Gate Research: Security Incident Summary for March 2025

4/7/2025, 5:16:28 AM
Gate Research: 2025年3月、Web3業界は8つのセキュリティインシデントを経験し、その結果、合計1443万ドルの損失が発生しました。前月と比較して著しい減少です。攻撃の大部分は、スマートコントラクトの脆弱性とアカウントの侵害に関連しており、この期間中のすべての暗号関連インシデントの62.5%を占めています。主な事例には、1inchを標的とした500万ドルの攻撃(盗まれた資金の90%が回収されました)と、契約の欠陥と秘密鍵の漏洩に関与するZothへの2つの別々の攻撃が含まれ、合計857.5万ドルの損失につながりました。ブロックチェーンの分布に関して、今月は公開ブロックチェーンBSCで損失を報告したプロジェクトが1つだけでした。

Gate Researchの最新のWeb3業界セキュリティレポートは、SlowMistのデータに基づいており、2025年3月に8件のセキュリティインシデントが記録され、総損失額は約$14.43百万ドルとなりました。インシデントは種類によって異なり、アカウントハックとスマートコントラクトの脆弱性が全体の62.5%を占めています。レポートは、1inchへのスマートコントラクトの脆弱性攻撃や、コントラクトの欠陥と秘密鍵漏洩に関わるZoth事件など、主要なイベントの詳細な分析を提供しています。アカウント侵害と契約の脆弱性が、その月の主要なセキュリティ脅威として特定され、業界全体でセキュリティ対策の強化が引き続き求められています。

抽象的

  • 2025年3月、Web3業界では8件のセキュリティインシデントが発生し、前月に比べて合計損失額が1443万ドルに減少しました。
  • これらのほとんどは、スマートコントラクトの脆弱性やアカウントの侵害などの攻撃手法に関連する事件であり、これらが暗号業界のセキュリティケース全体の62.5%を占めています。
  • 今月の主な出来事には、1inchを標的としたスマートコントラクトの脆弱性の悪用による重大な事件(500万ドルの損失、そのうち90%が回収されました)と、Zothに対する2つの別々の攻撃が含まれています。1つは契約の脆弱性、もう1つは秘密鍵の漏洩に関わるもので、合計で857.5万ドルの損失が発生しました。
  • ブロックチェーンの分散に関して、今月、公開チェーンBSCで1つのプロジェクトだけが損失を被りました。

セキュリティインシデントの概要

SlowMistのデータによると、2025年3月1日から3月30日の間に8件のセキュリティインシデントが記録され、合計損失は約1443万ドルに上りました。攻撃は主にスマートコントラクトの脆弱性、アカウントの侵害、およびその他の悪用手法が関与しています。2025年2月と比較して、総損失は前月比99%減少しました。スマートコントラクトの欠陥とハッキングされたアカウントがこれらの攻撃の主な原因であり、そのうち5件のインシデントが62.5%を占めています。公式X(旧Twitter)アカウントは引き続きハッカーの主な標的となっています。[1]

今月、公共ブロックチェーンで唯一のセキュリティインシデントが発生したのはBSCで、Four.memeは18万ドルを超える損失を被った。これは、BSCエコシステム内でのスマートコントラクト監査、リスク管理メカニズム、オンチェーンモニタリングの継続的な改善の必要性を示しています。

今月、いくつかのブロックチェーンプロジェクトが重大なセキュリティ侵害に直面し、大きな財務的損失を被りました。最も注目すべきは、RWAステーキングプラットフォームZothで、$8.29百万の損失をもたらしたハッキングと、$285,000の損害を引き起こしたスマートコントラクトの脆弱性による2つの攻撃に苦しんだことです。さらに、DEXアグリゲーター1inchは契約の脆弱性により$5百万を失いました。

