最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

當(dāng)前位置:主頁 > 區(qū)塊鏈 > 資訊 > DeFi發(fā)展的最大卡點(diǎn)

一文解析DeFi發(fā)展的最大卡點(diǎn)

2026-04-09 10:21:34 | 來源: | 作者:佚名
文章詳細(xì)介紹了Drift借貸協(xié)議遭受黑客攻擊的事件,黑客通過長達(dá)六月的社會(huì)工程攻擊,利用了開發(fā)者日常操作中的漏洞,最終盜取了約2.85億美元的用戶資產(chǎn),黑客團(tuán)隊(duì)還可能已滲透其他DeFi協(xié)議,通過偽造身份、合法合作等方式獲取信任,長期潛伏在項(xiàng)目內(nèi)部

上周 Solana 借貸協(xié)議 Drift 遭到黑客攻擊,約 2.85 億美元用戶資產(chǎn)被盜。據(jù)官方說明,這不是典型的智能合約漏洞攻擊,而是一場長達(dá)六個(gè)月、由國家級(jí)黑客精心策劃的社會(huì)工程攻擊。

甚至有調(diào)查證據(jù)顯示,同一批威脅行為者可能早已深入多個(gè) DeFi 協(xié)議的開發(fā)核心,不是以攻擊者的身份,而是以貢獻(xiàn)者的角色。

一文解析DeFi發(fā)展的最大卡點(diǎn)

朝鮮黑 客早期潛入目標(biāo)很常見,但鮮少投入大量現(xiàn)金

根據(jù) Drift 事件聲明,攻擊者的核心策略是“成為生態(tài)系統(tǒng)的一部分”。

自 2025 年秋季起,他們偽裝成一家量化交易公司,開始在各大加密行業(yè)會(huì)議上接觸 Drift 的核心貢獻(xiàn)者。這類接觸不只一次,而是多次跨越不同國家、多場會(huì)議,持續(xù)半年的有意經(jīng)營。這些人技術(shù)專業(yè)、背景可查,對(duì) Drift 的運(yùn)作方式了如指掌。

且他們不僅限于與 Drift 核心成員交流。該團(tuán)隊(duì)還利用了 Drift 生態(tài)金庫(Ecosystem Vault)的開放機(jī)制,以合法交易公司的身份順利上架了自己的金庫,存入超過 100 萬美元的自有資金,參與多場工作會(huì)議,提出深入的產(chǎn)品問題,進(jìn)而鞏固與項(xiàng)目方之間的信任。

區(qū)塊鏈技術(shù)專家 Steven 接受 ChainCatcher 采訪時(shí)表示:“朝鮮黑客從早期就開始潛入目標(biāo),這是常見做法,但投入大量現(xiàn)金作為信任基礎(chǔ)比較少見。不過對(duì)攻擊者而言,這 100 萬美元其實(shí)是無風(fēng)險(xiǎn)投資,只要不發(fā)動(dòng)攻擊,這筆錢只是存在金庫里的正常資金,隨時(shí)可以取回;而且實(shí)際操作的是被招募的不知情的第三方人員,對(duì)組織本身幾乎沒有經(jīng)濟(jì)損失。”

此外,在與 Drift 長期合作的過程中,該團(tuán)隊(duì)曾以展示自家開發(fā)工具為由,分享了存放在 GitHub 上的代碼項(xiàng)目以及應(yīng)用程序。以當(dāng)時(shí)的情況來看,合作方之間互相查看彼此的代碼本是再正常不過的事。但 Drift 后續(xù)的調(diào)查卻發(fā)現(xiàn),一名貢獻(xiàn)者復(fù)制的 GitHub 代碼項(xiàng)目中內(nèi)含惡意代碼,另一名貢獻(xiàn)者則被誘導(dǎo)下載了偽裝成錢包產(chǎn)品的 TestFlight 應(yīng)用。

代碼項(xiàng)目這條路徑之所以難以防范,在于它完全嵌入了開發(fā)者的日常工作流程。開發(fā)者日常寫代碼時(shí),幾乎都會(huì)使用 VSCode 或 Cursor 這類代碼編輯器,可以把它想成工程師的 Word,每天都要打開使用。

