我们提供什么
覆盖 Web3 安全全链条,从代码到链上资金
智能合约审计
静态分析 + 人工逐行 + Foundry PoC + 模糊测试,公开可验证报告。覆盖 DeFi、借贷、跨链桥、质押、NFT。
被盗资产追踪与追回
钱包或项目被盗?我们顺链追踪资金流向、定位交易所落点,协助冻结、对接律所与执法,最大化追回可能。
链上调查 / 取证
投前尽调、Proof-of-Reserve 打假、识别貔貅与假稳定币,出具可供律所/执法采用的取证报告。自研情报库支撑。
渗透测试 / 漏洞赏金
以攻击者视角做端到端攻防建模,验证真实可利用性;为项目方设计赏金计划与上线前复审。
免费安全工具
背靠我们自建的链上情报库,谁都能用 —— 被盗前自查,被盗后自救。不连钱包、不要私钥。
资金追踪器
输入被盗地址,逐跳追踪资金流向,情报库给每跳打标,定位赃款落到哪个交易所(=可冻结点)还是混币器。被盗追回第一步。
追踪资金钱包授权体检
扫出钱包所有还生效的授权,标出无限额度 + spender 是不是已知 drainer/恶意合约——这是 Revoke.cash 不会告诉你的。
体检 + 撤销代币深度安检
任意代币真链上分析:貔貅模拟、买卖税、增发/冻结权限、部署者信誉(查独家库),绿/黄/红一眼看清。
深度安检代币真伪验
“这是真 USDT 吗?”粘贴合约地址,比对全链官方稳定币注册表 + 独家假币黑库,专治假 USDT/USDC,尤其 TRON 上的假币。
去验真伪被盗自救向导
钱包被盗?一步步问诊、给出止血步骤、对攻击地址打标,并自动生成 IC3 / 报案 / 交易所冻结的预填材料。
开始自救钓鱼域名查
连钱包前先查一眼。82 万+ 钓鱼/恶意域名黑库(含父域名命中),还开放免费 API 供钱包/开发者接入。
查域名我们的技术能力
不是跑个工具就出报告 —— 工具只是起点
工具 + 人工双层
Slither / Foundry / Echidna / 形式化验证打底,真正值钱的业务逻辑漏洞靠人脑攻击建模。
对抗性验证
每个候选漏洞都要么写 PoC 坐实、要么手撕证伪。我们公开“排除了哪些攻击”,而不只是说“没问题”。
自研链上情报库
数万标注地址 + 数十万钓鱼域名,追踪资金时直接识别交易所 / 混币器 / 已知骗子。
AI 增强工作流
AI 编排工具与知识库,把审计效率拉高,但每条结论都经人工复核 —— 不出“AI 泔水”。
Bybit $15 亿,我们怎么拆的
合约一行没坏。Lazarus 篡改 Safe{Wallet} 前端 JS,签名者盲签,一笔“正常转账”被偷换成升级交易:用 delegatecall 在 Safe 自身存储上下文执行,覆写 storage slot 0(实现指针),把冷钱包逻辑换成含 sweepETH 的恶意合约,单笔绕过多签清空。
// 恶意交易:delegatecall → 攻击者合约// 在 Safe 自身存储上下文执行proxy.delegatecall(attacker)// → 覆写 slot0 = 恶意实现指针// → 实现内含 sweepETH() / sweepERC20()
$ cast storage 0x9622…7242 0→ 0x…bDd077f651EBe7f7b3cE16fe5F2b025BE2969516# = 攻击者恶意实现合约# 冷钱包至今未恢复,被篡改的实现# 指针在链上原样冻结 —— 可复核的犯罪现场
↑ 本页加载时刚刚复核,至今成立。这正是 ChatGPT 给不了的:实时上链读取存储槽、对照已知恶意合约地址。
上链坐实:slot0 实现指针被覆写,且事发至今原样未动。结论不靠“听起来对”,靠链上可复核的事实。
接管 tx 0x46de…7882 · 恶意实现 0xbDd0…9516 · 被注入 Safe 0x9622…7242看完整 7 段技术复盘 ↗ “那我自己问 ChatGPT 不就行了?”
