> 本月发生了什么? **撰文:Beosin** 又到了每月安全盘点时刻!据区块链安全审计公司 Beosin 旗下 Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,2023 年 5 月,各类安全事件涉及金额连续两月持续下降。**5 月发生较典型安全事件超『22』起,各类攻击事件损失总金额约 1969 万美元,较 4 月下降约 79%。另外,诈骗跑路涉及总金额达到了 4502 万美元,超过了攻击事件的损失金额。** 本月最大的攻击事件为 Arbitrum 链上的 Jimbos 遭受攻击,损失约 750 万美元。硬件钱包相关的安全事件有所增加,用户需多加注意。5 月诈骗跑路事件依旧频发,多起跑路项目涉及金额达到了 100 万美元以上。 ## DeFi 方面共发生『10』起典型安全事件 No.15 月 2 日,BSC 链上的 Level Finance 项目被攻击,损失 109 万美元。 No.25 月 3 日,BSC 链上的 Never Fall 遭受攻击,损失 7 万美元。 No.3 5 月 6 日,DEUS 推出的稳定币 DEI 遭到黑客攻击,黑客获利约 630 万美元。 No.4 5 月 7 日,BSC 链上的 BFT 遭受闪电贷攻击,损失 27 万美元。 No.5 5 月 10 日,BSC 链上 SNK 遭受攻击,黑客利用 SNK 的邀请奖励机制获利 19 万美元。 No.6 5 月 20 日,BSC 链上 Swap-Lp 遭受攻击,损失 100 万美元。 No.7 5 月 20 日,Tornado Cash 遭受攻击,损失 107 万美元。 No.8 5 月 24 日,BSC 链上 CS 代币遭受攻击,损失约 71 万美元。 No.9 5 月 24 日,BSC 上链的 LCT 项目遭受攻击,损失约 11.8 万美元。 No.10 5 月 28 日,Arbitrum 链上的 Jimbos 遭受攻击,损失约 750 万美元。项目方表示,若攻击者归还 90% 的资金,则放弃追究攻击者责任。 ## 钱包 / 用户安全方面共发生『3』起典型安全事件 No.1硬件钱包 imKey 称,近期发现有非官方店铺线上商城出售『已激活』的 imKey 硬件钱包,此情况存在被社会工程攻击的可能,有较大欺诈风险。 No.2 安全公司称 Trezor T 硬件钱包存在漏洞,攻击者可以在物理访问硬件钱包时破解助记词。 No.3 目前出现使用共享充电宝窃取私钥的新型盗币方式,诈骗团伙将 KTV 的共享充电宝改装了并植入了恶意程序以盗取手机内的私钥。 ## 诈骗跑路方面共发生『6』起典型安全事件 No.1 5 月 4 日,Arbitrum 生态上的项目 XIRTAM 发生 rug pull,项目方将 1909 ETH(约 358 万美元)转入币安后遭冻结。 No.2 5 月 4 日,Meme 币项目 WSB Coin 发生 Rug Pull,涉及资金 63.5 万美元。 No.3 5 月 19 日,Arbitrum 上应用 Swaprum 发生 Rug Pull,部署者获利 300 万美元。 No.4 5 月 24 日,区块链金融平台 Fintoch 幕后团队疑似庞氏骗局,已诈骗 3160 万枚 USDT。 No.5 5 月 30 日,BlockGPT 项目发生 Rug Pull,涉及资产约 25.6 万美元。 No.6 一家名为 Inferno Drainer 的多链诈骗服务提供商已盗取约 590 万美元资产,目前已有近 4888 名受害者。 ## 加密犯罪 / 案件监管方面共发生『2』起典型安全事件 No.1 5 月 20 日消息,美国司法部公告称,一名内华达州男子因涉嫌参与 CoinDeal 而受到指控。CoinDeal 是一项投资欺诈计划,骗取了 10,000 多名受害者超过 4500 万美元。 No.2 5 月,美国司法部从与杀猪诈骗相关的地址中缴获了价值高达 1.12 亿美元的加密货币。 ## 其他方面共发生『1』起典型安全事件 No.1 Beosin 安全团队在 SnarkJS 0.6.11 及之前的版本的库中发现了一个严重漏洞 CVE-2023-33252,提醒所有使用了 SnarkJS 库的 zk 项目方将 SnarkJS 更新到 0.7.0 版本以确保安全性。 扩展阅读:Beosin 发现 Circom 验证库漏洞 CVE-2023-33252,提醒 zk 项目方注意相关风险 鉴于当前区块链安全领域的新形势,『Beosin』在此总结: 从总体上看,**2023 年 5 月各类区块链安全事件涉及金额持续下降。5 月各类攻击事件损失总金额达到了 1969 万美元,较 4 月下降约 79%。** 本月诈骗跑路涉及金额超过了攻击事件,也出现了诸如使用共享充电宝窃取私钥的新型盗币方式。黑客和诈骗者正逐渐将攻击目标从各项目方转向普通用户。建议用户一定要提高反诈意识,做好项目背景调查,多渠道了解和学习以保障自身资产安全。另外,本月被攻击的项目中超过一半都未经审计,建议项目上线前一定要寻找专业的审计公司进行审计。 
