最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

當(dāng)前位置:主頁 > 區(qū)塊鏈 > 資訊 > DeFi發(fā)展的最大卡點

一文解析DeFi發(fā)展的最大卡點

2026-04-09 10:21:34 | 來源: | 作者:佚名
文章詳細(xì)介紹了Drift借貸協(xié)議遭受黑客攻擊的事件,黑客通過長達(dá)六月的社會工程攻擊,利用了開發(fā)者日常操作中的漏洞,最終盜取了約2.85億美元的用戶資產(chǎn),黑客團(tuán)隊還可能已滲透其他DeFi協(xié)議,通過偽造身份、合法合作等方式獲取信任,長期潛伏在項目內(nèi)部

上周 Solana 借貸協(xié)議 Drift 遭到黑客攻擊,約 2.85 億美元用戶資產(chǎn)被盜。據(jù)官方說明,這不是典型的智能合約漏洞攻擊,而是一場長達(dá)六個月、由國家級黑客精心策劃的社會工程攻擊。

甚至有調(diào)查證據(jù)顯示,同一批威脅行為者可能早已深入多個 DeFi 協(xié)議的開發(fā)核心,不是以攻擊者的身份,而是以貢獻(xiàn)者的角色。

一文解析DeFi發(fā)展的最大卡點

朝鮮黑 客早期潛入目標(biāo)很常見,但鮮少投入大量現(xiàn)金

根據(jù) Drift 事件聲明,攻擊者的核心策略是“成為生態(tài)系統(tǒng)的一部分”。

自 2025 年秋季起,他們偽裝成一家量化交易公司,開始在各大加密行業(yè)會議上接觸 Drift 的核心貢獻(xiàn)者。這類接觸不只一次,而是多次跨越不同國家、多場會議,持續(xù)半年的有意經(jīng)營。這些人技術(shù)專業(yè)、背景可查,對 Drift 的運(yùn)作方式了如指掌。

且他們不僅限于與 Drift 核心成員交流。該團(tuán)隊還利用了 Drift 生態(tài)金庫(Ecosystem Vault)的開放機(jī)制,以合法交易公司的身份順利上架了自己的金庫,存入超過 100 萬美元的自有資金,參與多場工作會議,提出深入的產(chǎn)品問題,進(jìn)而鞏固與項目方之間的信任。

區(qū)塊鏈技術(shù)專家 Steven 接受 ChainCatcher 采訪時表示:“朝鮮黑客從早期就開始潛入目標(biāo),這是常見做法,但投入大量現(xiàn)金作為信任基礎(chǔ)比較少見。不過對攻擊者而言,這 100 萬美元其實是無風(fēng)險投資,只要不發(fā)動攻擊,這筆錢只是存在金庫里的正常資金,隨時可以取回;而且實際操作的是被招募的不知情的第三方人員,對組織本身幾乎沒有經(jīng)濟(jì)損失。”

此外,在與 Drift 長期合作的過程中,該團(tuán)隊曾以展示自家開發(fā)工具為由,分享了存放在 GitHub 上的代碼項目以及應(yīng)用程序。以當(dāng)時的情況來看,合作方之間互相查看彼此的代碼本是再正常不過的事。但 Drift 后續(xù)的調(diào)查卻發(fā)現(xiàn),一名貢獻(xiàn)者復(fù)制的 GitHub 代碼項目中內(nèi)含惡意代碼,另一名貢獻(xiàn)者則被誘導(dǎo)下載了偽裝成錢包產(chǎn)品的 TestFlight 應(yīng)用。

代碼項目這條路徑之所以難以防范,在于它完全嵌入了開發(fā)者的日常工作流程。開發(fā)者日常寫代碼時,幾乎都會使用 VSCode 或 Cursor 這類代碼編輯器,可以把它想成工程師的 Word,每天都要打開使用。

而安全研究社區(qū)在 2025 年底就發(fā)現(xiàn)這類編輯器存在一項嚴(yán)重漏洞:當(dāng)開發(fā)者用它打開別人分享的代碼項目時,項目中暗藏的惡意指令會自動在后臺執(zhí)行,整個過程可以做到完全隱蔽,屏幕上不會彈出任何確認(rèn)窗口,不需要點擊同意,也沒有任何警告。開發(fā)者以為自己只是在“看代碼”,但電腦實際上已經(jīng)被植入了后門。攻擊者正是利用這個漏洞,把惡意軟件藏進(jìn)了開發(fā)者每天都在做的日常操作中。

直至 4 月 1 日 Drift 攻擊事件發(fā)生時,該攻擊者團(tuán)隊的 Telegram 聊天記錄和所有惡意軟件痕跡已被徹底清除,只留下 2.85 億美元的缺口。

Drift 可能只是冰山一角?