而安全研究社區(qū)在 2025 年底就發(fā)現(xiàn)這類編輯器存在一項(xiàng)嚴(yán)重漏洞:當(dāng)開發(fā)者用它打開別人分享的代碼項(xiàng)目時(shí),項(xiàng)目中暗藏的惡意指令會(huì)自動(dòng)在后臺(tái)執(zhí)行,整個(gè)過程可以做到完全隱蔽,屏幕上不會(huì)彈出任何確認(rèn)窗口,不需要點(diǎn)擊同意,也沒有任何警告。開發(fā)者以為自己只是在“看代碼”,但電腦實(shí)際上已經(jīng)被植入了后門。攻擊者正是利用這個(gè)漏洞,把惡意軟件藏進(jìn)了開發(fā)者每天都在做的日常操作中。

直至 4 月 1 日 Drift 攻擊事件發(fā)生時(shí),該攻擊者團(tuán)隊(duì)的 Telegram 聊天記錄和所有惡意軟件痕跡已被徹底清除,只留下 2.85 億美元的缺口。

Drift 可能只是冰山一角?

根據(jù)加密行業(yè)緊急安全響應(yīng)組織 SEAL 911 的調(diào)查,此次攻擊與 2024 年 10 月 Radiant Capital 黑客事件系同一批威脅行為者所為。關(guān)聯(lián)依據(jù)包括鏈上資金流向(用于籌備和測試本次行動(dòng)的資金可追溯至 Radiant 攻擊者)以及行動(dòng)模式(本次行動(dòng)中部署的人設(shè)與已知的朝鮮相關(guān)活動(dòng)存在可辨識(shí)的重疊)。而 Drift 聘請的知名安全取證公司 Mandiant(現(xiàn)隸屬 Google)此前已將 Radiant 事件歸因于朝鮮國家關(guān)聯(lián)組織 UNC4736,但 Mandiant 尚未正式對(duì)本次 Drift 事件作出歸因,完整的設(shè)備取證仍在進(jìn)行中。

特別的是,親自現(xiàn)身會(huì)議的個(gè)人并非朝鮮國民。Steven 表示:“不應(yīng)該把朝鮮黑客看成一般的黑客組織,而應(yīng)該視為一個(gè)情報(bào)機(jī)構(gòu),這是一個(gè)擁有數(shù)千人、分工明確的龐大組織,其中,朝鮮黑客 Lazarus 在國際安全領(lǐng)域的正式代號(hào)為 APT38,朝鮮另一個(gè)關(guān)聯(lián)組織 Kimsuky 的代號(hào)則為 APT43。”

這也就解釋了為什么他們能夠在線下部署真人。他們會(huì)以各種名義在海外開設(shè)公司,招募當(dāng)?shù)厝藛T,而這些人甚至完全不知道自己是在為誰工作。“他可能以為自己加入了一家正常的遠(yuǎn)程辦公公司,做了一年后被派去見一個(gè)客戶,一切看起來都很正常,但背后就是黑客組織。等到司法機(jī)關(guān)來查的時(shí)候,那個(gè)人什么都不知道。”

如今,Drift 可能只是冰山一角。

如果說 Drift 事件揭露的是單一協(xié)議的破口,接下來的調(diào)查發(fā)現(xiàn)則指向一個(gè)更大的問題:同樣的手法,可能早已在整個(gè) DeFi 生態(tài)中運(yùn)作多年。

據(jù)區(qū)塊鏈研究員 Tayvano 的調(diào)查指出,自 2020 年 DeFi 快速擴(kuò)張以來,與朝鮮 IT 工作者有關(guān)聯(lián)的代碼貢獻(xiàn)已遍布多個(gè)知名項(xiàng)目,包括 SushiSwap、THORChain、Harmony、Ankr 與 Yearn Finance。

Drift 可能只是冰山一角?

Drift 可能只是冰山一角?_圖2

這些人員的手法與 Drift 事件如出一轍:使用偽造身份,通過自由接單平臺(tái)和直接聯(lián)系取得開發(fā)角色,進(jìn)入 Discord 頻道、開發(fā)者社區(qū)甚至參加開發(fā)者會(huì)議。一旦進(jìn)入項(xiàng)目內(nèi)部,他們便貢獻(xiàn)代碼、參與開發(fā)周期、與團(tuán)隊(duì)建立信任,直至摸清整個(gè)協(xié)議架構(gòu),伺機(jī)而動(dòng)。

Steven 認(rèn)為,在傳統(tǒng)情報(bào)機(jī)構(gòu)中,他們甚至可以埋伏一輩子,甚至由下一代繼續(xù)執(zhí)行上一代未完成的任務(wù)。Web3 項(xiàng)目對(duì)他們而言時(shí)間短、收益大,而且遠(yuǎn)程辦公的特性讓一個(gè)人可以同時(shí)在多個(gè)項(xiàng)目中身兼數(shù)職,這在 Web3 行業(yè)其實(shí)很常見,根本不會(huì)引起懷疑。

