2025_区块链安全与反洗钱年度报告_110页_26mb
报告摘要
区块链安全与反洗钱年度报告总结
核心内容
2025年,区块链行业在宏观金融环境、监管不确定性与攻击强度的叠加影响下,安全态势显著复杂化。黑客组织与地下网络犯罪呈现出更强的组织化与专业化特征,攻击手法不断升级,包括钓鱼攻击、社会工程、供应链投毒和利用AI技术等。同时,反洗钱(AML)和反恐融资(CFT)监管政策逐步落地,各国加强了对加密资产的监管力度,链上追踪、情报协作与资产冻结效率显著提高,形成更系统化的打击模式。
主要观点
- 安全事件数量下降,但损失金额上升:2025年共发生200起安全事件,损失约29.35亿美元,尽管事件数量较2024年下降,但损失金额上升约46%。
- DeFi成为主要攻击目标:DeFi项目共发生126起安全事件,占全年总数的63%,损失约6.49亿美元。
- 交易平台安全事件损失巨大:交易平台事件仅12起,却造成18.09亿美元损失,其中Bybit单次事件损失高达14.6亿美元。
- 攻击手法多样化且隐蔽性强:攻击者利用钓鱼、权限劫持、恶意代码、供应链投毒、浏览器扩展和AI技术等手段进行攻击,其中钓鱼攻击尤为活跃,攻击者通过诱导用户执行恶意操作来窃取敏感信息。
- 监管趋严,跨境执法增强:各国加强了对加密资产的监管,特别是美国、英国、欧盟及亚洲地区开展多起跨境执法行动,提升资产冻结与归还效率。
- 隐私工具与混币服务被广泛使用:攻击者利用隐私工具和混币服务进行资金洗白,使得追踪和追回资产变得更加困难。
- 技术与法律边界日益清晰:监管政策逐步从“一刀切”转向区分技术属性与犯罪用途,技术自由与法律责任之间的界线更加明确。
关键信息
2.1 安全事件概览
-
按生态分布:
- Ethereum损失约2.54亿美元;
- BSC损失约2193万美元;
- Solana损失约1745万美元。
-
按项目类型:
- DeFi项目发生126起安全事件,损失约6.49亿美元;
- 交易平台发生12起安全事件,损失约18.09亿美元,其中Bybit损失14.6亿美元。
-
按攻击原因:
- 合约漏洞是主要诱因,共61起;
- X账号被黑紧随其后,共48起。
2.2 年度损失Top10攻击事件
- Bybit:损失约14.6亿美元,疑似来自朝鲜黑客组织。
- Cetus Protocol:损失约2.3亿美元,攻击原因在于Cork机制漏洞。
- Balancer V2:损失约1.211亿美元,攻击原因在于Stable Pool的四舍五入错误。
- Nobitex:损失约1亿美元,疑似由亲以色列黑客组织“Gonjeshke Darande”发起。
- Phemex:损失约7000万美元,疑似与朝鲜黑客组织有关。
- UPCX:损失约7000万美元,攻击者疑似获取管理员权限。
- BtcTurk:损失约5400万美元,攻击者疑似进行协同攻击。
- Infini:损失约5000万美元,攻击源于权限操作疏忽。
- CoinDCX:损失约4420万美元,攻击者通过恶意软件窃取登录凭证。
- GMX:损失约4200万美元,攻击者利用Keeper系统特性进行重入攻击。
2.3 欺诈手法
-
钓鱼攻击:
- 攻击方式从简单仿站扩展到复合手法,诱导用户执行恶意操作;
- 通过“Clickfix”等手法,诱导用户主动签名恶意交易;
- 攻击者利用EIP-7702授权机制进行批量授权钓鱼,诱导用户将权限授予恶意合约。
-
社会工程攻击:
- 招聘面试骗局增多,诱导用户下载恶意软件或泄露私钥;
- 假冒安全专家行骗,利用用户对“官方”“安全升级”的信任进行诱导;
- 假硬件钱包骗局,利用用户对冷钱包的信任,诱导其输入助记词或私钥。
-
供应链与开源生态投毒:
- 攻击者通过篡改依赖包或开源代码,进行间接攻击;
- 恶意NPM包事件中,攻击者通过钓鱼邮件获取开发者账号,植入恶意代码;
- 恶意代码通过自动更新和后台执行,窃取敏感信息并远程控制设备。
-
恶意浏览器扩展与扩展生态风险:
- 浏览器扩展成为攻击者的新工具,窃取用户数据和资产;
- 恶意扩展通过篡改前端库文件,深度嵌入恶意逻辑,收集用户Cookies;
- Osiris等扩展被包装为“安全工具”,实则进行钓鱼和恶意行为。
总结
2025年区块链安全形势严峻,攻击手法更加复杂和隐蔽,安全事件损失金额显著上升。DeFi和交易平台成为主要攻击目标,黑客利用钓鱼、社会工程、供应链投毒和恶意扩展等多种手段实施攻击。与此同时,各国监管政策趋严,加密资产的AML/CFT框架逐步落地,提升链上追踪和资产冻结效率。技术与法律的边界更加清晰,用户需提高警惕,采取多重防护措施,如使用冷钱包、定期检查授权、避免在非官方渠道购买设备等,以降低被攻击的风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载