Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
加密資產安全,從防禦到應對的完整指南
safu-bible.com
最新
11 把鑰匙裡任何一把都沒被偷,3.2 億美元還是不見了:Liquid Network 側鏈事件裡被忽略的那道防線  ·  把一份助記詞拆成五份,安全性真的變高了嗎?Shamir 密鑰分割備份的真實權衡  ·  沒被偷私鑰,錢還是不見了:Token 授權撤銷(Revoke Approval)完整指南  ·  當「防護工具」本身變成攻擊武器:偽裝成安全檢查的釣魚手法拆解  ·  你以為在做「反洗錢檢查」,其實在簽一筆授權:假 AML Checker 網站的掏空手法  ·  一筆 5 USDT 的測試轉帳,一小時後變成 800 萬美元:Coinsbuy 交易所雙鏈同步遭竊事件
最新動態 · news

沒改一行程式碼,照樣拿走 870 萬美元:Moonwell 借貸協議的價格預言機漏洞是怎麼被利用的

合約沒有漏洞,也能被掏空——只要合約相信的那個價格是假的,合約會忠實地照著錯誤的數字去執行。
2026 年 8 月 27 日,運作在 Coinbase 旗下 Layer 2 網路 Base 上的借貸協議 Moonwell,在短短三個多小時內損失約 870 萬美元——而且整起事件裡,攻擊者沒有找到任何一行有漏洞的合約程式碼,也沒有繞過任何一道智能合約的存取控制。這起事件之所以值得寫進 預言機操縱 的教材,是因為它精準示範了一件事:對借貸協議而言,「合約程式碼本身沒有漏洞」跟「這個協議是安全的」,完全是兩回事。攻擊者實際上做了什麼根據協議事後報告與 PeckShield、CertiK、Blockaid 等資安公司的追蹤,攻擊發生在協定時間 8 月 27 日 06:09 至 09:30 之間。攻擊者鎖定的是 MAMO——一個流動性極低、交易量稀薄的代幣,任何中等規模的買賣單都足以讓價格出現明顯波動。攻擊者透過連續買進,把 MAMO 的價格從約 0.0106 美元推高到最高約 0.4313 美元,漲幅約四十倍;Moonwell 系統實際接受作為有效價格的最高點則是約 0.4025 美元。攻擊者接著把手上持有的 MAMO 存入 Moonwell...
news
11 把鑰匙裡任何一把都沒被偷,3.2 億美元還是不見了:Liquid Network 側鏈事件裡被忽略的那道防線
11-of-15 的門檻完好無損,出問題的是門檻之上那道決定「誰算合法」的邏輯——多重簽章防得住鑰匙被偷,防不住規則本身出錯。
wallet-security
把一份助記詞拆成五份,安全性真的變高了嗎?Shamir 密鑰分割備份的真實權衡
分割備份解決的是「唯一一份被找到」的風險,卻可能製造出「連自己都湊不齊」的新風險——這是一筆真實的權衡,不是免費的升級。
tools
沒被偷私鑰,錢還是不見了:Token 授權撤銷(Revoke Approval)完整指南
你半年前核准的那筆授權,額度到今天都還有效——它不會過期,只會等一個人來用它。
「合約沒有漏洞,也能被掏空——只要合約相信的那個價格是假的,合約會忠實地照著錯誤的數字去執行。」
— SAFU Bible

名詞解析

查看全部 →
Oracle Manipulation
價格預言機操縱攻擊(Oracle Manipulation)
攻擊者短時間內人為扭曲<a href="https://crypto-bible.com/zh/glossary/blockchain-fundamentals/smart-contract/" target="_blank" rel="noopener">智能合約</a>用來取得資產價格的預言機數據,讓合約在錯誤的價格基礎上執行借貸、清算或交易,藉此非法牟利的攻擊手法。
區塊鏈本身是一個封閉、確定性的系統,<a href="https://crypto-bible.com/zh/glossary/blockchain-fundamentals/smart-contract/"...
advanced

Reentrancy Attack
重入攻擊
利用合約先把資產轉出、才更新內部帳本這個順序上的破綻,在合約還沒來得及記下「這筆錢已經領過了」之前,反覆呼叫同一個提領函式,讓合約一次又一次相信這是全新的請求,藉此在單一筆交易裡把資產領空。
重入攻擊是什麼,跟一般理解的「駭客竊取私鑰」有什麼不同? 重入攻擊(reentrancy...
advanced

Flash Loan Attack
閃電貸攻擊
攻擊者在單一筆交易裡借入巨額、完全不需要抵押品的資金,利用這筆臨時資金把某個協議的價格、帳目或治理邏輯推到一個異常狀態並從中獲利,再於同一筆交易結束前把借款全數還清——<a href="https://crypto-bible.com/zh/glossary/defi-basics/flash-loan/" target="_blank" rel="noopener">閃電貸</a>本身是合法的金融工具,真正的漏洞永遠是它放大出來的那個弱點,不是借貸這個動作本身。
<a href="https://crypto-bible.com/zh/glossary/defi-basics/flash-loan/" target="_blank"...
advanced

更多文章

news

你以為在做「反洗錢檢查」,其實在簽一筆授權:假 AML Checker 網站的掏空手法

合法的 AML 檢查只需要一個公開地址;只要對方要你連接錢包,那已經不是檢查,是釣魚。
news

一筆 5 USDT 的測試轉帳,一小時後變成 800 萬美元:Coinsbuy 交易所雙鏈同步遭竊事件

一筆 5 美分的測試轉帳,換來一小時內兩條鏈同步失守——Coinsbuy 事件示範的不是漏洞多深,而是攻擊者可以多有耐心。
beginners

研究發現只有 0.1% 的人能認出深偽影片:一支「馬斯克」的加密貨幣廣告,騙走一位 82 歲退休人士的畢生積蓄

超過六成的人對自己能認出深偽內容抱持高度自信,但實際上,只有0.1%的人真的做得到。
scam-tactics

潛伏四個月才被發現:一支隨身碟插進你的電腦,就能悄悄把你複製的收款地址全部換掉

硬體裝置只會忠實核准使用者交給它的地址——真正的防線,是在裝置自己的螢幕上逐字元核對,不是信任電腦畫面。