3月の主要なセキュリティインシデント

公式開示によると、3月の主要な脅威は、秘密鍵の漏洩とスマートコントラクトの脆弱性によるもので、被った損失額は1350万ドルを超えました。

  • 攻撃者は、時代遅れのFusion v1契約の脆弱性を悪用し、約$5百万のUSDCとwETHを盗みました。資金はエンドユーザーのウォレットから直接ではなく、リゾルバから取られました。
  • RWAステーキングプラットフォームZothは、3月に2つのセキュリティインシデントに見舞われました。3月6日には担保計算の欠陥により約285,000ドルの損失が発生しました。3月21日にはハッカーが管理者権限を取得し、契約を悪意のあるバージョンにアップグレードし、USD0++の約8.29百万ドル相当を窃取しました。その後、これは4,223 ETHに換金されました。

1inch

プロジェクト概要:1inchは、スマートアルゴリズムを使用して複数のDEX間で最適な取引ルートを特定し、取引効率と資本利用を向上させる分散型取引(DEX)アグリゲーターです。公式ウェブサイトによると、1inchは320万以上の流動性ソースを統合し、累積取引高で5960億ドル以上を処理し、1億3400万以上の取引を通じて2170万人以上のユーザーにサービスを提供しています。

インシデント概要:

3月5日、レガシーFusion v1スマートコントラクトの脆弱性により、約500万ドルの損失が発生しました。攻撃者は、陳腐化した契約を悪用する悪意のあるトランザクションパスを作成し、個々のユーザーではなくリゾルバから資金(具体的にはUSDCとwETH)を引き出しました。事件後の調査により、その脆弱性が陳腐化したスマートコントラクトにのみ存在することが判明しました。攻撃者は特定のトランザクションパスを作成することで、リゾルバから資金を移転する関数を呼び出しました。現在のバージョンの契約にはこの脆弱性は含まれていません。

Decurityによる事後分析によると、1inchチームは攻撃者との交渉に入りました。現在、盗まれた資金の約90%が回収されており、残りは攻撃者によってバグバウンティとして保持されています。この攻撃は、アップグレードされていなかった旧式のリゾルバに主に影響を与えました。直接ユーザー資産には影響がなく、ユーザーウォレットからの大規模な流出も検出されませんでした。この事件は、古い契約の段階的な非推奨化とアップグレードの必要性を明らかにしました。[3][4][5]

事後インシデントの推奨事項:

  • レガシーコントラクトの管理とアクセス制御を強化する: 廃止されたスマートコントラクト(たとえばFusion v1など)は、潜在的な攻撃面を排除するために完全に廃止され、権限が凍結されるか強制的に移行されるべきです。アクセス制御ロジックも、呼び出し元を検証し、意図しない呼び出し経路を通じた悪用を防ぐためにより厳格な権限チェックを施すことで改善すべきです。
  • 監査プロセスとカバレッジを向上させる:コア契約に関連する周辺モジュール(例:リゾルバ)は、各コンポーネントに明確に定義されたリスク境界を持つ形式の監査範囲に含めるべきです。構造の再構築、言語のアップグレード、またはインターフェースの変更がある場合は、再監査プロセスをトリガーし、過去のリスク評価はレガシーバージョンのまま保持されるべきです。
  • リアルタイムの監視および緊急対応システムの構築: チェーン上のセキュリティ監視システムを展開して、リアルタイムの異常な取引動きを検出するべきです。許可の凍結、緊急連絡手段、およびロールバック戦略などの迅速な対応メカニズムを備え、資産損失の時間枠を最小限に抑えるべきです。
  • プロジェクト全体のセキュリティポストを強化するために、バグバウンティプログラムやグレーハットハッカーとの責任ある開示契約など、倫理的な脆弱性の報告を促進するインセンティブメカニズムを確立する。

Zoth

プロジェクト概要:Zothは、伝統的な金融とDeFiエコシステムを資産トークン化を通じて結びつける、イーサリアムベースのRWAリステーキングプラットフォームです。ユーザーは準拠した実世界の資産をステーキングしてオンチェーンの収益を得たり、キャピタル効率を高めるためにリステーキングメカニズムに参加したりできます。公式ウェブサイトによると、Zothは総ロックバリュー(TVL)が$35.4百万ドルであり、登録資産が$2.5億ドル以上あるため、オンチェーンと伝統的な金融システムの交差点において強力な存在感を示しています。プラットフォームは、RWA発行者や流動性プロトコルとのパートナーシップを通じてリステーキングエコシステムを拡大し続けています。[6]

