較上月大幅下降。本月的安全事件主要涉及合約漏洞、賬號被黑等攻擊方法,佔加密行業安全事件總事件的 62.5%。本月的重大事件包括 1inch 遭遇合約漏洞攻擊(損失 500 萬美元,已追回九成)、Zoth 遭遇兩次攻擊,分別為合約漏洞與私鑰洩漏(累計損失達 857.5 萬美元)。以安全事件各鏈分佈來看,本月僅有一個項目的損失發生在公鏈 BSC 。

Gate 研究院最新 Web3 行業安全報告,根據 Slowmist 數據,2025 年 3 月,共發生了 8 起安全事件,損失總額約為 1,443 萬美元。事件類型多樣化,其中因帳號被黑與合約漏洞導致的事件數量最多,佔比 62.5%。報告對關鍵安全事件進行了詳細分析,包括 1inch 遭遇合約漏洞攻擊、Zoth 遭遇合約漏洞與私鑰洩漏。帳戶黑客攻擊與合約漏洞被確定為本月的主要安全風險,突顯了行業不斷加強安全措施的必要性。

摘要

  • 2025 年 3 月,Web3 行業發生了 8 起安全事件,損失總額為 1,443 萬美元,較上月大幅下降。
  • 本月的安全事件主要涉及合約漏洞、賬號被黑等攻擊方法,佔加密行業安全事件總事件的 62.5%。
  • 本月的重大事件包括 1inch 遭遇合約漏洞攻擊(損失 500 萬美元,已追回九成)、Zoth 遭遇兩次攻擊,分別為合約漏洞與私鑰洩漏(累計損失達 857.5 萬美元)。
  • 以安全事件各鏈分佈來看,本月僅有一個項目的損失發生在公鏈 BSC 。

安全事件概述

根據 Slowmist 數據,截止 2025 年 3 月 1 日至 3 月 30 日,記錄了 8 起安全事件,損失總額為 1,443 萬美元。攻擊主要涉及合約漏洞、帳號黑客攻擊和其他方法。與 2025 年 2 月份相比,總損失金額環比下降 99%。合約漏洞與賬號被黑是攻擊的主要原因,共出現 5 次相關的黑客攻擊,佔總數的 62.5%。官方 X 帳戶仍然是黑客的主要目標。【1】

本月僅有 BSC 公鏈發生安全事件,Four.Meme 項目損失超 18 萬美元,顯示 BSC 生態在智能合約審計、風控機制和鏈上監測方面仍有持續優化的空間。

本月有多個區塊鏈項目遭遇重大安全事故,造成嚴重的財務損失。其中較為引人注目的事件包括 RWA 質押平臺 Zoth 接連遭受兩次攻擊,一次因黑客攻擊損失 829 萬美元,另一次因合約漏洞損失 28.5 萬美元;此外,DEX 聚合器 1inch 也因合約漏洞損失 500 萬美元。

三月的重大安全事件

根據官方披露,以下項目 3 月份遭受的損失超過 1,350 萬美元。私鑰洩漏和合約漏洞是兩個最主要的威脅。

  • 1inch 遭遇 500 萬美元資金的損失,攻擊者利用 1inch 舊版 Fusion v1 合約漏洞,盜取約 500 萬美元的 USDC 與 wETH,所涉資金來自解析器而非用戶資產。
  • Zoth 共遭遇兩次攻擊,累計損失達 857.5 萬美元,3 月 6 日,因抵押計算漏洞造成約 28.5 萬美元損失;3 月 21 日黑客獲取管理員權限升級合約為惡意版本,盜走約 829 萬美元的 USD0++,最終轉為 4,223 枚 ETH。

1inch

項目概況:1inch 是一個去中心化交易聚合器,旨在通過智能算法在多個去中心化交易所中為用戶尋找最優價格路徑,從而提升交易效率和資金利用率。根據官網數據,1inch 已整合超過 320 萬個流動性來源,累計交易總額超過 5,960 億美元,擁有超過 2,170 萬用戶,執行了超過 1.34 億筆交易。【2】