5 月安全事件盘点:损失总金额约 1969 万美元,较 4 月下降约 79%
撰文:Beosin
又到了每月安全盘点时刻!据区块链安全审计公司 Beosin 旗下 Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,2023 年 5 月,各类安全事件涉及金额连续两月持续下降。5 月发生较典型安全事件超『22』起,各类攻击事件损失总金额约 1969 万美元,较 4 月下降约 79%。另外,诈骗跑路涉及总金额达到了 4502 万美元,超过了攻击事件的损失金额。
本月最大的攻击事件为 Arbitrum 链上的 Jimbos 遭受攻击,损失约 750 万美元。硬件钱包相关的安全事件有所增加,用户需多加注意。5 月诈骗跑路事件依旧频发,多起跑路项目涉及金额达到了 100 万美元以上。
DeFi 方面共发生『10』起典型安全事件
No.15 月 2 日,BSC 链上的 Level Finance 项目被攻击,损失 109 万美元。
No.25 月 3 日,BSC 链上的 Never Fall 遭受攻击,损失 7 万美元。
No.3 5 月 6 日,DEUS 推出的稳定币 DEI 遭到黑客攻击,黑客获利约 630 万美元。
No.4 5 月 7 日,BSC 链上的 BFT 遭受闪电贷攻击,损失 27 万美元。
No.5 5 月 10 日,BSC 链上 SNK 遭受攻击,黑客利用 SNK 的邀请奖励机制获利 19 万美元。
No.6 5 月 20 日,BSC 链上 Swap-Lp 遭受攻击,损失 100 万美元。
No.7 5 月 20 日,Tornado Cash 遭受攻击,损失 107 万美元。
No.8 5 月 24 日,BSC 链上 CS 代币遭受攻击,损失约 71 万美元。
No.9 5 月 24 日,BSC 上链的 LCT 项目遭受攻击,损失约 11.8 万美元。
No.10 5 月 28 日,Arbitrum 链上的 Jimbos 遭受攻击,损失约 750 万美元。项目方表示,若攻击者归还 90% 的资金,则放弃追究攻击者责任。
钱包 / 用户安全方面共发生『3』起典型安全事件
No.1硬件钱包 imKey 称,近期发现有非官方店铺线上商城出售『已激活』的 imKey 硬件钱包,此情况存在被社会工程攻击的可能,有较大欺诈风险。
No.2 安全公司称 Trezor T 硬件钱包存在漏洞,攻击者可以在物理访问硬件钱包时破解助记词。
No.3 目前出现使用共享充电宝窃取私钥的新型盗币方式,诈骗团伙将 KTV 的共享充电宝改装了并植入了恶意程序以盗取手机内的私钥。
诈骗跑路方面共发生『6』起典型安全事件
No.1 5 月 4 日,Arbitrum 生态上的项目 XIRTAM 发生 rug pull,项目方将 1909 ETH(约 358 万美元)转入币安后遭冻结。
No.2 5 月 4 日,Meme 币项目 WSB Coin 发生 Rug Pull,涉及资金 63.5 万美元。
No.3 5 月 19 日,Arbitrum 上应用 Swaprum 发生 Rug Pull,部署者获利 300 万美元。
No.4 5 月 24 日,区块链金融平台 Fintoch 幕后团队疑似庞氏骗局,已诈骗 3160 万枚 USDT。
No.5 5 月 30 日,BlockGPT 项目发生 Rug Pull,涉及资产约 25.6 万美元。
No.6 一家名为 Inferno Drainer 的多链诈骗服务提供商已盗取约 590 万美元资产,目前已有近 4888 名受害者。
加密犯罪 / 案件监管方面共发生『2』起典型安全事件
No.1 5 月 20 日消息,美国司法部公告称,一名内华达州男子因涉嫌参与 CoinDeal 而受到指控。CoinDeal 是一项投资欺诈计划,骗取了 10,000 多名受害者超过 4500 万美元。
No.2 5 月,美国司法部从与杀猪诈骗相关的地址中缴获了价值高达 1.12 亿美元的加密货币。
其他方面共发生『1』起典型安全事件
No.1 Beosin 安全团队在 SnarkJS 0.6.11 及之前的版本的库中发现了一个严重漏洞 CVE-2023-33252,提醒所有使用了 SnarkJS 库的 zk 项目方将 SnarkJS 更新到 0.7.0 版本以确保安全性。
扩展阅读:Beosin 发现 Circom 验证库漏洞 CVE-2023-33252,提醒 zk 项目方注意相关风险
鉴于当前区块链安全领域的新形势,『Beosin』在此总结:
从总体上看,2023 年 5 月各类区块链安全事件涉及金额持续下降。5 月各类攻击事件损失总金额达到了 1969 万美元,较 4 月下降约 79%。
本月诈骗跑路涉及金额超过了攻击事件,也出现了诸如使用共享充电宝窃取私钥的新型盗币方式。黑客和诈骗者正逐渐将攻击目标从各项目方转向普通用户。建议用户一定要提高反诈意识,做好项目背景调查,多渠道了解和学习以保障自身资产安全。另外,本月被攻击的项目中超过一半都未经审计,建议项目上线前一定要寻找专业的审计公司进行审计。