インシデントの概要:

2025年3月、Zothは2つの大規模なセキュリティ侵害を経験し、約857.5万ドルの損失を被りました。

  • 3月6日:Zothの担保ロジックにおける設計上の欠陥により、攻撃者は契約の担保評価プロセスにおける不正確な計算を悪用することができました。攻撃者は特定の関数を繰り返し呼び出すことで、担保検証チェックをバイパスし、約$285,000の余剰資金を抽出しました。この事件は、契約が資産評価、担保比率の閾値、および境界条件をどのように処理しているかにおける弱点を明らかにしました。
  • 3月21日:Zothは再度狙われ、非常に綿密かつ故意の攻撃を受けました。数回の失敗した試みの後、攻撃者はデプロイヤーアカウントの制御に成功し、それを使用してプロキシコントラクトを介して悪意のあるバージョンにプロトコルをアップグレードしました。このアップグレードにより、攻撃者は契約ロジックの完全な制御を得て、担保となるUSD0++トークンを含む孤立した金庫を排出することができました。攻撃者は約8億4500万USD0++を盗み出し、すぐにDAIに交換し、4223ETHに換算しました。

事件の後、Zothチームはすぐに緊急対応プロトコルをアクティブ化し、ブロックチェーンセキュリティ企業Crystal Blockchain BVと提携して調査を行いました。また、資産発行者パートナーと緊密に連携し、プラットフォームの約73%のTVLを確保しました。Zothは公式声明で、盗まれた資金の回収に役立つ情報を奨励するための50万ドルのバグバウンティプログラムを発表しました。

3月31日時点で、盗まれた資産はほとんど動かされず、4,223 ETHを保持している2つのウォレットアドレスに集中しています。チームはオンチェーンの監視システムを展開し、世界のブロックチェーン分析企業、Web2プラットフォーム、法執行機関と協力して、攻撃者の動きを追跡しています。Zothは、調査が完了した後に完全な事後報告書と回復・再構築計画を公開することを約束しています。

インシデント後の推奨事項:

  • コア特権の強化と管理のアップグレード: このインシデントは、デプロイヤーの秘密鍵が compromised され、悪意のある契約のアップグレードが可能となったことから発生しました。特権制御とアップグレードプロセスの重大な弱点を明らかにしました。今後は、マルチシグネチャウォレットの採用、レイヤー化されたアクセス許可の実装、アップグレードのホワイトリストメカニズムの確立、オンチェーンガバナンスまたはセキュリティ監査手続きの強制実施が推奨されています。
  • リアルタイムの監視と自動リスク管理の実装: 資金の急激な流出は、タイムリーな検出の欠如を示していた。プラットフォームは、将来の攻撃に対応するために、リアルタイムトランザクションの監視、攻撃警告システム、およびチェーン上での資産凍結メカニズムを展開すべきです。
  • 資産の保管およびアクセス制御ロジックの改善: 孤立した保管庫からの成功した引き出しは、保管メカニズム内でのアクセス制御が不十分であることを示しています。主要な資産契約が複数のリスク制御層によって保護されるようにするために、動的呼び出し制限、異常行動の検出、および取引パスの検証が導入されるべきです。
  • 緊急対応とチーム間の連携を制度化する: チームは、セキュリティ企業や法執行機関と連携し、進捗状況の更新を行い、バウンティ・プログラムを開始することで、迅速に対応し、状況を効果的に安定させました。将来のインシデントに備えて、監視、警告、凍結、調査、コミュニケーションの5つの主要段階をカバーする標準化された緊急対応プロトコルを採用し、継続的な透明性を確保することが求められます。

概要

2025年3月、複数のDeFiプロジェクトがセキュリティ侵害を受け、数千万ドルの損失が発生しました。1inchのスマートコントラクトの脆弱性を悪用した攻撃とZothの特権昇格攻撃という2つの注目すべき事件は、再びレガシーコントラクトの露出、中央集権的な管理特権、欠陥のあるアップグレードメカニズム、および不十分なリスク対応フレームワークなどのシステムリスクを浮き彫りにしました。1inchは攻撃者と迅速な交渉を通じてほとんどの盗まれた資金を回収することに成功し、Zothは迅速にクロスチームの協力を開始し、資産の73%を保護することに成功しましたが、いずれの場合も、ガバナンス構造、アクセス制御、セキュリティ監査、および多くのDeFiプロトコル全体でのリアルタイムモニタリングの改善の余地があることを示しました。