事件概況:
1inch 於 3 月 5 日因舊版 Fusion v1 合約存在漏洞,損失約 500 萬美元。攻擊者利用該漏洞盜取了約 500 萬美元的 USDC 與 wETH,所涉資金屬於解析器(即代表用戶執行訂單的實體),並非終端用戶資產。根據事後調查,該漏洞存在於過時的智能合約中,攻擊者通過精心構造的交易路徑調用相關函數,從解析器處轉移資金,而當前版本的合約並無該漏洞。

根據 Decurity 的事後報告,1inch 團隊在事件發生後與黑客展開協商,大部分被盜資金已被歸還(目前已追回九成),黑客保留了一部分作為漏洞賞金。此次攻擊主要影響的是未及時升級的舊版解析器,普通用戶資產未受到直接影響,也未出現大規模用戶資金外流的情況。該事件凸顯了對舊版合約及時清理及升級的重要性。【3】【4】【5】

事故後反思:

  • 強化舊版本合約管理與權限控制:對已棄用的智能合約(如 Fusion v1)應採取徹底下線、權限凍結或強制遷移措施,防止因兼容性保留帶來潛在攻擊面。同時,完善訪問控制邏輯,加強調用來源驗證與權限限制,防止非預期的調用路徑被利用。
  • 完善審計流程與範圍:將核心合約相關的外圍模塊(如 resolver)納入正式審計範圍,明確各組件的風險邊界。在代碼結構重構、語言升級或接口變更後,須重新觸發審計流程,並保留舊版本風控記錄。
  • 建設實時監控與應急響應體系:部署鏈上安全監測系統,實時捕捉異常交易行為,並設立快速響應機制(如權限凍結、應急溝通、風控回滾方案),減少資金損失時間窗口。
  • 建立正向激勵機制,鼓勵白帽協作:通過漏洞賞金制度與灰帽黑客協商機制,引導潛在攻擊者以負責任的方式報告安全隱患,有助於提升項目整體安全防護水平。

Zoth

項目概況:Zoth 是一家基於以太坊的 RWA 再質押平臺,透過資產代幣化連接傳統金融與 DeFi 生態。用戶可質押合規的現實世界資產,獲取鏈上收益並參與再質押機制,以提升資本效率。根據官網數據,Zoth 總鎖倉價值達 3,540 萬美元,已註冊資產達 2.5 億美元,顯示其在鏈上與傳統金融間建立起穩固橋樑,並通過與多家 RWA 發行商及流動性協議合作,持續擴展再質押生態。【6】

事件概況:
Zoth 於 2025 年 3 月遭遇兩起嚴重安全事件,累計損失約 857.5 萬美元。

  • 3 月 6 日,Zoth 平臺因抵押邏輯存在設計缺陷,導致黑客能夠利用合約中對抵押價值計算不嚴謹的判斷機制,在無需滿足實際抵押率的情況下提取超額資金。攻擊者通過多次調用相關函數,繞過抵押校驗邏輯,成功提取約 28.5 萬美元的資產。此次事件暴露了合約內部對資產估值、抵押率設定與邊界條件校驗的不足。
  • 3 月 21 日,Zoth 再次發生一起預謀性極高的攻擊事件。攻擊者在多次嘗試失敗後,成功獲取部署者賬戶的控制權,並通過惡意代理合約升級,將協議核心邏輯替換為可執行未經授權操作的惡意版本。攻擊者藉此提取隔離金庫中抵押的 USD0++ 資產,總計盜走約 845 萬枚 USD0++,並迅速兌換為 DAI 後轉為 4,223 枚 ETH,摺合約 829 萬美元。

事件發生後,Zoth 團隊立即啟動緊急響應機制,聯合區塊鏈安全機構 Crystal Blockchain BV 展開調查,並協同 Asset Issuer 合作方保護住平臺約 73% 的 TVL。此外,Zoth 團隊已發佈公開聲明,設立 50 萬美元的漏洞懸賞計劃,用於激勵協助追回資金的有效線索。

截至 3 月 31 日,攻擊者資金尚未大規模移動,主要集中於兩個錢包地址(共計 4,223 ETH),團隊已部署鏈上監控系統,並與全球鏈上分析公司、Web2 平臺及執法單位密切合作,全力追蹤攻擊者鏈上足跡。Zoth 承諾將於調查結束後公佈完整覆盤報告,並同步釋出平臺資產追回與重建計劃。【7】【8】【9】