根據(jù)加密行業(yè)緊急安全響應(yīng)組織 SEAL 911 的調(diào)查,此次攻擊與 2024 年 10 月 Radiant Capital 黑客事件系同一批威脅行為者所為。關(guān)聯(lián)依據(jù)包括鏈上資金流向(用于籌備和測試本次行動的資金可追溯至 Radiant 攻擊者)以及行動模式(本次行動中部署的人設(shè)與已知的朝鮮相關(guān)活動存在可辨識的重疊)。而 Drift 聘請的知名安全取證公司 Mandiant(現(xiàn)隸屬 Google)此前已將 Radiant 事件歸因于朝鮮國家關(guān)聯(lián)組織 UNC4736,但 Mandiant 尚未正式對本次 Drift 事件作出歸因,完整的設(shè)備取證仍在進(jìn)行中。

特別的是,親自現(xiàn)身會議的個人并非朝鮮國民。Steven 表示:“不應(yīng)該把朝鮮黑客看成一般的黑客組織,而應(yīng)該視為一個情報機(jī)構(gòu),這是一個擁有數(shù)千人、分工明確的龐大組織,其中,朝鮮黑客 Lazarus 在國際安全領(lǐng)域的正式代號為 APT38,朝鮮另一個關(guān)聯(lián)組織 Kimsuky 的代號則為 APT43。”

這也就解釋了為什么他們能夠在線下部署真人。他們會以各種名義在海外開設(shè)公司,招募當(dāng)?shù)厝藛T,而這些人甚至完全不知道自己是在為誰工作。“他可能以為自己加入了一家正常的遠(yuǎn)程辦公公司,做了一年后被派去見一個客戶,一切看起來都很正常,但背后就是黑客組織。等到司法機(jī)關(guān)來查的時候,那個人什么都不知道。”

如今,Drift 可能只是冰山一角。

如果說 Drift 事件揭露的是單一協(xié)議的破口,接下來的調(diào)查發(fā)現(xiàn)則指向一個更大的問題:同樣的手法,可能早已在整個 DeFi 生態(tài)中運(yùn)作多年。

據(jù)區(qū)塊鏈研究員 Tayvano 的調(diào)查指出,自 2020 年 DeFi 快速擴(kuò)張以來,與朝鮮 IT 工作者有關(guān)聯(lián)的代碼貢獻(xiàn)已遍布多個知名項目,包括 SushiSwap、THORChain、Harmony、Ankr 與 Yearn Finance。

Drift 可能只是冰山一角?

Drift 可能只是冰山一角?_圖2

這些人員的手法與 Drift 事件如出一轍:使用偽造身份,通過自由接單平臺和直接聯(lián)系取得開發(fā)角色,進(jìn)入 Discord 頻道、開發(fā)者社區(qū)甚至參加開發(fā)者會議。一旦進(jìn)入項目內(nèi)部,他們便貢獻(xiàn)代碼、參與開發(fā)周期、與團(tuán)隊建立信任,直至摸清整個協(xié)議架構(gòu),伺機(jī)而動。

Steven 認(rèn)為,在傳統(tǒng)情報機(jī)構(gòu)中,他們甚至可以埋伏一輩子,甚至由下一代繼續(xù)執(zhí)行上一代未完成的任務(wù)。Web3 項目對他們而言時間短、收益大,而且遠(yuǎn)程辦公的特性讓一個人可以同時在多個項目中身兼數(shù)職,這在 Web3 行業(yè)其實很常見,根本不會引起懷疑。

“朝鮮黑客組織會把所有 Web3 項目都納入攻擊范圍,仔細(xì)篩選每一個項目、收集團(tuán)隊成員的信息。他們對項目的了解,比項目方本身都要清楚。”Steven 說。而 Web3 之所以成為首要目標(biāo),是因為這個生態(tài)資金量大、全球缺乏統(tǒng)一監(jiān)管、遠(yuǎn)程辦公普遍導(dǎo)致合作方和員工的真實身份往往無從驗證,加上從業(yè)者普遍年輕、社會經(jīng)驗不足,這些特性恰好為朝鮮情報機(jī)構(gòu)提供了理想的滲透環(huán)境。

黑客事件屢見不鮮,項目方只能坐以待斃?

