買以太坊 買以太坊
Ctrl+D 買以太坊
ads

NCE:Curve深陷安全事件 如何建立防范黑客和追查資金的“攻防機制”?_CUR

Author:

Time:1900/1/1 0:00:00

7月31號,Curve 在平臺表示 Vyper 0.2.15 的穩定幣池由于編譯器的漏洞所以遭到攻擊。具體因為重入鎖功能的失效,所以黑客可以輕易發動重入攻擊,即允許攻擊者在單次交易中執行某些功能。

7月31號,Curve 在平臺表示 Vyper 0.2.15 的穩定幣池由于編譯器的漏洞所以遭到攻擊。具體因為重入鎖功能的失效,所以黑客可以輕易發動重入攻擊,即允許攻擊者在單次交易中執行某些功能。而Curve上的部分資金池又使用了舊版本的編譯器,給黑客提供了機會。

(重入攻擊是一種由于 Vyper 的特性加上智能合約編寫不當導致的漏洞,之前已經多次發生,歐科云鏈的安全團隊之前有過對此類案例的詳細分析,點擊文末左下角“閱讀原文”查看,所以本文對攻擊細節不再展示)

緊接著其他多個項目都宣布遭受到了攻擊,NFT 質押協議 JPEG’d,借貸項目 AlchemixFi 和 DeFi 協議 MetronomeDAO,跨鏈橋 deBridge、采用 Curve 機制的 DEX Ellipsis等都分別遭受巨額損失。

做市商巨頭Citadel Securities對跳槽至Portofino的前雇員Vincent Prieur發起競業訴訟:金色財經報道,全球做市商巨頭Citadel Securities對跳槽至Portofino的前雇員Vincent Prieur發起競業訴訟并向法院申請了對其的競業限制令。Portofino由前Citadel Securities雇員Leonard Lancia和Alex Casimo創立,兩周前完成5000萬美元融資,Leonard Lancia和Alex Casimo與2021年3月離開Citadel Securities,Vincent Prieur卻是在2022年3月離開,Citadel Securities聲稱Vincent Prieur在該公司完成首筆系統性加密交易后4天提出辭職且加入了競爭對手團隊,但Vincent Prieur反駁并沒有違反相關規定,因為Citadel Securities是固定收益和股票做市商,而Portofino是加密貨幣的做市商,本案聽證會將于9月28日舉行。[2022/9/27 5:55:23]

Curve下一步將支持Arbitrum、Optimism等鏈:金色財經報道,Curve Finance官方表示,curve.exchange現已支持以太坊、Avalanche、Gnosis和Polygon鏈,下一步將支持Arbitrum、Optimism、Fantom、Moonbeam和Aurora鏈。[2022/9/1 13:02:55]

然而在7月30號,一些項目方已經知道了潛在的攻擊威脅。以 Alchemix 為例,在30號就已經開始轉出資產,而且已經成功的轉出 8000ETH,但是在轉移資產的過程中,依然被攻擊者盜取在 AMO 合約的剩余 5000ETH。

圖片來源:OKLink Explorer

Curve Finance正在向Polkadot區塊鏈擴展:2月10日消息,去中心化交易所Curve Finance正在向波卡Polkadot區塊鏈擴展,其正在構建跨鏈以實現在Polkadot平行鏈Equilibrium上運行。一旦得以實現,Curve Finance將同時存在于以太坊和波卡區塊鏈上。(CoinDesk)[2021/2/10 19:22:33]

其他項目方也相繼采取了一些措施,如 AAVE 禁止 Curve 進行借貸;Alchemix 也從曲線池中移除 AMO 控制的流動性;Metronome 直接暫停主網功能。

Curve 不是第一次出現被黑客攻擊的事件了,作為 Defi 的頂級項目都無法免疫黑客攻擊,普通的項目方更應該在黑客攻擊端和合約防守端重視起來。

那么針對進攻端,項目方可以做哪些準備呢?

