買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 區塊鏈 > Info

EFI:成都鏈安:3月發生較典型安全事件超17起_區塊鏈技術最早應用于

Author:

Time:1900/1/1 0:00:00

據成都鏈安『區塊鏈安全態勢感知系統』(Beosin-Eagle Eye)數據監測顯示,在過去的3月中,各類安全事件時有發生。成都鏈安安全人員統計3月發生較典型安全事件超『17』起,涉及以太坊Defi安全,交易所安全,詐騙跑路問題以及其他安全事件。從另一個角度來說,則包含了虛擬貨幣資產安全問題和用戶數據安全問題。

Defi方面,共發生『3』起較典型安全事件:

近幾月來,隨著Defi金融持續升溫,隨之顯現而出的安全問題也日益突出。距離我們不遠的bZx閃電貸二度開花攻擊事件,已經在提醒我們Defi的逐漸繁榮景象之下,是否隱藏著巨大的安全風險?

1)2 月 28 日,一名用戶在 Curve V4 流動性不充足的前提下進行了超大額的兌換,雖 然團隊發現了該事件,并立即進行了補救,但這名用戶最終還是損失了 14 萬美元資產。

具體的事件過程為:

用戶A希望將Curve V3資金池中的資金轉移至V4資金池,進行了多次穩定幣兌換。由于VE資金池中穩定幣USDC的資金數量嚴重不足,導致用戶兌換了數量不足的USDC,最終致使46萬美元的資產損失。

成都鏈安:GYM Network 項目的GymSinglePool遭受攻擊:6月8日消息,據成都鏈安安全輿情監控數據顯示,GYM Network 項目的GymSinglePool遭受了攻擊。因為_autoDeposit函數未轉入抵押的代幣,攻擊者惡意調用了depositFromOtherContract函數記賬,并憑空提取了GYM token,目前2000BNB已進了Tornado Cash,3000BNB存放在攻擊賬戶中,價值70W美元的ETH轉入了以太坊。[2022/6/8 4:10:43]

由于用戶A的操作使得V4資金池中4種穩定幣數量不平衡,瞬間拉高了V4的手續費收益率;用戶B觀察到升高的手續費收益率之后,嘗試進行套利,用3.3萬美元兌換了9萬BUSD,所有套利操作獲利3527美元。

Curve團隊發現問題之后,立即對Curve V4資金池中的資金進行補足。由于各方進行了金額較大且極度不平衡的交易,所以每個人在操作過程中產生了高達14萬美元的手續費;最終導致用戶A損失14萬美元。

導致這起安全事件的原因是Curve資金池流動性不足,并且由于Curve是基于很多項目搭建起來的,所以風險是自下而上累計的。

成都鏈安:正在追查Ronin攻擊事件的資金去向:據成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Axie Infinity側鏈Ronin遭到攻擊,17.36萬枚ETH和2550萬USDC被盜,總金額約合價值為6.15億美元。在這里,成都鏈安對此類跨鏈橋項目給出以下建議:

1.注意簽名服務器的安全性;

2.簽名服務在相關業務下線時,應及時更新策略,關閉對應的服務模塊,并且可以考慮棄用對應的簽名賬戶地址;

3.多簽驗證時,多簽服務之間應該邏輯隔離,獨立對簽名內容進行驗證,不能出現部分驗證者能夠直接請求其它驗證者進行簽名而不用經過驗證的情況;

4.項目方應實時監控項目資金異常情況。[2022/3/30 14:25:56]

2)3月12日幣圈暴跌,ETH一度跌幅達到58%,以ETH作為抵押資產的MakerDao去中心化Defi項目的清算機制幾近崩潰。被清算的ETH資產進行拍賣,價高者得。然而在MakerDao進行的3994場拍賣中,有1462場拍賣以0dai成交,導致MakerDao平臺共計損失62893個ETH,價值780萬美元。