回顧近年重大 事件,社會工程始終是朝鮮黑客集團(tuán)的核心手段。恰逢近日幣安創(chuàng)始人 CZ 回憶錄《幣安人生》上線,書中回顧了 2019 年 5 月幣安被盜 7000 枚比特幣的經(jīng)過。據(jù) CZ 描述,黑客先是通過高級病毒入侵了數(shù)名員工的筆記本電腦,隨后在提幣流程的最后一步植入惡意指令,于凌晨 1 點盜走了熱錢包中全部 7000 枚比特幣(當(dāng)時價值約 4000 萬美元)。CZ 在書中寫道,從攻擊手法來看,黑客在幣安網(wǎng)絡(luò)中潛伏了一段時間,并高度懷疑是朝鮮 Lazarus 所為,甚至可能賄賂了內(nèi)部員工。

2022 年的 Ronin Network 事件也是經(jīng)典案例。Ronin 是熱門鏈游 Axie Infinity 背后的側(cè)鏈,負(fù)責(zé)處理游戲內(nèi)所有資產(chǎn)的跨鏈轉(zhuǎn)移,當(dāng)時鎖倉資金規(guī)模龐大。攻擊起因是一名開發(fā)者收到了一份看似來自知名公司的高薪職位邀請,在面試過程中下載了一份含有惡意程序的文件,攻擊者借此取得內(nèi)部系統(tǒng)權(quán)限,最終盜走了 6.25 億美元。

2023 年的 CoinsPaid 事件手法也幾乎相同。CoinsPaid 是一家處理加密貨幣支付的服務(wù)商,攻擊者同樣通過偽造的招聘流程接近員工,誘導(dǎo)對方安裝惡意軟件后入侵系統(tǒng)。更近期的黑客行動手段則更加多元:偽造的視頻通話、被入侵的社交賬戶,以及偽裝成會議軟件的惡意程序。

受害者收到看似正常的 Calendly 會議鏈接,點進(jìn)去后被引導(dǎo)安裝偽造的會議應(yīng)用,惡意軟件借此竊取錢包、密碼、助記詞和通信記錄。據(jù)估計,僅通過此類手法,朝鮮黑客集團(tuán)就已竊取超過 3 億美元。

同時,被盜資金的最終去向也值得關(guān)注。Steven 表示,被盜資金最終都會流入朝鮮政府的控制之下。洗錢由組織內(nèi)專門負(fù)責(zé)的團(tuán)隊執(zhí)行,他們會自己開設(shè)混幣器,并在大量交易所用假身份開立賬戶,有一套完整且復(fù)雜的流程:資金在被盜的第一時間就會經(jīng)過混幣器清洗,再兌換成隱私幣,接著通過不同的 DeFi 項目進(jìn)行跨鏈轉(zhuǎn)移,在交易所和 DeFi 之間反復(fù)流轉(zhuǎn)。

“整個過程大約在 30 天內(nèi)完成,最終資金會落入東南亞的賭場、不需要 KYC 的小型交易所,以及中國香港和東南亞地區(qū)的場外交易(OTC)服務(wù)商手中,從而被兌現(xiàn)提取。”

那么,面對這種新型威脅模型,對手不僅是攻擊者,更是參與者,加密行業(yè)該如何應(yīng)對?

Steven 認(rèn)為,管理大規(guī)模資金的項目方應(yīng)當(dāng)雇用專業(yè)的安全團(tuán)隊,在團(tuán)隊內(nèi)部設(shè)置專職安全崗位,而且所有核心成員必須嚴(yán)格遵守安全紀(jì)律。尤其重要的是,開發(fā)設(shè)備和負(fù)責(zé)財務(wù)簽名的設(shè)備必須做到嚴(yán)格的物理隔離。他特別提到,Drift 此次事件中一個關(guān)鍵問題是已經(jīng)取消了時間鎖的緩沖機(jī)制,“這個在任何時候都是不能取消的。”