事故後反思:

  • 加強核心權限與合約升級管理:此次事件源於部署者私鑰被攻破並執行惡意升級,暴露出權限控制與升級流程的重大隱患。建議未來採用多籤機制、權限分層、升級白名單機制,並建立鏈上治理或安全審計流程確保升級安全。
  • 建立實時監控與自動化風控體系:資金被迅速轉出顯示監控響應不及時,未來應部署鏈上交易監控、攻擊預警系統與資產凍結機制,以縮短攻擊發現與響應時間窗口。
  • 優化資產託管與訪問控制邏輯:隔離金庫被調用說明託管機制缺乏調用權限限制,建議引入動態調用限制、異常行為檢測與路徑校驗機制,確保關鍵資產合約具備多重風控保護。
  • 制度化應急響應與跨團隊協作機制:事件後團隊迅速聯動安全機構與執法單位、公佈進度並設立懸賞金,有效穩住局面。建議將應急響應標準流程化,涵蓋監控、通報、凍結、調查與溝通五個階段,並持續對外公開透明。

小結

2025 年 3 月,多個 DeFi 遭遇安全漏洞攻擊,總計損失數千萬美元的資產。DeFi 領域兩起典型安全事件——1inch 智能合約漏洞攻擊與 Zoth 權限升級攻擊,再次凸顯出舊版合約遺留、核心權限集中、升級機制缺陷與風控響應不足等系統性風險。儘管 1inch 在事件後快速與攻擊者協商追回大部分資金,Zoth 也迅速啟動跨團隊協作並保全 73% 資產,但兩起事件也顯示出當前部分 DeFi 項目在治理機制、權限管理、安全審計與實時監控等方面仍有進一步優化空間。

這幾起安全事件也進一步強調了建立鏈上監控機制、自動凍結流程、灰帽激勵制度的重要性,未來 DeFi 項目若要獲得用戶持續信任,必須從系統設計階段就將安全視為核心工程要素,而非事後補救措施。Gate.io 提醒用戶關注安全動態,並加強個人資產保護。


參考資料:

  1. Slowmist,https://hacked.slowmist.io/
  2. 1inch,https://1inch.io/
  3. X,https://x.com/SlowMist_Team/status/1897958914114879656
  4. Decurity,https://blog.decurity.io/yul-calldata-corruption-1inch-postmortem-a7ea7a53bfd9
  5. X,https://x.com/PeckShieldAlert/status/1906894141193376021
  6. Zoth,https://zoth.io/
  7. X,https://x.com/zothdotio/status/1906343855181701342
  8. X,https://x.com/CyversAlerts/status/1903021017460600885
  9. X,https://x.com/PeckShieldAlert/status/1903040662829768994



Gate 研究院
Gate 研究院是一個全面的區塊鏈和加密貨幣研究平臺,為讀者提供深度內容,包括技術分析、熱點洞察、市場回顧、行業研究、趨勢預測和宏觀經濟政策分析。

點擊鏈接立即前往

免責聲明
加密貨幣市場投資涉及高風險,建議用戶在做出任何投資決定之前進行獨立研究並充分了解所購買資產和產品的性質。 Gate.io 不對此類投資決策造成的任何損失或損害承擔責任。

Tác giả: Shirley
Thông dịch viên: Sonia
(Những) người đánh giá: Addie、Evelyn、Mark
Đánh giá bản dịch: Ashley、Joyce
* Đầu tư có rủi ro, phải thận trọng khi tham gia thị trường. Thông tin không nhằm mục đích và không cấu thành lời khuyên tài chính hay bất kỳ đề xuất nào khác thuộc bất kỳ hình thức nào được cung cấp hoặc xác nhận bởi Gate.io.
* Không được phép sao chép, truyền tải hoặc đạo nhái bài viết này mà không có sự cho phép của Gate.io. Vi phạm là hành vi vi phạm Luật Bản quyền và có thể phải chịu sự xử lý theo pháp luật.