“朝鮮黑客組織會(huì)把所有 Web3 項(xiàng)目都納入攻擊范圍,仔細(xì)篩選每一個(gè)項(xiàng)目、收集團(tuán)隊(duì)成員的信息。他們對(duì)項(xiàng)目的了解,比項(xiàng)目方本身都要清楚。”Steven 說。而 Web3 之所以成為首要目標(biāo),是因?yàn)檫@個(gè)生態(tài)資金量大、全球缺乏統(tǒng)一監(jiān)管、遠(yuǎn)程辦公普遍導(dǎo)致合作方和員工的真實(shí)身份往往無從驗(yàn)證,加上從業(yè)者普遍年輕、社會(huì)經(jīng)驗(yàn)不足,這些特性恰好為朝鮮情報(bào)機(jī)構(gòu)提供了理想的滲透環(huán)境。

黑客事件屢見不鮮,項(xiàng)目方只能坐以待斃?

回顧近年重大 事件,社會(huì)工程始終是朝鮮黑客集團(tuán)的核心手段。恰逢近日幣安創(chuàng)始人 CZ 回憶錄《幣安人生》上線,書中回顧了 2019 年 5 月幣安被盜 7000 枚比特幣的經(jīng)過。據(jù) CZ 描述,黑客先是通過高級(jí)病毒入侵了數(shù)名員工的筆記本電腦,隨后在提幣流程的最后一步植入惡意指令,于凌晨 1 點(diǎn)盜走了熱錢包中全部 7000 枚比特幣(當(dāng)時(shí)價(jià)值約 4000 萬美元)。CZ 在書中寫道,從攻擊手法來看,黑客在幣安網(wǎng)絡(luò)中潛伏了一段時(shí)間,并高度懷疑是朝鮮 Lazarus 所為,甚至可能賄賂了內(nèi)部員工。

2022 年的 Ronin Network 事件也是經(jīng)典案例。Ronin 是熱門鏈游 Axie Infinity 背后的側(cè)鏈,負(fù)責(zé)處理游戲內(nèi)所有資產(chǎn)的跨鏈轉(zhuǎn)移,當(dāng)時(shí)鎖倉資金規(guī)模龐大。攻擊起因是一名開發(fā)者收到了一份看似來自知名公司的高薪職位邀請,在面試過程中下載了一份含有惡意程序的文件,攻擊者借此取得內(nèi)部系統(tǒng)權(quán)限,最終盜走了 6.25 億美元。

2023 年的 CoinsPaid 事件手法也幾乎相同。CoinsPaid 是一家處理加密貨幣支付的服務(wù)商,攻擊者同樣通過偽造的招聘流程接近員工,誘導(dǎo)對(duì)方安裝惡意軟件后入侵系統(tǒng)。更近期的黑客行動(dòng)手段則更加多元:偽造的視頻通話、被入侵的社交賬戶,以及偽裝成會(huì)議軟件的惡意程序。

受害者收到看似正常的 Calendly 會(huì)議鏈接,點(diǎn)進(jìn)去后被引導(dǎo)安裝偽造的會(huì)議應(yīng)用,惡意軟件借此竊取錢包、密碼、助記詞和通信記錄。據(jù)估計(jì),僅通過此類手法,朝鮮黑客集團(tuán)就已竊取超過 3 億美元。

同時(shí),被盜資金的最終去向也值得關(guān)注。Steven 表示,被盜資金最終都會(huì)流入朝鮮政府的控制之下。洗錢由組織內(nèi)專門負(fù)責(zé)的團(tuán)隊(duì)執(zhí)行,他們會(huì)自己開設(shè)混幣器,并在大量交易所用假身份開立賬戶,有一套完整且復(fù)雜的流程:資金在被盜的第一時(shí)間就會(huì)經(jīng)過混幣器清洗,再兌換成隱私幣,接著通過不同的 DeFi 項(xiàng)目進(jìn)行跨鏈轉(zhuǎn)移,在交易所和 DeFi 之間反復(fù)流轉(zhuǎn)。

“整個(gè)過程大約在 30 天內(nèi)完成,最終資金會(huì)落入東南亞的賭場、不需要 KYC 的小型交易所,以及中國香港和東南亞地區(qū)的場外交易(OTC)服務(wù)商手中,從而被兌現(xiàn)提取。”

那么,面對(duì)這種新型威脅模型,對(duì)手不僅是攻擊者,更是參與者,加密行業(yè)該如何應(yīng)對(duì)?