不過他也坦言,如果朝鮮情報機(jī)構(gòu)真的要深度潛伏,即使做嚴(yán)格的背景調(diào)查也很難完全識別。但引入安全團(tuán)隊仍然至關(guān)重要。他建議項目方引入藍(lán)隊(即網(wǎng)絡(luò)攻防中的防守方團(tuán)隊),因為藍(lán)隊不僅能協(xié)助提升設(shè)備和行為的安全性,還會持續(xù)監(jiān)控關(guān)鍵節(jié)點,一旦出現(xiàn)異常波動,可以第一時間發(fā)現(xiàn)攻擊并作出反應(yīng)。“僅靠項目方自己的安全能力,不足以抵抗這種級別的攻擊。”

他還補(bǔ)充,目前朝鮮的網(wǎng)絡(luò)戰(zhàn)能力在全世界可以排到前五,僅次于美國、俄羅斯、中國和以色列。面對這種級別的對手,單靠代碼審計遠(yuǎn)遠(yuǎn)不夠。

結(jié)語

Drift 事件證明,如今 DeFi 面對的最大威脅不只有行情、不只有流動性,在安全上更不只需要防范代碼漏洞,因為間諜可能就藏匿于身邊。

當(dāng)攻擊者愿意花半年時間、投入百萬美元來經(jīng)營一段關(guān)系,傳統(tǒng)的代碼審計和安全防線根本不夠用。而根據(jù)現(xiàn)有調(diào)查,這套手法很可能已經(jīng)在多個項目中運(yùn)作多年,只是還沒有被發(fā)現(xiàn)。

DeFi 能否保持去中心化與開放已不再是核心問題,真正的問題是:它能否在保持開放的同時,抵御那些經(jīng)過層層包裝的對手滲透到內(nèi)部。

以上就是一文解析DeFi發(fā)展的最大卡點的詳細(xì)內(nèi)容,更多關(guān)于DeFi發(fā)展的最大卡點的資料請關(guān)注腳本之家其它相關(guān)文章!

免責(zé)聲明:本文只為提供市場訊息,所有內(nèi)容及觀點僅供參考,不構(gòu)成投資建議,不代表本站觀點和立場。投資者應(yīng)自行決策與交易,對投資者交易形成的直接或間接損失,作者及本站將不承擔(dān)任何責(zé)任。!
Tag:最大卡點   發(fā)展   DeFi  

你可能感興趣的文章

幣圈快訊

  • 伊高級消息人士:只要美國繼續(xù)維持?;馉顟B(tài)伊朗也將停止攻擊

    2026-07-26 21:31
    7月26日,據(jù)路透社:伊朗高級消息人士表示,只要美國維持目前的?;馉顟B(tài),伊朗將停止攻擊;在美國暫停對伊朗發(fā)動攻擊后,(伊朗的態(tài)度是)“懷疑多于樂觀”。(金十)
  • 加密KOL:幣安Alpha及帶單交易員遷移或為BitMart、BitMex等CEX倒閉主因

    2026-07-26 21:30
    加密KOLPhyrex于X平臺發(fā)文表示,“BitMart和BitMex并不是因為暴雷而倒閉的,和FTX的獻(xiàn)祭有很大的不同,這兩家主要就是業(yè)務(wù)問題。” 據(jù)其透露,2023年的時候BitMart就找過他身邊的小伙伴談收購,當(dāng)時還做了很多數(shù)據(jù),但最后也不了了之了,其實很多三線交易所的下坡路有一部分原因是被幣安Alpha給沖擊的。 小交易所本身就是各種山寨幣,盤幣,傳銷幣和社區(qū)幣的大本營,但Alpha的出現(xiàn)讓這些幣都找到了更好的出處,這也導(dǎo)致了三線交易所的上幣費(fèi)大減,聯(lián)合坐莊的收益大減。 另一個原因就是帶單老師,其實帶單老師總量并不是很多,但手下的小伙伴一茬一茬的,這些老師基本都是游走在各個交易所的,一旦有新的交易所提供了更好的利潤,這些老師會迅速帶人轉(zhuǎn)場。最近比較有名的幾個跑路交易所大體模式都是這樣的。
  • 過去24小時全網(wǎng)爆倉9568.82萬美元多單爆倉5003.33萬美元空單爆倉4565.5萬美元

