買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 世界幣 > Info

NAN:一文盤點加密行業近兩年前20大黑客攻擊案_AmbitFinance

Author:

Time:1900/1/1 0:00:00

整理:餅干,鏈捕手3月底,著名鏈游AxieInfinity旗下側鏈網絡RoninNetwork在黑客攻擊事件中損失約6.2億美元資產,成為迄今為止最嚴重的一次DeFi黑客攻擊,進一步加深了公眾對加密世界安全性的擔憂。近兩年來,巨額資金持續流入加密行業,但其安全性仍然是非常脆弱,來自中心化交易所和DeFi項目的諸多代碼漏洞屢屢遭到黑客的攻擊,各類安全事故的數量、頻次、規模等層面均在迅速增長。據慢霧統計,2021年區塊鏈安全事件累計導致損失超98億美元,涉及231起安全事故,盡管相當部分的損失被追回或由項目方進行補償,但仍然令加密行業受傷頗深。根據專業加密安全網站rekt數據以及其它公開資料,鏈捕手按照近兩年黑客攻擊中受影響金額的大小盤點前20的黑客攻擊事件。1、RoninNetwork,6.24億美元

2022年3月29日,Ronin官方稱其跨鏈橋遭到黑客攻擊,173,600個ETH和2550萬USDC被盜,累計價值約6.2億美元。官方表示,該項目被盜原因系五個驗證者私鑰被盜。去年11月SkyMavis和AxieDAO以減輕用戶成本的初衷建立了一個無GasRPC節點,這需要AxieDAO成為SkyMavis驗證者,雖然該RPC節點只持續了一個月,但白名單訪問權限從未被撤銷,從而攻擊者有機會盜取AxieDAO簽名,集齊5個驗證者共識換成私鑰來偽造假提款。目前,AxieInfinity聯合創始人AleksanderL.Larsen已在推特上發文表示,AxieInfinity團隊正在努力與黑客溝通挽回損失,以確定最佳補償方案。2、PolyNetwork,6.11億美元

2021年8月10日,跨鏈互操作性協議PolyNetwork在以太坊、BSC與Polygon部署的智能合約同時遭到黑客攻擊,價值超過6.1億美元資產被盜。據慢霧團隊分析稱,攻擊者利用特定函數傳入精心構造的數據來修改EthCrossChainData合約的keeper,替換keeper角色的地址后,便可以隨意構造交易,從合約中提取任意數量的資金。經過多方與黑客的鏈上溝通,黑客最終向項目方歸還了所有盜取的資產,所有用戶都沒有產生實際損失。3、Wormhole,3.26億美元

韓國數家銀行加入致力于STO的銀行聯盟:6月15日消息,韓國幾家主要銀行加入了一個致力于證券型代幣發行(STO)的銀行財團。今年4月,總部位于首爾的NongHyup成立了該聯盟,旨在創建一個以證券型代幣為中心的生態系統。在韓國,這些是由區塊鏈驅動的傳統投資(如股票或債券)版本,但也可以授予房地產、投資基金甚至藝術品的股權或其他權利。韓亞銀行、新韓銀行、友利銀行也加入了NongHyup的財團。該組織還包括Funble、Trackchain(金融科技Aton的子公司)和Artipio等其他金融科技公司,使成員總數達到18家。

今年早些時候,韓國將證券型代幣產品合法化,以應對國內外數字資產日益增長的需求和普及。(Blockworks)[2023/6/16 21:40:47]

今年2月3日,跨鏈協議Wormhole遭黑客攻擊,官方確認本次攻擊事件中損失達12萬枚ETH。根據調查,此次事件的漏洞是Solana端核心Wormhole合約的簽名驗證代碼存在錯誤,允許攻擊者偽造來自「監護人」的消息來鑄造whETH。攻擊者通過在Solana上無限鑄造的whETH等價物,再通過Wormhole轉移120,000真實的ETH到以太坊上。事件發生后,黑客并未回復項目方的溝通,Wormhole母公司JumpTrading旗下JumpCrypto迅速決定“自掏腰包”向該跨鏈橋智能合約補充了12萬枚ETH,幫助Wormhole橋重新上線。4、BitMart,1.96億美元