成都鏈安:Li.Finance遭受攻擊事件分析:金色財經消息,據成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,DEX聚合協議Li.Finance遭黑客攻擊損失約60萬美元,關于本次攻擊,成都鏈安團隊第一時間進行了分析發現:被攻擊合約中的swapAndStartBridgeTokensViaCBridge函數中存在call注入攻擊,可通過構造惡意的數據(_swapData)控制call調用的參數。在本次攻擊事件中,攻擊者惡意構建callTo地址為對應的代幣合約地址,并調用代幣合約的transferFrom函數轉走受害地址的代幣。[2022/3/21 14:08:55]

事件前因后果為:

MakerDao的最低抵押率為150%,用戶抵押150ETH,可借出100dai。在MakerDAO的原有清算機制設計中,當ETH價格暴跌的時候,用戶抵押的ETH會被清算,以保證MakerDao持續安全運轉;然而當ETH跌至166美元時,MakerDao預言機出現故障,導致系統認為ETH價格仍停留在166美元,致使許多資產未被清算。

MakerDao預言機崩潰的原因則是在于預言機是通過實時抓取ETH的交易所報價。然而由于當晚ETH暴跌,導致以太坊鏈上交易數量急劇增加,讓本來就擁堵的以太坊網絡雪上加霜,最終導致預言機崩潰。

動態 | 成都鏈安面向聯盟鏈推出“一站式”安全平臺:據官方消息,成都鏈安面向聯盟鏈安全需求推出“一站式”安全解決方案,為聯盟鏈生態提供從安全設計、開發、安全檢測到運行時安全監控和管理等全方位的安全服務與支持。

?

“一站式”安全平臺主要包括:支持FISCO-BCOS、Fabric、以太坊、EOS等多個平臺的“一鍵式”智能合約自動形式化驗證工具Beosin-VaaS;Beosin-IDE智能合約開發工具;Beosin-Eagle Eye安全態勢感知系統;Beosin-Firewall防火墻;Beosin-OSINT 威脅情報系統;安全審計與檢測;安全顧問等服務。

?

成都鏈安作為最早專門從事區塊鏈安全的公司之一,核心團隊在安全領域深耕18年,申請區塊鏈安全相關軟件發明專利和著作權15項。平臺推出以來,已為微眾銀行區塊鏈、布比、云象、益鏈等多個聯盟鏈平臺提供了全套的“一站式”安全解決方案和安全防護。[2019/11/28]

所有被清算的ETH進入到拍賣階段,在MakerDao原有的設計機制中沒有考慮到兩個問題:一是不能根據網絡擁堵情況動態而調節曠工費;二是沒有考慮到參與拍賣的人員數量在極度不足的情況難以設立拍賣底價。

比原鏈牽手成都鏈安科技,共建區塊鏈安全新生態:近日,比原鏈基金會與成都鏈安科技簽署戰略合作協議。雙方將在區塊鏈安全技術領域達成初步合作意向,未來成都鏈安科技將會為比原鏈提供底層平臺的形式化安全驗證,智能合約的開發、審計、安全驗證等服務,保證比原鏈平臺和智能合約的安全性、功能正確性。[2018/5/10]

正由于上述兩個原因,導致正常參與拍賣的用戶因擁堵的網絡,出價遲遲不能上鏈;別有用心的用戶則提高曠工費,并以0dai的出價參與競拍,最終成功拍下。

3)Defi項目Synthetix公開一個合約漏洞,不過該合約尚未啟用因此未產生損失。

該漏洞存在于Synthetix合約的清算接口。在正常情況下用戶質押ETH而獲得SETH,在抵押期過后進行資產清算,調用清算接口返還SETH獲得ETH;然而該漏洞可導致任意用戶都可以直接Burn掉其他用戶抵押的SETH進而獲得ETH。

不過由于該功能尚處于試用期,并未造成用戶實際資產損失。

Beosin評論:

Defi項目正在快速發展壯大,據統計截止2020年,鎖定在以太坊Defi應用中的資產已達到了10億美元。Defi項目的火爆主要來源它的高收益。Defi又被稱為『去中心化金融』,開放式金融的基礎,則是高達8%-10%的收益率必然會伴隨著巨大的風險。

這是一個快速迭代的領域,因此各方Defi團隊開發自己的合約產品也是自由發揮;但并沒有一個統一的、標準的安全方案去遵守,或者說是必須通過嚴格的安全審計,這就導致了各種合約漏洞與相關安全問題層出不窮。

成都鏈安在此建議,任何Defi項目方在開發合約時應重視合約安全問題,以應對各種突發情況和各種非正常使用合約情況,從而避免造成損失;同時建議做好相關安全審計工作,借助專業的區塊鏈安全公司的力量,避免潛在的安全隱患。

交易所方面,共發生『2』起較典型安全事件:

1)3月初,美國司法部宣布制裁涉嫌協助朝鮮黑客組織Lazarus Group洗幣的黑客田寅寅和李家東,并凍結了其所有資產。

黑客田寅寅和李家東曾在數家交易所使用假身份證和篡改后的照片,以繞過KYC流程。據統計,兩名中國公民被控從虛擬貨幣交易所黑客手中洗錢超過1億美元。

2)有情報顯示OMNI鏈上出現了新型USDT假充值攻擊,問題出現在交易所或錢包在檢測USDT充值時沒有校驗交易中的propertyid。黑客通過在鏈上發行新的其他代幣,然后對propertyid進行偽造,從而實現攻擊。

假充值問題已經是老生常談的問題了。從最開始假充值問題頻發的EOS,再到后來的以太坊及各種代幣,以及OMNI鏈上的USDT,都曾遭遇過假充值問題。

造成假充值的原因主要在于兩個問題,代幣的真實性驗證和交易的成功與否驗證。因此成都鏈安建議,交易所和錢包等項目方在驗證交易的時候應驗證交易是否成功、代幣是否正確,以避免假充值攻擊。

詐騙跑路/加密騙局方面,共發生『4』起較典型安全事件:

1)隨著新冠病(COVID-19)在全球的爆發,部分不法分子利用人們對新冠病的擔憂,進行與新冠病有關的加密騙局。

有騙局假冒世界衛生組織(WHO)和疾病控制與預防中心(CDC)向居民發送郵件和短信,聲稱能夠提供居民所在地區COVID-19陽性居民的名單,并索要比特幣(BTC);還有騙局是誘導用戶下載宣稱用于安卓設備的假新冠病跟蹤應用程序CovidLock。其實為惡意軟件,用于鎖定用戶手機,進而進行勒索。

2)BTC虛假二維碼騙局。有網站聲稱免費將用戶的BTC地址映射成二維碼,便于用戶收錢轉賬;生成的二維碼實則為黑客地址。目前該黑客地址已有超過0.6BTC的轉入。

3)雪碧交易所上線空氣幣PETH,開盤即歸零。所有受害者皆為前期私募受害者,額度在80USDT到1000USDT不等,約為228人。初步估計涉及金額約40萬人民幣,有大學生不幸涉及其中。

4)區塊鏈資金盤『硅谷區塊雞』疑似跑崩盤路。『硅谷區塊雞』是典型的虛擬寵物類資金盤,類似于區塊貓,區塊狗,低價買入寵物,一段時間后高價賣出。此類加密騙局實則為擊鼓傳花類資金盤,直到無人接盤,即是項目崩盤的時刻。

其他方面,共發生『4』起較典型安全事件:

1) 加密投資基金Trident遭黑客攻擊,26.6萬用戶數據遭泄露。

2) 微博用戶5.23億用戶數據泄露,并在暗網進行售賣。

3) 韓國N號房事件。用戶使用Telegram和虛擬貨幣進行交流和付款,由于韓國決定徹查參與直播間觀看的所有用戶,Upbit、Bithumb、Korbit、Coinone、火幣和Kucoin等交易所都表示愿意配合調查用戶信息。