AI 是我们的杠杆,但裸 AI ≠ 安全审计/取证。区别在能不能把答案“坐实”:
查个假 USDT、查个钓鱼站,用我们的免费工具就够了。但要一份能给律所 / 交易所 / 投资人看、且经得起复核的结论 —— 需要的是把答案坐实的人。
我们怎么干
一套可复现的工作流 —— 审计、取证、追回、渗透都适用,每步都有产出
接洽与范围界定
明确目标与边界:合约范围 / 被盗交易 / 取证对象,锁定信任假设与威胁模型。
工具 + 人工分析
自动化扫描与链上追踪打底,再由人工逐层辨真伪、过滤误报、做业务逻辑攻击建模。
对抗性验证 / PoC
每个怀疑都写可复现 PoC 坐实、或手撕证伪;追回场景则核实资金落点与可行路径。
报告与复审交付
每条结论绑定位置、影响、证据与修复 / 处置建议,公开可核对,并附复审。
关于 DuoLaSafe
我们系统研究过行业头部(CertiK、Salus、慢雾 SlowMist、BlockSec、Trail of Bits)的方法论与工具栈,取其所长,聚焦华语与全球 Web3 项目。我们相信:在被骗子与盖章式审计污染的市场里,最强的差异化就是——敢公开、可验证、每条都有 PoC。
公开案例
审计 + 链上取证,公开可点开核对 —— 每个案子都能溯源
Polymarket $2.9M 资金追踪与取证
前端供应链攻击盗走 11 个用户约 $2.9M。媒体说钱还在归集钱包——我们上链取证:钱早转走,分散静置在 3 个钱包,还揪出针对赃款的地址投毒。做成可复核的链上快照页。
查看调查Verus 跨链桥 $11.58M 技术复盘
桥的 submitImports 没校验跨端金额守恒,被盗 $11.58M、换成 5,402 ETH。按 7 段取证模板复盘根因 + 攻击 tx,并追踪资金:PeckShield 称“资金未动”,我们实证案发仅 3 天后赃款已分两笔(4052+1350 ETH)转走,6/27 钱包已清空。
查看报告Humanity Protocol $36M 事件分析
合约一行没坏——假多签:控制代币与桥的 7 把私钥全备份在一台开发者笔记本上,一封冒充 Bithumb 的钓鱼邮件就拿下全部权限,跨 ETH/BSC 动用约 447M $H。按 7 段模板拆根因 + 攻击流程,Quantstamp 归因朝鲜。
查看报告Bybit $1.5B 史上最大盗窃复盘
Lazarus 篡改 Safe{Wallet} 前端 JS,把一笔冷钱包转账偷换成 DELEGATECALL、替换实现合约后清空金库。我方 cast 复核:该 Safe 的 slot0 至今仍指向恶意合约。7 段技术复盘。
查看报告KelpDAO $292M 跨链桥复盘
LayerZero 单 DVN 被 RPC 污染 + DDoS 故障切换攻陷,伪造源链销毁消息凭空铸造 116,500 rsETH。我方核实了铸币 tx、GUID、Tornado 资助与 Arbitrum 冻结。归因朝鲜 Lazarus。
查看报告Drift $285M 访问控制失守
非合约漏洞:攻击者用假交易公司身份花 6 个月渗透 Security Council,利用 Solana durable nonce 预签名诱导盲签,夺管理员权、假抵押抽干金库。归因 DPRK。
查看报告Resolv $25M KMS 密钥失守
AWS KMS 云端特权签名密钥被攻破,用约 $10 万 USDC 触发两笔 completeSwap 凭空增发 8000 万无抵押 USR、套现约 1.1 万 ETH。根因:链下单点密钥 + 合约无铸币上限。链上已核。
查看报告Truebit $26.2M 整数溢出
旧购买合约(Solidity 0.6.10 无溢出检查)定价分子整数溢出,超大输入使价格回绕到约 0,零成本铸 TRU 卖回储备,单笔套走 8,535 ETH。攻击 tx 与溢出数学均已链上核。
查看报告Moonwell 预言机配置错误
MIP-X43 上线时 cbETH 喂价漏配 ETH/USD 段,价从约 $2,200 错算为约 $1.12,清算者以约 $1 夺走 1,096 cbETH,留下约 $178 万坏账。一个漏掉的价格组合 = 真金白银。
查看报告Cetus $220M AMM 溢出复盘
Sui 最大 AMM:checked_shlw 溢出校验掩码写错(0xffff…<<192 而非 1<<192),u256 左移被静默截断,1 个 token 撬动 1.03×10³⁴ 流动性抽干储备。$220M 损失,~$162M 被验证者冻结后经治理返还。
查看报告GMX V1 $42M 重入复盘
Arbitrum 头部永续:executeDecreaseOrder 回调重入开空、跳过空头均价更新,砸低 BTC 空头均价、虚高 GLP 后赎回套利。攻击 tx 链上核实;事后全额归还、留 $5M 白帽赏金。
查看报告Rhea Finance $18.4M 滑点校验缺陷