2021年12月5日,加密交易平臺BitMart的以太坊和BSC熱錢包被盜約1.96億美元,其中在以太坊上總計約1億美元,在BSC上總計約9600萬美元。據了解,攻擊者將BitMart資金從熱錢包轉移到自己錢包,并把大部分幣種通過1inch交易為ETH和BNB,然后通過TornadoCash進行混幣,最終逍遙法外。此后,BitMart創始人SheldonXia宣布將使用平臺的資金來補償受影響的用戶,并很快開放存取款。5、VulcanForged,1.4億美元

加密貨幣機構Revolut在澳尋求銀行牌照用以多幣種支付業務:金色財經報道,加密貨幣機構Revolut澳大利亞分部CEO Matt Baxby表示,Revolut主要目標是提供一個應用程序或平臺,讓人們可以在一個地方管理他們的整個財務生活,銀行牌照仍然是我們計劃的重要組成部分。遵守該監管標準將使我們的消費者長期充滿信心,并使我們的客戶能夠提供所需的產品。我們正在努力解決這個問題,這是我們整體計劃的關鍵部分。Revolut多幣種商業賬戶于本周啟動,Revolut 使用戶每月可以進行高達 75,000 澳元(49,950 美元)的外幣兌換。這些賬戶帶有實體卡??和數字卡、實時支出報告,并允許多個用戶管理它們,除了提供傳統的金融服務和國際轉賬外,還提供加密貨幣、股票和商品投資。[2023/5/18 15:10:42]

2021年12月13日,鏈游項目VulcanForged稱148個持有PYR的錢包遭到入侵,超過450萬PYR已被盜,損失總價值超1.4億美元。事后,項目團隊決定將金庫中的PYR用戶補償受影響的用戶錢包。6、CreamFinance,1.3億美元

2021年10月27日,抵押借貸平臺CreamFinance遭受閃電貸攻擊,損失約1.3億美元。據了解,此次攻擊混合了經濟攻擊和預言機攻擊,攻擊者從MakerDAO閃電貸出DAI來創建大量yUSD代幣,同時通過操縱多資產流動性池,利用價格預言機計算yUSD價格,yUSD價格升高后,攻擊者的yUSD頭寸增加,創造了足夠的借入限額來抵消Cream以太坊v1市場的流動性。11月13日,CreamFinanc公布了對受影響用戶的賠償方案,將利用其金庫的剩余代幣,并移除項目團隊剩余的全部Cream代幣分配,向受影響用戶發放1453415枚Cream代幣。7、Badger1.2億美元

Bitget推出多地址充值與地址簿功能:4月24日消息,Bitget正式將單一地址充值升級為多地址充值,首期支持50個地址充值,無需切換賬戶,可有效避免女巫攻擊,未來還將支持zkSync等網絡的多地址充值。本次升級也推出地址簿功能,方便用戶批量將地址導出到本地,離線管理地址。另Bitget同步上線BGB質押免手續費服務。作為Bitget平臺的用戶,質押BGB可享受包括以太坊主網、Arbitrum主網、Tron主網等多鏈加密資產免手續費提現服務。[2023/4/24 14:23:19]

2021年12月2日,Badger用戶界面被黑客攻擊并植入惡意錢包請求,總損失約為2100BTC和151ETH,約合1.2億美元。此次事件屬于網絡釣魚攻擊,由運行在Badger云網絡上的應用平臺Cloudflare的“惡意注入片段”引起的。黑客利用Badger工程師不知情或未授權情況下創建的受損API密鑰,定期注入惡意代碼,獲取到用戶錢包無限授權的批注。事后,Badger宣布聘請網絡安全公司Mandiant和區塊鏈分析公司Chainalysis來調查這一攻擊事件,并正在與兩家公司以及美國和加拿大的當局合作,以追回任何可能的資金。同時,該項目通過社區投票,決定將部分金庫資產以及部分協議收入在補償受影響的用戶,周期約為一年。8、QubitFinance,8000萬美元