Steven 認(rèn)為,管理大規(guī)模資金的項(xiàng)目方應(yīng)當(dāng)雇用專業(yè)的安全團(tuán)隊(duì),在團(tuán)隊(duì)內(nèi)部設(shè)置專職安全崗位,而且所有核心成員必須嚴(yán)格遵守安全紀(jì)律。尤其重要的是,開發(fā)設(shè)備和負(fù)責(zé)財(cái)務(wù)簽名的設(shè)備必須做到嚴(yán)格的物理隔離。他特別提到,Drift 此次事件中一個(gè)關(guān)鍵問題是已經(jīng)取消了時(shí)間鎖的緩沖機(jī)制,“這個(gè)在任何時(shí)候都是不能取消的。”

不過他也坦言,如果朝鮮情報(bào)機(jī)構(gòu)真的要深度潛伏,即使做嚴(yán)格的背景調(diào)查也很難完全識(shí)別。但引入安全團(tuán)隊(duì)仍然至關(guān)重要。他建議項(xiàng)目方引入藍(lán)隊(duì)(即網(wǎng)絡(luò)攻防中的防守方團(tuán)隊(duì)),因?yàn)樗{(lán)隊(duì)不僅能協(xié)助提升設(shè)備和行為的安全性,還會(huì)持續(xù)監(jiān)控關(guān)鍵節(jié)點(diǎn),一旦出現(xiàn)異常波動(dòng),可以第一時(shí)間發(fā)現(xiàn)攻擊并作出反應(yīng)。“僅靠項(xiàng)目方自己的安全能力,不足以抵抗這種級(jí)別的攻擊。”

他還補(bǔ)充,目前朝鮮的網(wǎng)絡(luò)戰(zhàn)能力在全世界可以排到前五,僅次于美國、俄羅斯、中國和以色列。面對(duì)這種級(jí)別的對(duì)手,單靠代碼審計(jì)遠(yuǎn)遠(yuǎn)不夠。

結(jié)語

Drift 事件證明,如今 DeFi 面對(duì)的最大威脅不只有行情、不只有流動(dòng)性,在安全上更不只需要防范代碼漏洞,因?yàn)殚g諜可能就藏匿于身邊。

當(dāng)攻擊者愿意花半年時(shí)間、投入百萬美元來經(jīng)營一段關(guān)系,傳統(tǒng)的代碼審計(jì)和安全防線根本不夠用。而根據(jù)現(xiàn)有調(diào)查,這套手法很可能已經(jīng)在多個(gè)項(xiàng)目中運(yùn)作多年,只是還沒有被發(fā)現(xiàn)。

DeFi 能否保持去中心化與開放已不再是核心問題,真正的問題是:它能否在保持開放的同時(shí),抵御那些經(jīng)過層層包裝的對(duì)手滲透到內(nèi)部。

以上就是一文解析DeFi發(fā)展的最大卡點(diǎn)的詳細(xì)內(nèi)容,更多關(guān)于DeFi發(fā)展的最大卡點(diǎn)的資料請關(guān)注腳本之家其它相關(guān)文章!

免責(zé)聲明:本文只為提供市場訊息,所有內(nèi)容及觀點(diǎn)僅供參考,不構(gòu)成投資建議,不代表本站觀點(diǎn)和立場。投資者應(yīng)自行決策與交易,對(duì)投資者交易形成的直接或間接損失,作者及本站將不承擔(dān)任何責(zé)任。!

你可能感興趣的文章

幣圈快訊

  • BitwiseBHYPHyperliquidETF數(shù)周內(nèi)向Coinbase轉(zhuǎn)移28.07萬枚HYPE價(jià)值1735萬美元

    2026-07-28 23:08
    據(jù)OnchainLens監(jiān)測,BitwiseBHYPHyperliquidETF約1小時(shí)前再次向Coinbase轉(zhuǎn)移3.93萬枚HYPE,價(jià)值約213萬美元。該基金過去數(shù)周已通過多筆交易向Coinbase累計(jì)轉(zhuǎn)移28.07萬枚HYPE,價(jià)值約1735萬美元。目前持有35.4萬枚HYPE,價(jià)值約1925萬美元,另有價(jià)值3462萬美元的HYPE在Hyperliquid質(zhì)押中。
  • 過去24小時(shí)全網(wǎng)爆倉5.83億美元主爆多單