    2026-07-26 21:30
    據(jù)Coinglass數(shù)據(jù),過去24小時全網(wǎng)爆倉9,568.82萬美元,多單爆倉5,003.33萬美元,空單爆倉4,565.5萬美元。其中比特幣多單爆倉116.67萬美元,比特幣空單爆倉509.96萬美元,以太坊多單爆倉256.53萬美元,以太坊空單爆倉808.03萬美元。 此外,最近24小時,全球共有53,869人被爆倉,最大單筆爆倉單發(fā)生在Hyperliquid-XYZ:BRENTOIL-USD價值935.33萬美元。
  • Aave創(chuàng)始人:CLARITY法案進(jìn)入“最后一公里”若通過將為DeFi帶來利好

    2026-07-26 21:28
    Aave創(chuàng)始人Stani在X平臺發(fā)文表示,目前比以往任何時候都更需要行業(yè)各方形成共識,盡一切努力推動美國CLARITY法案順利通過。盡管目前該法案并非完美,且未來仍有許多細(xì)則需要監(jiān)管機(jī)構(gòu)制定,但它將成為首部涉及DeFi的監(jiān)管立法,為機(jī)構(gòu)、金融科技公司及銀行參與鏈上金融提供明確的法律框架和監(jiān)管確定性。一旦正式通過,其對鏈上金融生態(tài)帶來的推動作用,有望與此前GENIUS法案為穩(wěn)定幣行業(yè)帶來的發(fā)展機(jī)遇相似,吸引更多投資和機(jī)構(gòu)資金進(jìn)入鏈上領(lǐng)域。過去一年,尤其是最近數(shù)周和數(shù)日,Aave團(tuán)隊一直在美國華盛頓與相關(guān)政策制定者保持密切溝通,目前已進(jìn)入推動法案落地的“最后一公里”,這一階段至關(guān)重要。
  • 金色晚報|7月26日晚間重要動態(tài)一覽

    2026-07-26 21:14
    12:00-21:00關(guān)鍵詞:美伊、MichaelSaylor、TRUMP1.美媒曝特朗普暫停打擊伊朗內(nèi)幕;2.MichaelSaylor再次發(fā)布比特幣Tracker信息;3.韓媒:至少29家海外加密交易所在韓國GooglePlay商店遭下架;4.薩爾瓦多上半年加密匯款3540萬美元,占逾50億美元匯款市場0.7%;5.TRUMP團(tuán)隊將昨日解鎖的1380萬枚TRUMP代幣轉(zhuǎn)入多家CEX交易所;6.歐洲加密監(jiān)管趨嚴(yán)或引發(fā)并購潮:中小企業(yè)尋求與銀行及傳統(tǒng)金融機(jī)構(gòu)融合;7.劍橋初步研究:比特幣挖礦年耗電量增至190TWh,低碳能源占比升至59.4%。
  • 查看更多
更多

熱門幣種

  • 幣種
    最新價格
    24H漲跌幅
  • bitcoin BTC 比特幣

    BTC

    比特幣

    $ 64473.89¥ 436501.13
    +0.56%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 1886.49¥ 12771.91
    +1.47%
  • tether USDT 泰達(dá)幣

    USDT

    泰達(dá)幣

    $ 0.9991¥ 6.7641
    +0.01%
  • binance-coin BNB 幣安幣

    BNB

    幣安幣

    $ 570.68¥ 3863.61
    +0.73%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1.0008¥ 6.7756
    -0.01%
  • ripple XRP 瑞波幣

    XRP

    瑞波幣

    $ 1.0987¥ 7.4384
    +0.72%
  • solana SOL Solana

    SOL

    Solana

    $ 74.8673¥ 506.86
    +1.26%
  • tron TRX 波場

    TRX

    波場

    $ 0.3326¥ 2.2517
    +0.82%
  • hyperliquid HYPE Hyperliquid

    HYPE

    Hyperliquid

    $ 58.7357¥ 397.65
    +2.05%
  • dogecoin DOGE 狗狗幣

    DOGE

    狗狗幣

    $ 0.073341¥ 0.4965
    +5.11%
郓城县| 浦江县| 天等县| 罗山县| 比如县| 汉沽区| 社会| 徐汇区| 肃宁县| 瑞金市| 齐齐哈尔市| 福安市| 改则县| 右玉县| 台江县| 周口市| 平乡县| 新民市| 沈阳市| 河津市| 边坝县| 诸暨市| 三台县| 大宁县| 成都市| 虹口区| 夹江县| 无棣县| 奉化市| 芮城县| 宁阳县| 陈巴尔虎旗| 青冈县| 嘉禾县| 聊城市| 清河县| 高碑店市| 达拉特旗| 山阳县| 手机| 锡林浩特市|