2022年1月28日,BSC借貸項目Qubit疑似遭到黑客攻擊,黑客鑄造大量xETH抵押品并盜取了資金池中約8000萬美元資產。本次攻擊的主要原因在于在充值普通代幣與native代幣分開實現的情況下,在對白名單內的代幣進行轉賬操作時未對其是否是0地址再次進行檢查,導致本該通過native充值函數進行充值的操作卻能順利走通普通代幣充值邏輯。TeamMound是QubitFinance的開發團隊,在攻擊事件發生后決定重組并發布補償計劃,將放棄其所有代幣以補償社區。9、AscendEX,7700萬美元

Maple Finance推出2.0版本,以降低突發事件導致的集體違約風險:12月15日消息,機構借貸協議Maple Finance推出2.0版本,該版本旨在向更廣泛的機構借款人開放貸款平臺來降低因行業特殊事件而導致的集體違約風險,并將通過更細風險參數以及提高驗證鏈上資金的能力來進一步降低風險。

新功能包括若借款人未能遵守協議條款,借貸池將直接宣布違約并提供寬限期來迫使借款人盡快還款,若在寬限期內未付款,Maple Finance則將馬上進行清算并進行追償工作。此外,Maple Finance還支持即時存取款而無需等待30天的資金鎖定期。據悉,在FTX暴雷之后,Maple Finance經歷了借款人在該平臺上的兩次重大違約。[2022/12/15 21:45:56]

2021年12月12日,加密貨幣交易所AscendEX的以太坊、BSC與Polygon熱錢包累計被盜或超7700萬美元的資產。事件發生后,該交易所表示將進行全面的安全檢查,如果任何用戶的資金受到此次事件影響,由AscendEX進行100%賠付。10、EasyFi,5900萬美元

2021年4月20日,Layer2DeFi借貸協議EasyFi創始人AnkittGaur稱協議流動池被轉移了600萬美元的穩定幣和298萬個EASY代幣,總損失約5900萬美元。據了解,該項目被盜原因為管理員的MetaMask的助記詞短語密鑰遭到遠程攻擊,EasyFi智能合約未被黑客攻擊。EasyFi已聯系到Binance和AscendEx團隊,黑客并未將代幣從錢包中轉移出去,并且由于流動性限制而無法在DEX中出售。事后,該項目表示將按快照補償每個地址的貸方/存款人凈余額的100%,用戶將分兩部分獲得資金,預先支付25%,剩余75%以EZ支付,由EASYV2代幣EZ按1:1比例擔保。11、UraniumFinance,5700萬美元

以太坊客戶端Geth發布首個主網合并版本v1.10.22:8月22日消息,以太坊客戶端Geth發布首個主網合并版本v1.10.22,該版本配置了主網的終端總難度(TTD)為 58_750_000_000_000_000_000_000,預計將于2022年9月15日達到。Goerli測試網現已內部配置為成功合并。[2022/8/22 12:41:17]

2021年4月28日,幣安智能鏈上AMM協議UraniumFinance發推稱Uranium遷移過程中被攻擊,損失金額約為5700萬美元。據了解,此次問題發生在Uranium項目的pair合約上,該合約的swap函數部分邏輯參考了PancakeSwap的邏輯,允許用戶進行閃電貸借出資金。但是該函數在根據恒定乘積公式檢查合約余額時,存在精度處理錯誤的問題,導致最后合約中計算出的余額比合約實際的余額大100倍,這種情況下,如果攻擊者使用閃電貸進行借款,只需要歸還借貸金額的1%即可通過檢查,盜走剩余的99%的余額,導致項目損失。事后UraniumFinance發表一篇漏洞分析文章并呼吁用戶盡快移走資金,不要再向合約中提供流動性。自此之后,UraniumFinance的官方再無更新,疑似已停止運營。12、bZx,5500萬美元

2021年11月6日,去中心化借貸協議bZx在Polygon和BSC鏈上因私鑰泄露導致超5500萬美元資產被盜。據了解,此次事故不是針對協議本身漏洞的黑客攻擊,而是對bZx開發者的網絡釣魚攻擊,開發人員收到了一封網絡釣魚電子郵件,其中附有包含惡意宏的Word文檔。打開此文檔會導致開發人員的個人錢包密鑰被盜。黑客能夠控制合約并將其從BZRX中提取出來。13、Cashio,4800萬美元