これらの出来事は、オンチェーンモニタリングシステム、自動資産凍結メカニズム、およびグレーハットディスクロージャーのためのインセンティブ構造を実装する重要性を強調しています。 DeFiプロジェクトが長期的なユーザー信頼を維持するためには、セキュリティを当初から基本的な設計要素として扱う必要があります。それを後回しにするのではなく。Gate.ioは、ユーザーにセキュリティの動向について情報を入手し、積極的に個人資産を保護するよう呼びかけています。


参照:

  1. Slowmist,https://hacked.slowmist.io/
  2. 1inch,https://1inch.io/
  3. X,https://x.com/SlowMist_Team/status/1897958914114879656
  4. Decurity,https://blog.decurity.io/yul-calldata-corruption-1inch-postmortem-a7ea7a53bfd9
  5. X,https://x.com/PeckShieldAlert/status/1906894141193376021
  6. Zoth,https://zoth.io/
  7. X,https://x.com/zothdotio/status/1906343855181701342
  8. X,https://x.com/CyversAlerts/status/1903021017460600885
  9. X,https://x.com/PeckShieldAlert/status/1903040662829768994



Gate Research
Gate Researchは、詳細なコンテンツを提供する包括的なブロックチェーンおよび暗号通貨研究プラットフォームです。これには、技術分析、ホットトピックの洞察、市場レビュー、業界研究、トレンド予測、およびマクロ経済政策分析が含まれます。

Click ここ今すぐ訪問

免責事項
暗号通貨市場への投資には高いリスクが伴い、投資判断を行う前にユーザーが独自の調査を行い、購入する資産や商品の性質を完全に理解することをお勧めします。投資判断によって生じた損失や損害について、Gate.ioは一切の責任を負いません。

著者: Shirley
翻訳者: Sonia
レビュアー: Addie、Evelyn、Mark
翻訳レビュアー: Ashley、Joyce
* 本情報はGateが提供または保証する金融アドバイス、その他のいかなる種類の推奨を意図したものではなく、構成するものではありません。
* 本記事はGateを参照することなく複製/送信/複写することを禁じます。違反した場合は著作権法の侵害となり法的措置の対象となります。

株式

暗号資産カレンダー

プロジェクトの最新情報
Etherex は 8 月 6 日にトークン REX を発表します。
REX
22.27%
2025-08-06
ラスベガスのレアデブ & ガバナンスデー
カルダノは、8月6日から7日までラスベガスでRare Dev & Governance Dayを開催し、技術開発とガバナンスに関するワークショップ、ハッカソン、パネルディスカッションを特集します。
ADA
-3.44%
2025-08-06
リオデジャネイロのBlockchain.Rio
ステラは、8月5日から7日までリオデジャネイロで開催されるBlockchain.Rio会議に参加します。プログラムには、ステラエコシステムの代表者がパートナーであるCheesecake LabsおよびNearXと協力して行う基調講演やパネルディスカッションが含まれます。
XLM
-3.18%
2025-08-06
ウェビナー
Circleは「GENIUS法時代の始まり」というタイトルのライブエグゼクティブインサイトウェビナーを2025年8月7日14:00 UTCに予定していることを発表しました。このセッションでは、米国における初の連邦規制フレームワークである新しく成立したGENIUS法の影響を探ります。CircleのDante DisparteとCorey Thenが、法律がデジタル資産の革新、規制の明確さ、そして米国のグローバル金融インフラにおけるリーダーシップにどのように影響するかについて議論をリードします。
USDC
-0.03%
2025-08-06
XのAMA
Ankrは8月7日16:00 UTCにXでAMAを開催し、DogeOSがDOGEのアプリケーション層を構築する作業に焦点を当てます。
ANKR
-3.23%
2025-08-06

関連記事

Piコインの真実:次のビットコインになる可能性がありますか?
初級編

Piコインの真実:次のビットコインになる可能性がありますか?