    2026-07-28 23:06
    據(jù)CoinGlass數(shù)據(jù),過去24小時(shí)內(nèi)加密貨幣市場總爆倉金額達(dá)5.83億美元,其中多單爆倉5.11億美元,空單爆倉7196.43萬美元,共有129,586人被爆倉。
  • 鏈上執(zhí)行基礎(chǔ)設(shè)施公司BirdaiLabs完成400萬美元種子輪融資CastleIslandVentures領(lǐng)投

    2026-07-28 23:01
    據(jù)PRNewswire報(bào)道,鏈上執(zhí)行基礎(chǔ)設(shè)施公司BirdaiLabs宣布完成400萬美元種子輪融資,本輪由CastleIslandVentures領(lǐng)投,MetalayerVentures和TheVentureDept跟投。BirdaiLabs重點(diǎn)為高性能公鏈提供交易執(zhí)行質(zhì)量的度量、驗(yàn)證和優(yōu)化基礎(chǔ)設(shè)施,目標(biāo)是減少訂單與成交之間因排序與傳播產(chǎn)生的價(jià)值流失,并將更多價(jià)值回饋給交易者和做市商。公司團(tuán)隊(duì)來自FranklinTempleton、Citadel等傳統(tǒng)金融機(jī)構(gòu),正擴(kuò)充高級(jí)工程及量化研究團(tuán)隊(duì),以適配多提議者架構(gòu)下的鏈上執(zhí)行競爭,并為未來機(jī)構(gòu)參與數(shù)字資產(chǎn)市場提供可驗(yàn)證的公平與透明執(zhí)行標(biāo)準(zhǔn)。
  • 道明證券:若美聯(lián)儲(chǔ)維持利率不變美元可能疲軟

    2026-07-28 23:01
    道明證券策略師在一份報(bào)告中表示,如果美聯(lián)儲(chǔ)周三維持利率不變,美元可能會(huì)出現(xiàn)條件反射式的疲軟。預(yù)計(jì)利率將保持不變,但美聯(lián)儲(chǔ)哈瑪克和洛根將持反對(duì)意見,支持加息。盡管如此,由于對(duì)2026年剩余時(shí)間美聯(lián)儲(chǔ)加息的預(yù)期反映依然完好,美元的任何短期疲軟都可能受到限制。
  • 標(biāo)普500指數(shù)轉(zhuǎn)漲納斯達(dá)克100指數(shù)跌幅縮窄至1.1%

    2026-07-28 22:54
    據(jù)Gate行情數(shù)據(jù)顯示,標(biāo)普500指數(shù)轉(zhuǎn)漲,納斯達(dá)克100指數(shù)的跌幅縮窄至1.1%。
  • 查看更多
更多

熱門幣種

  • 幣種
    最新價(jià)格
    24H漲跌幅
  • bitcoin BTC 比特幣

    BTC

    比特幣

    $ 63424.16¥ 429191.29
    -1.92%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 1888.31¥ 12778.19
    -2.18%
  • tether USDT 泰達(dá)幣

    USDT

    泰達(dá)幣

    $ 0.9988¥ 6.7588
    +0%
  • binance-coin BNB 幣安幣

    BNB

    幣安幣

    $ 568.57¥ 3847.51
    +0.16%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1.0009¥ 6.773
    -0.01%
  • ripple XRP 瑞波幣

    XRP

    瑞波幣

    $ 1.0541¥ 7.133
    -3.25%
  • solana SOL Solana

    SOL

    Solana

    $ 73.393¥ 496.65
    -2.76%
  • tron TRX 波場

    TRX

    波場

    $ 0.3245¥ 2.1958
    -1.37%
  • hyperliquid HYPE Hyperliquid

    HYPE

    Hyperliquid

    $ 54.888¥ 371.42
    -5.75%
  • dogecoin DOGE 狗狗幣

    DOGE

    狗狗幣

    $ 0.070029¥ 0.4738
    -1.9%
明光市| 商丘市| 南木林县| 霸州市| 全椒县| 宜宾市| 克什克腾旗| 高邮市| 松溪县| 清流县| 游戏| 徐水县| 霍山县| 卢龙县| 周至县| 丰都县| 吉水县| 南宫市| 临夏县| 江达县| 泰兴市| 咸阳市| 上饶市| 永胜县| 赫章县| 庐江县| 威信县| 额济纳旗| 乌恰县| 色达县| 清徐县| 当涂县| 施甸县| 新闻| 个旧市| 环江| 岑溪市| 临城县| 呼和浩特市| 容城县| 镇赉县|