2022年3月23日,Solana生態算法穩定幣Cashio發推警示用戶不要鑄造任何代幣,盡快從池中提取資金。該協議出現一個無限鑄造漏洞,損失約4800萬美元。CashioDollar是一種由USDT-USDCLP代幣支持的算法穩定幣,黑客通過繞過一個未被驗證的賬號,非法增發了20億個CASH代幣,并通過多個應用將CASH代幣轉化為UST、USDC和USDT-USDCLP,獲利總價值約為4800萬美元。項目方在遭遇黑客攻擊之后表示沒有足夠的資金償還用戶損失,如果攻擊者退還資金,愿意提供100萬USDC作為賞金。而攻擊者通過鏈上留言表示,將向10萬美元損失以下的受害者退款。14、PancakeBunny,4600萬美元

2021年5月20日,幣安智能鏈BSC上的收益聚合器PancakeBunny疑似遭遇攻擊,損失約4600萬美元。這是一次典型的閃電貸攻擊,關鍵點是WBNB-BUNNYLP的價格計算存在缺陷,而BunnyMinterV2合約鑄造的BUNNY數量依賴于此存在缺陷的LP價格計算方式,最終導致攻擊者利用閃電貸操控了WBNB-BUNNY池子從而拉高了LP的價格,使得BunnyMinterV2合約鑄造了大量的BUNNY代幣給攻擊者。PancakeBunny團隊在遭受閃電貸攻擊后發布評估和補償計劃,將通過發行新代幣pBUNNY并創建補償池,補償池由績效費,從漏洞利用中收回的資金以及QFI代幣空投提供資金。90天后,原始持有者將以低于市場價的折扣用pBUNNY交換為BUNNY。15、Kucoin,4500萬美元

2020年9月20日,Kucoin熱錢包受到攻擊,損失超2.8億美元。此后,KucoinCEOJohnnyLyu表示,通過與交易所和項目方合作追回2.22億美元資金,與執法和安全機構進一步合作追回1745萬美元。最后KuCoin用保險基金支付了剩余的資金損失,約4500萬美元,在這次事件中沒有用戶遭受損失。16、Secretswap,超4000萬美元

2021年9月14日,基于隱私公鏈SecretNetwork的DEX項目Secretswap遭到黑客攻擊,流動性池中超4000萬美元資金被黑客取出,事件發生后該項目暫停了Secretswap與SecretNetwork跨鏈橋的使用,以防止黑客將資產從跨鏈橋轉移至以太坊網絡。事后調查顯示,該漏洞涉及與SecretSwap獎勵質押相關的單一LP合約,沒有被盜的資金離開網絡,沒有橋梁/代幣合約被攻擊,網絡本身也沒有被攻擊。數天后,SecretNetwork通過硬分叉回滾網絡,將被盜資產返還至用戶的流動性資金池,并恢復跨鏈橋的使用。17、AlphaFinance,3700萬美元

2021年2月13日,AlphaFinanceLab在官方推特稱黑客利用AlphaHomoraV2漏洞,從IronBank借出ETH、DAI、USDC等資產,導致AlphaHomorav2與Creamv2之間產生債務關系,損失約3700萬美元。Alpha團隊的還款方式為:將攻擊者存入AlphaHomoraV2部署器合約的1000ETH支付欠款;將攻擊者存入CreamV2部署器合約中的1000ETH支付欠款;TornadoCash基金會將會把攻擊者支付的100ETH捐款還給AlphaHomora以支付欠款;Alpha將承諾使用AlphaHomoraV1和V2儲備金的20%償還剩余的資金,按月向CreamV2IronBank支付,直至新增債務全部還清。18、VeeFinance3700萬美元

2021年9月21日,Avalanche生態借貸平臺VeeFinance智能合約被攻擊,損失約3700萬美元。據了解,導致該漏洞的主要原因是用戶在創建杠桿交易訂單的過程中,預言機僅使用Pangolinpool的價格作為價格饋送源,而該池價格波動超過3%。預言機會刷新價格,導致攻擊者操縱了Pangolinpool的價格。而操縱VeeFinance預言機價格和收購預言機價格沒有進行小數處理,導致掉期前預期的滑點檢查沒有起作用。此后,Vee.Finance宣布懸賞50萬美元追查攻擊者,并將承擔全部損失,用平臺收入以及儲備中的VEE代幣補償所有貸方和存款用戶,在全部償還之前團隊代幣將不再釋放。19、Crypto.com3300萬美元