Mời người khác bỏ phiếu

Nội dung

Gate 研究院:2025 年第三期安全事件總結

進階4/7/2025, 5:16:28 AM
Gate 研究院報告指出:2025 年 3 月 1 日至 3 月 30 日,Web3 行業發生了 8 起安全事件,損失總額為 1,443 萬美元,較上月大幅下降。本月的安全事件主要涉及合約漏洞、賬號被黑等攻擊方法,佔加密行業安全事件總事件的 62.5%。本月的重大事件包括 1inch 遭遇合約漏洞攻擊(損失 500 萬美元,已追回九成)、Zoth 遭遇兩次攻擊,分別為合約漏洞與私鑰洩漏(累計損失達 857.5 萬美元)。以安全事件各鏈分佈來看,本月僅有一個項目的損失發生在公鏈 BSC 。

Gate 研究院最新 Web3 行業安全報告,根據 Slowmist 數據,2025 年 3 月,共發生了 8 起安全事件,損失總額約為 1,443 萬美元。事件類型多樣化,其中因帳號被黑與合約漏洞導致的事件數量最多,佔比 62.5%。報告對關鍵安全事件進行了詳細分析,包括 1inch 遭遇合約漏洞攻擊、Zoth 遭遇合約漏洞與私鑰洩漏。帳戶黑客攻擊與合約漏洞被確定為本月的主要安全風險,突顯了行業不斷加強安全措施的必要性。

摘要

  • 2025 年 3 月,Web3 行業發生了 8 起安全事件,損失總額為 1,443 萬美元,較上月大幅下降。
  • 本月的安全事件主要涉及合約漏洞、賬號被黑等攻擊方法,佔加密行業安全事件總事件的 62.5%。
  • 本月的重大事件包括 1inch 遭遇合約漏洞攻擊(損失 500 萬美元,已追回九成)、Zoth 遭遇兩次攻擊,分別為合約漏洞與私鑰洩漏(累計損失達 857.5 萬美元)。
  • 以安全事件各鏈分佈來看,本月僅有一個項目的損失發生在公鏈 BSC 。

安全事件概述

根據 Slowmist 數據,截止 2025 年 3 月 1 日至 3 月 30 日,記錄了 8 起安全事件,損失總額為 1,443 萬美元。攻擊主要涉及合約漏洞、帳號黑客攻擊和其他方法。與 2025 年 2 月份相比,總損失金額環比下降 99%。合約漏洞與賬號被黑是攻擊的主要原因,共出現 5 次相關的黑客攻擊,佔總數的 62.5%。官方 X 帳戶仍然是黑客的主要目標。【1】

本月僅有 BSC 公鏈發生安全事件,Four.Meme 項目損失超 18 萬美元,顯示 BSC 生態在智能合約審計、風控機制和鏈上監測方面仍有持續優化的空間。

本月有多個區塊鏈項目遭遇重大安全事故,造成嚴重的財務損失。其中較為引人注目的事件包括 RWA 質押平臺 Zoth 接連遭受兩次攻擊,一次因黑客攻擊損失 829 萬美元,另一次因合約漏洞損失 28.5 萬美元;此外,DEX 聚合器 1inch 也因合約漏洞損失 500 萬美元。

三月的重大安全事件

根據官方披露,以下項目 3 月份遭受的損失超過 1,350 萬美元。私鑰洩漏和合約漏洞是兩個最主要的威脅。

  • 1inch 遭遇 500 萬美元資金的損失,攻擊者利用 1inch 舊版 Fusion v1 合約漏洞,盜取約 500 萬美元的 USDC 與 wETH,所涉資金來自解析器而非用戶資產。
  • Zoth 共遭遇兩次攻擊,累計損失達 857.5 萬美元,3 月 6 日,因抵押計算漏洞造成約 28.5 萬美元損失;3 月 21 日黑客獲取管理員權限升級合約為惡意版本,盜走約 829 萬美元的 USD0++,最終轉為 4,223 枚 ETH。

1inch

項目概況:1inch 是一個去中心化交易聚合器,旨在通過智能算法在多個去中心化交易所中為用戶尋找最優價格路徑,從而提升交易效率和資金利用率。根據官網數據,1inch 已整合超過 320 萬個流動性來源,累計交易總額超過 5,960 億美元,擁有超過 2,170 萬用戶,執行了超過 1.34 億筆交易。【2】