4) 以太坊『一鍵發幣』平臺向開發的代幣合約植入后門,在給項目方發幣的同時偷偷轉幣至自己的賬號,待項目方代幣開始交易時再賣掉獲利。

鑒于當前區塊鏈安全領域的新形勢,『成都鏈安』在此總結:

總的來說,3月關于區塊鏈的安全事件仍然時有發生。安全事件發生的數量處于一個中等水平,事件導致的損失也處于一個中等的水平。然而這并不代表區塊鏈嚴峻的安全形勢趨于緩和,反而表現出所發生的安全事件涉及層面更廣。

其中包括持續升溫,但問題也日漸顯現的Defi項目;仍趨于活躍的暗網市場;洗錢問題;加密騙局;合約漏洞等等,都是當前形勢下難以忽視的安全問題。尤其暗網資金、加密騙局以及洗錢問題等,都是現階段各個交易所趨于合規化首要面臨的關鍵性問題,例如上文提及的田寅寅和李家東洗錢案中,兩人僅通過假身份和假照片的方式就輕易繞過了交易所的KYC驗證,從而幫助朝鮮黑客組織Lazarus Group洗錢超一億美元。

如何對鏈上交易風險進行持續監測和評估,以支撐VASP(虛擬資產服務商)、監管部門、執法部門等開展風險管理、合規監管和調查取證等業務,是成都鏈安后續開展區塊鏈生態

安全監管和推動合規建設的重要攻堅工作。

Tags:ETH區塊鏈EFIDEFIiEthereum區塊鏈技術最早應用于EFI幣defibox幣有價值嗎

區塊鏈
SEC:SEC凍結了由前州參議員支持的所謂加密騙局的資產_SEC

美國證券交易委員會(SEC)凍結了Meta 1 Coin的資產,這是一個由前州參議員支持的涉嫌加密騙局,該騙局許諾投資者可獲得高達224,923%的回報,而無需任何實際代幣.

1900/1/1 0:00:00
加密貨幣:美國國土安全部將“區塊鏈管理人員”列為重要基礎設施工作人員_ISA

根據3月19日一份有關冠狀病危機的備忘錄,美國國土安全部已將食品和農業分銷部門的"區塊鏈管理人員"列為關鍵的基礎設施工作人員.

1900/1/1 0:00:00
比特幣:關鍵指標顯示 比特幣短期內恐將出現回調_Gemini

昨天,比特幣再次嘗試突破7000美元未果,目前在6600美元附近波動。不過本周以來,比特幣還是上漲了14.66%。更重要的是,比特幣的市場主導地位在本周也上升了1.5%,重新回到了68%以上.

1900/1/1 0:00:00
ITM:金色觀察 | 投資者逃離BitMex 期貨市場或將迎來洗牌?_BitMEX

3月12日,加密貨幣市場發生了天翻地覆的變化。當天,比特幣價格在24小時內瀑布式暴跌50%,打得交易員們措手不及,最典型的表現就是在兩天內進行了10億美元的長時間清算.

1900/1/1 0:00:00
加密貨幣:行情周報丨市場持續反彈 比特幣最大漲幅超20%_XRP

整體市場趨勢 本周,全球加密貨幣市場整體處于持續的超跌反彈,市場波動開始趨于平緩,出現了一定的反彈受阻跡象,當前加密總市值穩定在1700億美元上方.

1900/1/1 0:00:00
ROSS:比特幣秘史:絲綢之路敲詐案幕后黑手是美國DEA探員_HOTCROSS

2013年5月,匿名黑客曾使用技術手段關閉了暗網市場絲綢之路長達一周的時間;為了尋求網站的穩定運行,被迫無奈的創始人Ross Ulbricht只好向那名黑客支付了每周五萬美元的“保護費”.

1900/1/1 0:00:00
ads