NEAR 最大 DeFi。早期被判「预言机操纵」,真根因是 Burrowland 杠杆滑点校验把多跳路由各段最小产出累加、结算却不回校;损失由 $7.6M 修订至 $18.4M,~$11.2M 已返还/冻结。
查看报告Aperture Finance $3.67M 任意调用
V3/V4 执行合约的自定义 swap 函数(选择器 0x1d33)不校验 call target/calldata,攻击者借受害者历史授权构造 transferFrom 抽走 36.9 WBTC。主战 tx 链上核实,~$2.4M 进 Tornado。
查看报告Foom Cash $2.3M zk 验证缺陷
zk-SNARK 隐私协议:Groth16 可信设置 Phase 2 漏跑随机化,γ=δ 致配对校验退化成恒等式(1=1),假证明无 witness 即过。ETH+Base 两链被放空 ~$2.26M,白帽追回 ~$1.84M。
查看报告Venus 大户 $13.5M 钓鱼盲签
假 Zoom + 钱包扩展被篡改,大户在硬件钱包上盲签一笔 updateDelegate、把仓位代理权交给攻击者,~$13.5M 被抽。合约没坏,坏在签名。Venus 治理强制清算,12 小时全额追回。
查看报告Aztec 废弃桥 $2.16M 伪造证明
2022 下线、不可升级、弃管的 RollupProcessor:escapeHatch 紧急取款无访问控制 + 证明不绑定资金归属,攻击者凭伪造证明单笔提走 ~1,158 ETH+15万 DAI。tx 与受害合约已清空均链上核实。
查看报告Base 假稳定币扫描:70 个山寨 PYUSD
我们自建扫描器单次在 Base 揪出 70 个冒充 PYUSD/FDUSD 的山寨稳定币:绝大多数小数位造假(decimals=18,真 PYUSD=6)、持有人极少,是钓鱼诈骗诱饵。已全部入情报库可查。独家数据。
查看报告Twyne v1 杠杆借贷审计
对建在 Euler EVC/EVK 上的杠杆借贷协议做完整审计:人工审 11 合约 + Slither + Foundry fuzz,对抗性验证并证伪了 6 个潜在攻击面。报告含“排除攻击”章节。
查看报告Silo V3 隔离借贷审计
对核心 silo-core 做人工 + 对抗性验证:0 高危,逐一排除 7 个候选攻击面,报告公开可核对。
查看报告ThunderLoan 闪电贷审计(First Flight)
审计 CodeHawks 闪电贷协议,3 个 High 全 PoC 坐实:存款污染兑换率可多赎本金抽干 LP、升级存储槽冲突悄改费率、现货预言机可操纵致免费闪电贷。已排除若干误报。
查看报告BriVault 押注金库审计(First Flight)
审计 CodeHawks ERC4626 押注金库,2 Critical+1 Medium 全 PoC 坐实:报名后二次存款掏空整个奖池让诚实赢家归零、覆盖式记账永久锁死首笔本金、balanceOf 计价可稀释份额。
查看报告多签+时间锁审计(First Flight)
审计 CodeHawks 3-of-N 多签钱包,1 个 High 用 PoC 坐实:移除签名者时未清掉它在待处理交易上的投票,幽灵确认永久计入法定数 → 单签名者即可执行 3-of-N 交易抽走资金。
查看报告订单簿 DEX 审计(First Flight)
审计 CodeHawks 订单簿 DEX,1 个 High 用 PoC 坐实:buyOrder 无滑点保护,卖家抢跑 amendSellOrder 改价改量,把买家无限授权的 USDC 抽干(90 万 USDC 只换 1 satoshi)。另含 1 Low,排除 2 误报。
查看报告PuppyRaffle 抽奖审计(First Flight)
审计 CodeHawks 经典抽奖合约,2 Critical+3 High 全 PoC 坐实:refund 重入抽空合约(1 ETH 撬 5 ETH)、弱随机数可预测中奖、uint64 费用溢出锁死 20 ETH、强制转账 DoS、O(n²) Gas 爆炸。
查看报告JuCoin $511M 储备打假
用链上数据戳穿其 PoR:所谓“USDC 储备”是项目方自部署、可任意增发、全链仅 14 持有人的山寨币。几分钟、零成本完成。
查看报告Exactly 借贷协议审计(Optimism)
对固定+浮动利率借贷协议做系统级联审:逐行审 9 个核心+新代码合约(EXA 跨链/合规层/flashloan 助手)+ Slither 全量 557 条三分类 + 审计盲区对账(只审最后审计后的增量)。0 高危;逐一排除误报(重入/任意转账/份额通胀),并核实抗通胀、零托管 periphery、supply-cap 修复等防御成立。2 Low + 2 Info(含预言机无 staleness 校验)。
查看报告