2022年1月18日,加密貨幣交易所Crypto.com的部分賬戶疑似遭遇黑客攻擊,損失約3300萬美元。據了解,黑客通過繞過現有的2FA驗證,成為提現白名單,其中共有483個賬戶被破解,被盜取4836枚ETH和444枚比特幣,ETH被發送到TornadoCash進行混幣。事件發生后,Crypto.com表示已經賠償所有用戶的損失,將賬戶內的資產恢復原位。20、MonoXFinance3100萬美元

2021年11月30日,自動做市商協議MonoX遭到閃電貸攻擊,以太坊和Polygon上價值約3100萬美元的加密貨幣被黑客盜走。據了解,攻擊者利用掉期合約進行操作,將MONO的價格推高至天價后使用MONO購買池中所有其他資產。此后,該項目團隊表示將為所有被盜資產發行債務代幣dMONO并部署dMONO保險庫,將使用我們的收入回購MONO并將MONO發送到這個金庫,任何dMONO持有者都可以隨時通過銷毀他們的dMONO來并獲取MONO來退出金庫,但如果用戶選擇在dMONO達到所欠價值之前提取它,則意味著正在免除剩余的債務。進一步統計可以發現,盡管這些安全事件的累計損失金額達到數十億美元,但多數被盜項目的用戶損失得到全額賠付,其中PolyNetwork、Secretswap的被盜資產全部找回,Wormhole等8個項目由項目方進行了原幣賠付,其余項目多數由項目以自身代幣的形式進行賠付,但往往會由于代幣價格下跌,實際賠付金額低于損失金額,僅UraniumFinance未對用戶進行任何賠付。由此可以看出,黑客攻擊并沒有想象中那么可怕,重要的是項目方資源背景以及對用戶的責任感,加密用戶在對任何資金操作保持謹慎的同時,盡可能優先參與具有較強實力的項目與平臺,在自身承受范圍內進行相關投資與挖礦行為,以確保資金安全度。

Tags:ANCFINNANNCEAmbitFinancerbase.financeHOGL financeOh! Finance

世界幣
WEB:一文盤點值得關注的NFT基礎設施_AVASTR Vault (NFTX)

雖然3月給NFT市場帶來了振奮人心的消息,但NFT交易量卻在下降。例如,OpenSea3月的月交易量較1月的高點下降了50%.

1900/1/1 0:00:00
GENI:一文讀懂當下流行的NFT交易聚合器GEM_Hygen

NFT聚合器是近期NFT熱潮中出現的一種新產品。它們允許收藏家在一次交易中批量買賣他們的NFT。GEM是目前最棒的NFT市場聚合平臺.

1900/1/1 0:00:00
WEB:Mina基金會CEO:零知識證明成為Web3的殺手級功能_WEB3

去年以來,趨勢表明零知識證明(ZKP)將在未來的加密貨幣和Web3中發揮重要的作用,以實現可擴展性和用戶許可的隱私性.

1900/1/1 0:00:00
CBD:哪些國家在CBDC的探索和研發上名列前茅?_BDC

文章整理:白澤研究院周一,全球會計事務所普華永道發布了央行數字貨幣和穩定幣的年度指數報告,該公司分析師在報告中指出,全球有超過80%的中央銀行正在考慮或已經推出CBDC;與此同時.

1900/1/1 0:00:00
EFI:Web3美國用戶納稅指南(DeFi&NFT篇)_EVAL DEFI

隨著加密貨幣生態的迅速發展,世界各地的稅務局開始難以跟上這一趨勢。對于納稅人來說,加密技術創新的出現引起的納稅新問題需要得到重視。而美國對加密貨幣征稅的大致思路相對簡單清晰.

1900/1/1 0:00:00
以太坊:彭博4月展望:Crypto表現將優于美股, 以太坊今年或觸達6100美元_以太坊硬幣圖片

本文來自BloombergIntelligence,由Odaily星球日報譯者Katie辜編譯。 石油天然氣市場的滑鐵盧的與數字資產的崛起勢不可擋.

1900/1/1 0:00:00
ads