2025年区块链安全与反洗钱年度报告_110页_7mb
报告摘要
区块链安全与反洗钱年度报告总结
核心内容
2025年,区块链行业继续高速演化,但同时也面临着严峻的安全挑战和日益复杂的反洗钱态势。黑客组织与地下网络犯罪呈现更强的组织化和专业化特征,朝鲜黑客、钓鱼攻击、社会工程攻击、供应链投毒及恶意浏览器扩展等成为主要威胁。与此同时,各国监管机构加快了对加密资产的AML/CFT框架落地,跨境执法行动显著增加,链上追踪与情报协作能力提升。行业内的安全事件与攻击手法呈现出多样化、隐蔽化和智能化的趋势。
主要观点
- 安全事件数量下降,损失金额上升:2025年共发生200起安全事件,损失约29.35亿美元,相较2024年,虽然事件数量下降,但损失金额显著增加。
- DeFi项目成为主要攻击目标:DeFi项目共发生126起安全事件,损失约6.49亿美元,占全年损失的大部分。
- 交易平台损失集中:交易平台仅发生12起安全事件,但造成高达18.09亿美元的损失,其中Bybit单次事件损失约14.6亿美元,成为年度最严重事件。
- 攻击手法多样化与隐蔽化:钓鱼攻击、社会工程攻击、供应链投毒、恶意浏览器扩展等手段不断演化,攻击者通过多种方式结合,形成更隐蔽的攻击链条。
- AI与自动化工具提升攻击效率:RaaS/MaaS等服务化攻击手段降低了犯罪门槛,使无技术背景的攻击者也能快速发动攻击。
- 监管加强与执法行动:各国加强了对加密资产的监管,特别是美国、英国、欧盟及亚洲地区,开展多起跨境执法行动,提升了链上追踪与资产冻结效率。
- 隐私工具与混币服务的监管边界逐渐清晰:监管机构开始区分技术属性与犯罪用途,逐步从“一刀切制裁”转向更精细的监管路径。
关键信息
一、安全事件概览
-
按生态分布:
- Ethereum:损失约2.54亿美元
- BSC:损失约2193万美元
- Solana:损失约1745万美元
-
按项目类型:
- DeFi项目:126起,损失约6.49亿美元
- 交易平台:12起,损失约18.09亿美元(其中Bybit损失约14.6亿美元)
-
按攻击原因:
- 合约漏洞:61起
- X账号被黑:48起
二、年度损失Top 10攻击事件
| 项目名称 | 损失金额(美元) | 事件概述 |
|---|---|---|
| Bybit | 14,600,000,000 | 被攻击者通过Safe多签钱包获取权限,最终损失超14.6亿美元 |
| Cetus Protocol | 230,000,000 | 通过Cork机制漏洞,攻击者操控交易流程,损失超2.3亿美元 |
| Balancer V2 | 121,100,000 | Stable Pool交换路径存在四舍五入错误,导致资产被大规模提取 |
| Nobitex | 100,000,000 | 攻击者将资金转入带有反伊朗革命卫队标语的销毁地址,损失约1亿美元 |
| Phemex | 7,000,000 | 热钱包被攻击,损失约7000万美元,部分资产流入Tornado Cash |
| UPCX | 7,000,000 | 官方地址遭未授权访问,损失约7000万美元 |
| BtcTurk | 5,400,000 | 热钱包遭攻击,损失约5400万美元 |
| Infini | 5,000,000 | 管理员权限被篡改,损失约5000万美元 |
| CoinDCX | 4,420,000 | 软件工程师被诱导安装恶意软件,导致内部运营账户被盗 |
| GMX | 4,200,000 | 通过Keeper系统重入攻击,操控全局空头平均价格,损失超4200万美元 |
三、主要欺诈手法
1. 钓鱼攻击
- Clickfix钓鱼攻击:通过高度拟真的网页交互诱导用户执行恶意命令,窃取钱包信息。
- EIP-7702授权滥用:利用账户抽象的新特性,诱导用户授权合约,造成资产损失。
- Telegram假Safeguard骗局:诱导用户执行恶意代码,窃取私钥和助记词。
- 假硬件钱包:用户误以为购买了安全设备,但实际是攻击者提前植入恶意逻辑。
2. 社会工程攻击
- 招聘面试骗局:冒充安全专家,诱导用户安装恶意软件或泄露私钥。
- 假开源项目:通过GitHub等平台,诱导用户运行包含恶意依赖的项目,窃取敏感信息。
3. 供应链与开源生态投毒
- NPM包投毒:通过钓鱼邮件获取开发者账号,篡改多个组件,导致下游项目受影响。
- 恶意NPM包自传播:攻击者利用GitHub Token反向感染更多项目,实现蠕虫式传播。
4. 恶意浏览器扩展
- Cookies窃取:篡改前端库文件,窃取用户登录凭证,控制交易所账户。
- Urban VPN Proxy:默认开启AI平台数据采集功能,窃取用户对话内容,影响超800万用户。
- SwitchyOmega插件:通过伪造Google通知诱导开发者授权恶意OAuth应用,导致插件被注入恶意代码。
四、反洗钱态势
- 执法与制裁行动:各国加强了对加密资产的监管,美国、英国、欧盟及亚洲地区开展多起跨境执法行动。
- 资金冻结与归还:通过链上追踪与情报协作,成功冻结并归还部分被盗资产。
- 网络犯罪组织:朝鲜黑客、Drainer钓鱼团伙、Huione Group等组织频繁活动,形成地下网络生态。
- 隐私工具与混币服务:如Tornado Cash等,成为资金洗钱的重要工具,但其法律边界正在被重新定义。
五、建议与预防措施
- 警惕钓鱼与恶意链接:不轻信来源不明的链接,尤其在执行签名或授权操作前要仔细确认。
- 使用低风险小号进行交互:将大额资产存储于独立冷钱包,降低误签风险。
- 避免无限授权:合理限制权限范围与金额,减少攻击者滥用空间。
- 定期检查钱包与扩展:使用Phishing Signature Checker等工具,及时清除可疑签名。
- 更新与维护系统安全:重设密码、2FA及登录凭证,彻底重装系统并使用专业杀毒软件。
- 关注开源项目与依赖:对项目来源和依赖包进行验证,防止恶意代码注入。
- 加强技术与安全意识培训:提升用户对区块链安全风险的认知与防范能力。
六、总结
2025年区块链安全与反洗钱态势呈现出显著的复杂性与挑战性。攻击者不断利用新技术与社会工程手段,提升攻击效率与隐蔽性,而监管机构也在逐步加强执法力度,推动更精细化的监管策略。为了应对这些风险,行业参与者需要提升安全意识,加强技术防护,并积极采用合规工具进行资产追踪与风险控制。慢雾(SlowMist)作为区块链安全领域的先行者,持续在威胁情报、攻击监测、追踪溯源和合规支持方面发挥重要作用,为行业提供关键的安全支持与参考。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载