Compound官网再次遭劫持:钓鱼网站伪装攻击DeFi借贷平台,安全风险引发关注

COMP3.41%
FIL0.32%

3月10日消息,DeFi借贷协议Compound Finance近日再次遭遇前端安全事件,多名用户报告称项目官方网站出现异常,并被重定向至疑似钓鱼页面。此次事件被认为是近期多起DeFi平台网站劫持事件中的最新案例。

据项目安全团队在治理论坛发布的说明,攻击者通过伪造类似域名“compOOnd”搭建钓鱼网站,并将访问者引导至该页面。不过团队表示,目前尚未发现用户资金损失,受影响基础设施账户的凭证已全部更换,系统风险已得到控制。

这已是Compound前端在不到两年时间内第二次遭遇类似攻击。此前在2024年7月,多个基于Squarespace托管的DeFi项目域名曾被黑客集中攻击,当时Compound网站也受到影响。安全专家指出,随着网络钓鱼工具自动化程度提高,类似攻击的技术门槛正不断下降。

本次事件中,用户资金之所以未受到影响,部分原因在于核心交易接口部署方式不同。根据官方说明,用于连接钱包和执行交易的app.compound.finance子域名通过IPFS网络提供服务,使安全团队能够独立验证其代码完整性,从而降低前端篡改带来的风险。

尽管此次事件未造成资金损失,但对于曾经位列DeFi头部协议的Compound而言,近期一系列问题持续削弱市场信心。过去几年中,该项目曾多次陷入运营和治理争议。例如,Compound DAO此前因与风险管理服务提供商Gauntlet之间潜在利益冲突而受到社区质疑。

更早之前,2022年一次操作失误曾导致价值超过8亿美元的cETH市场暂停运行约一周时间,直到技术修复完成。此外,2021年协议升级过程中还曾出现错误奖励分发事件,约1.5亿美元代币被意外发放给用户。

分析人士指出,随着DeFi行业规模扩大,前端安全、域名保护以及治理透明度正成为协议长期稳定运行的重要因素。对于借贷平台而言,任何网站层面的安全漏洞都可能成为攻击者实施钓鱼诈骗的重要入口。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

HKMA Warns of Fraudulent Tokens Impersonating Licensed Stablecoin Issuers on April 28

The Hong Kong Monetary Authority (HKMA) issued a public warning on April 28 regarding fraudulent digital tokens circulating under the names of two newly licensed stablecoin issuers. Tokens carrying the tickers "HKDAP" and "HSBC" have appeared in the market without authorization from Anchorpoint

GateNews1小时前

Zondacrypto Customer Data Offered for Sale on Darknet for 550 Euros and 0.6 BTC

据 Bitcoin.pl 称,已倒闭的波兰交易所 Zondacrypto 的客户数据已在暗网上被提供出售,共有两种套餐可选。较小的套餐包含电子邮件地址和基本身份识别数据,售价约为 550 欧元;而较大的数据集——包括身份证件扫描件、验证自拍照、登录历史记录以及钱包地址——费用约为 0.6 BTC。 此次数据泄露发生在 Zondacrypto 本月因流动性问题和储备耗尽而停止提现之后。安全专家警告称,这份完整的数据集可被网络犯罪分子用来实施身份欺诈、开设未获授权的银行账户,或申请贷款。受影响用户被建议更改密码,并启用双重身份验证。

GateNews4小时前

Aftermath Finance 被黑:在 Sui Network 上 36 分钟内盗走 110 万 USDC

据 Blockaid 称,Aftermath Finance 在 Sui Network 上的永续合约协议遭遇了持续攻击,约 110 万 USDC 通过 11 笔交易在 36 分钟内被盗走。该漏洞源自永续合约清算系统中的费用核算缺陷,该缺陷使攻击者能够夸大合成抵押品并从协议的金库中提取资金。

GateNews4小时前

伪装为 AI 工具的 30 个恶意插件在 ClawHub 上被下载超过 9,800 次

据 Manifold 研究员 Ax Sharma 称,ClawHub 上共有 30 个以合法 AI 工具为幌子的插件已被下载超过 9,800 次,同时在暗中将用户的 AI 助手转换为加密货币劳工。这些插件由账号 imaflytok 发布,看起来像常规的任务调度器和监控工具,但其中包含会执行未经授权操作的隐藏指令。 一旦安装,这些插件会自动将用户的 AI 助手注册到第三方服务器,生成加密货币钱包,并在未经用户同意或告知的情况下提取私钥。随后,这些助手每 4 小时“报到”一次,等待任务分配。Sharma 指出,这些插件不包含安全扫描器可检测到的恶意代码,仅使用标准接口和合法工具,因此很难通过常规安全审查识别出来。

GateNews5小时前

以太坊 48 小时内遭受 4 次智能合约攻击,损失超 150 万美元

Gate 新闻消息,4月29日——据 GoPlus Security 称,以太坊主网在过去48小时内遭遇了4次智能合约攻击,(月27-29)期间造成的综合损失超过150万美元。 这些事件包括:攻击 Onchain 聚合器合约,导致损失983,000美元;从 TradingProtocol 第三方资金库合约中盗窃,造成398,000美元损失;攻击 BCB 合约并利用重入漏洞,导致39,800美元损失;以及另一个合约中的任意调用漏洞,造成 QNT 资产损失124,900美元。 GoPlus Security 警告称,随着人工智能进入黑客领域,攻击正变得越来越精确且迅速,漏洞发现窗口已从“天”压缩到“秒”。

GateNews7小时前
评论
0/400
暂无评论