事件概況:
1inch 於 3 月 5 日因舊版 Fusion v1 合約存在漏洞,損失約 500 萬美元。攻擊者利用該漏洞盜取了約 500 萬美元的 USDC 與 wETH,所涉資金屬於解析器(即代表用戶執行訂單的實體),並非終端用戶資產。根據事後調查,該漏洞存在於過時的智能合約中,攻擊者通過精心構造的交易路徑調用相關函數,從解析器處轉移資金,而當前版本的合約並無該漏洞。

根據 Decurity 的事後報告,1inch 團隊在事件發生後與黑客展開協商,大部分被盜資金已被歸還(目前已追回九成),黑客保留了一部分作為漏洞賞金。此次攻擊主要影響的是未及時升級的舊版解析器,普通用戶資產未受到直接影響,也未出現大規模用戶資金外流的情況。該事件凸顯了對舊版合約及時清理及升級的重要性。【3】【4】【5】

事故後反思:

  • 強化舊版本合約管理與權限控制:對已棄用的智能合約(如 Fusion v1)應採取徹底下線、權限凍結或強制遷移措施,防止因兼容性保留帶來潛在攻擊面。同時,完善訪問控制邏輯,加強調用來源驗證與權限限制,防止非預期的調用路徑被利用。
  • 完善審計流程與範圍:將核心合約相關的外圍模塊(如 resolver)納入正式審計範圍,明確各組件的風險邊界。在代碼結構重構、語言升級或接口變更後,須重新觸發審計流程,並保留舊版本風控記錄。
  • 建設實時監控與應急響應體系:部署鏈上安全監測系統,實時捕捉異常交易行為,並設立快速響應機制(如權限凍結、應急溝通、風控回滾方案),減少資金損失時間窗口。
  • 建立正向激勵機制,鼓勵白帽協作:通過漏洞賞金制度與灰帽黑客協商機制,引導潛在攻擊者以負責任的方式報告安全隱患,有助於提升項目整體安全防護水平。

Zoth

項目概況:Zoth 是一家基於以太坊的 RWA 再質押平臺,透過資產代幣化連接傳統金融與 DeFi 生態。用戶可質押合規的現實世界資產,獲取鏈上收益並參與再質押機制,以提升資本效率。根據官網數據,Zoth 總鎖倉價值達 3,540 萬美元,已註冊資產達 2.5 億美元,顯示其在鏈上與傳統金融間建立起穩固橋樑,並通過與多家 RWA 發行商及流動性協議合作,持續擴展再質押生態。【6】

事件概況:
Zoth 於 2025 年 3 月遭遇兩起嚴重安全事件,累計損失約 857.5 萬美元。

  • 3 月 6 日,Zoth 平臺因抵押邏輯存在設計缺陷,導致黑客能夠利用合約中對抵押價值計算不嚴謹的判斷機制,在無需滿足實際抵押率的情況下提取超額資金。攻擊者通過多次調用相關函數,繞過抵押校驗邏輯,成功提取約 28.5 萬美元的資產。此次事件暴露了合約內部對資產估值、抵押率設定與邊界條件校驗的不足。
  • 3 月 21 日,Zoth 再次發生一起預謀性極高的攻擊事件。攻擊者在多次嘗試失敗後,成功獲取部署者賬戶的控制權,並通過惡意代理合約升級,將協議核心邏輯替換為可執行未經授權操作的惡意版本。攻擊者藉此提取隔離金庫中抵押的 USD0++ 資產,總計盜走約 845 萬枚 USD0++,並迅速兌換為 DAI 後轉為 4,223 枚 ETH,摺合約 829 萬美元。

事件發生後,Zoth 團隊立即啟動緊急響應機制,聯合區塊鏈安全機構 Crystal Blockchain BV 展開調查,並協同 Asset Issuer 合作方保護住平臺約 73% 的 TVL。此外,Zoth 團隊已發佈公開聲明,設立 50 萬美元的漏洞懸賞計劃,用於激勵協助追回資金的有效線索。

截至 3 月 31 日,攻擊者資金尚未大規模移動,主要集中於兩個錢包地址(共計 4,223 ETH),團隊已部署鏈上監控系統,並與全球鏈上分析公司、Web2 平臺及執法單位密切合作,全力追蹤攻擊者鏈上足跡。Zoth 承諾將於調查結束後公佈完整覆盤報告,並同步釋出平臺資產追回與重建計劃。【7】【8】【9】