Pi Networkのモバイルマイニングモデルを探索し、それが直面する批判とBitcoinとの違い、次世代の暗号通貨となる可能性を評価します。
2/7/2025, 2:15:33 AM
Gate Research: BTCとETHの価格が安値を再テスト;CMEがSOL先物を開始
上級

Gate Research: BTCとETHの価格が安値を再テスト;CMEがSOL先物を開始

Gate Research Daily Report:3月4日、BTC価格は24時間で9.31%下落し、現在84,208 USDTで取引されています。ETH価格は14.34%減少し、現在2,077 USDTです。Maple Financeプロトコルの総ロックアップ価値(TVL)が4億ドルを超え、過去最高に達しました。SoneiumパブリックブロックチェーンのTVLは5,000万ドルを超え、これも最高記録を更新しました。Bybitのハッカーは10日間で49.9万ETHを洗浄しました。SECは暗号資産の規制枠組みを明確にするため、暗号タスクフォースの人事リストを発表しました。CMEは3月17日にSOL先物を開始します。AaveはSonicメインネットに拡張し、V3レンディングマーケットを展開しました。
3/4/2025, 8:27:34 AM
Gitcoinパスポート:分散ネットワークへのゲートウェイ
中級

Gitcoinパスポート:分散ネットワークへのゲートウェイ

Gitcoin Passportは、Web2とWeb3の認証方法を統合した分散型ID検証ツールです。ユーザーのプライバシーを保護し、シビル攻撃から保護します。これは、Web3エコシステムのセキュリティと透明性を強化することを目的としています。
9/18/2024, 9:42:12 AM
gate Research: GTが史上最高値を記録、EthereumメインネットのStakingが54M ETHを超える
上級

gate Research: GTが史上最高値を記録、EthereumメインネットのStakingが54M ETHを超える

gate リサーチデイリーレポート:BTC は 99,000 の抵抗レベルを突破しようとしましたが、効果的に足場を築くことに失敗し、95,860 ドルに後退しました。 イーサリアムのステーキング量は 5400 万 ETH を超え、再ステーキングが約 10% を占めています。GT は 17.69 ドルの最高価格に達し、新しい歴史的な高値を記録しました。ベースチェーン上のUniswapプロトコルの月間取引高は 156.5 億ドルに達し、新しい歴史的な高値を記録しました。米国上場企業KULRはビットコインリザーブを立ち上げ、約 217 ビットコインを購入しました。 MIRA トークンの時価総額は 8000 万ドルに急騰し、希少疾患の募金の新たなパラダイムとなりました。分散型AIインフラプロジェクトChainOperaは、Finality Capital Partners がリードする 1700 万ドルのシードラウンドの資金調達を完了しました。
12/27/2024, 9:06:32 AM
秘密鍵とシードフレーズ:主な違い
初級編

秘密鍵とシードフレーズ:主な違い

あなたの暗号通貨を保存する主な方法は、暗号ウォレットを使用することです。ウォレットの管理は独自のスキルであり、その動作を理解することは、資金を安全に保つための重要な部分です。この記事では、ウォレットの管理の重要な要素である秘密鍵とシードフレーズ、そしてそれらを使用して資金をできるだけ安全に保つ方法について説明します。
11/26/2024, 12:04:51 PM
gate リサーチ:Auto-Invest 製品バックテストレポート
中級

gate リサーチ:Auto-Invest 製品バックテストレポート

このレポートでは、2021年9月1日から2024年12月30日までの期間、Gate.ioの投資商品でのBTC、ETH、SOL、GTおよびそれらの組み合わせの投資パフォーマンスをドルコスト平均法(DCA)と買い時保有戦略と比較した詳細なバックテストを実施しています。レポートでは、各戦略の計算手順と核心的な数式を示すために、例に基づいたアプローチを使用し、主要な期間のデータ表とともに、計算ステップをデモンストレーションしています。
2/12/2025, 10:08:01 AM
今すぐ始める
登録して、
$100
のボーナスを獲得しよう!