事故後反思:

  • 加強核心權限與合約升級管理:此次事件源於部署者私鑰被攻破並執行惡意升級,暴露出權限控制與升級流程的重大隱患。建議未來採用多籤機制、權限分層、升級白名單機制,並建立鏈上治理或安全審計流程確保升級安全。
  • 建立實時監控與自動化風控體系:資金被迅速轉出顯示監控響應不及時,未來應部署鏈上交易監控、攻擊預警系統與資產凍結機制,以縮短攻擊發現與響應時間窗口。
  • 優化資產託管與訪問控制邏輯:隔離金庫被調用說明託管機制缺乏調用權限限制,建議引入動態調用限制、異常行為檢測與路徑校驗機制,確保關鍵資產合約具備多重風控保護。
  • 制度化應急響應與跨團隊協作機制:事件後團隊迅速聯動安全機構與執法單位、公佈進度並設立懸賞金,有效穩住局面。建議將應急響應標準流程化,涵蓋監控、通報、凍結、調查與溝通五個階段,並持續對外公開透明。

小結

2025 年 3 月,多個 DeFi 遭遇安全漏洞攻擊,總計損失數千萬美元的資產。DeFi 領域兩起典型安全事件——1inch 智能合約漏洞攻擊與 Zoth 權限升級攻擊,再次凸顯出舊版合約遺留、核心權限集中、升級機制缺陷與風控響應不足等系統性風險。儘管 1inch 在事件後快速與攻擊者協商追回大部分資金,Zoth 也迅速啟動跨團隊協作並保全 73% 資產,但兩起事件也顯示出當前部分 DeFi 項目在治理機制、權限管理、安全審計與實時監控等方面仍有進一步優化空間。

這幾起安全事件也進一步強調了建立鏈上監控機制、自動凍結流程、灰帽激勵制度的重要性,未來 DeFi 項目若要獲得用戶持續信任,必須從系統設計階段就將安全視為核心工程要素,而非事後補救措施。Gate.io 提醒用戶關注安全動態,並加強個人資產保護。


參考資料:

  1. Slowmist,https://hacked.slowmist.io/
  2. 1inch,https://1inch.io/
  3. X,https://x.com/SlowMist_Team/status/1897958914114879656
  4. Decurity,https://blog.decurity.io/yul-calldata-corruption-1inch-postmortem-a7ea7a53bfd9
  5. X,https://x.com/PeckShieldAlert/status/1906894141193376021
  6. Zoth,https://zoth.io/
  7. X,https://x.com/zothdotio/status/1906343855181701342
  8. X,https://x.com/CyversAlerts/status/1903021017460600885
  9. X,https://x.com/PeckShieldAlert/status/1903040662829768994



Gate 研究院
Gate 研究院是一個全面的區塊鏈和加密貨幣研究平臺,為讀者提供深度內容,包括技術分析、熱點洞察、市場回顧、行業研究、趨勢預測和宏觀經濟政策分析。

點擊鏈接立即前往

免責聲明
加密貨幣市場投資涉及高風險,建議用戶在做出任何投資決定之前進行獨立研究並充分了解所購買資產和產品的性質。 Gate.io 不對此類投資決策造成的任何損失或損害承擔責任。

Tác giả: Shirley
Thông dịch viên: Sonia
(Những) người đánh giá: Addie、Evelyn、Mark
Đánh giá bản dịch: Ashley、Joyce
* Đầu tư có rủi ro, phải thận trọng khi tham gia thị trường. Thông tin không nhằm mục đích và không cấu thành lời khuyên tài chính hay bất kỳ đề xuất nào khác thuộc bất kỳ hình thức nào được cung cấp hoặc xác nhận bởi Gate.io.
* Không được phép sao chép, truyền tải hoặc đạo nhái bài viết này mà không có sự cho phép của Gate.io. Vi phạm là hành vi vi phạm Luật Bản quyền và có thể phải chịu sự xử lý theo pháp luật.
Bắt đầu giao dịch
Đăng ký và giao dịch để nhận phần thưởng USDTEST trị giá
$100
$5500