動態 | 瑞士安全公司Kudelski Security與智能合約審計公司Hosho達成合作:據Cointelegraph消息,3月19日,瑞士網絡安全解決方案提供商Kudelski Security宣布與智能合約審計公司Hosho建立戰略合作伙伴關系,以為區塊鏈生態系統提供更高的安全性。[2019/3/20]

OKLink 團隊推薦項目方通過鏈上標簽系統提前辨別有黑歷史的錢包,阻止有過異常行為地址的交互。Curve 的其中一個攻擊者的地址就有過不良記錄曾被 OKLink 記錄,如下圖所示:

圖片來源:OKLink Chaintelligence Pro其行為模式也一定程度上超出常理,如下圖所示,有三日交易筆數過百。

圖片來源:OKLink Onchain AML項目方如何在防守端進行防御呢?

針對上述事件梳理,我們發現項目方在處理此類事件的兩點問題,

1. 維護工作不到位。大部分項目非常注重代碼的編寫和審核,但是維護工作一直沒受到重視,Vyper 編譯器的這個漏洞是兩年前被發現的,但受攻擊的池子還是采用的舊版編譯器。

2. 代碼測試場景過于單一。很多測試代碼起不到真正的測試問題的作用,應增加模糊測試等更復雜的測試手段,且應該在黑客攻擊途徑,攻擊復雜度,機密性,完整性等多個維度進行測試的工作。

現實中,大部分被盜資金都難以追回。下圖是黑客轉出資金去向,可以看到被盜 ETH 沒有對外轉出動作,地址也沒有和實體機構相關聯。

圖片來源:OKLink Chaintelligence Pro有一部分地址和實體機構有關聯的,如地址0xb752DeF3a1fDEd45d6c4b9F4A8F18E645b41b324 (已歸還2,879.54 ETH),類似地址有關聯實體機構的,我們可以通過報警和實體機構協商的辦法追回資金。

圖片來源:OKLink Chaintelligence Pro針對此次事件的正確做法是通過 OKLink 或者其他技術服務商的預警和跟蹤功能,等待沉淀地址的后續的資金動向,在進一步實施行動。但是,最好的方法是行業團結一致制定基于安全事件的響應機制,可以對有異常行為進行更好的打擊。

重入攻擊此類的安全事件一定還會發生,所以除了上述在攻防兩端我們需要付出的努力外,項目方需要做好應急預案,當受到黑客攻擊時能最及時的進行反應,減少項目方和用戶的損失。Vyper貢獻者也建議,對于 Vyper 此類公共產品我們應該加強公眾激勵,尋找關鍵漏洞。OKLink呼吁應該盡早建立起一套安全響應標準,讓黑/灰地址的資金追蹤變得更加容易。

正如 OKLink 產品在此類事件中的攻防兩端起到防范黑客和追查資金的作用,項目方在搭建平臺的安全模塊時應考慮第三方技術服務商可以帶來的額外價值,更快更好的筑起項目的安全堡壘。

歐科云鏈的 Raymond Lei 和 Mengxuan Ren 對此文亦有幫助。

歐科云鏈

企業專欄

閱讀更多

Foresight News

金色財經 Jason.

白話區塊鏈

金色早8點

LD Capital

-R3PO

MarsBit

深潮TechFlow

Tags:CURCurveNCELINKCuriosity FinancePAXCURVEChow Chow FinanceTronLink錢包中文

POL幣最新價格
COIN:晚間必讀 | Worldcoin具體是如何處理隱私的_future幣區塊鏈

最近,曾在肯尼亞找黑人做Worldcoin KYC,再把賬號轉賣給國內用戶的阿倫回國了。用戶在閑魚上刷到的代過Worldcoin的產品,背后的源頭便是阿倫這樣的在非洲的第三方.

1900/1/1 0:00:00
WORLD:萬字揭秘 Worldcoin「不為人知」的一面:虹膜掃描的真正目的是什么?_bitcoincandy

編者按:這是一篇來自MIT Technology Review發布于2022年的深度調查揭秘Worldcoin的文章.

1900/1/1 0:00:00
NBS:反思導致目前NFT市場停滯的根本原因_BLU

作者:Eocene Research在上一篇文章《數據揭示 2023 年 NFT 市場的增長得益于新資金進場還是舊資金內卷》中.

1900/1/1 0:00:00
UNI:UNIBOT爆火 如何防范Telegram 機器人相關的釣魚和詐騙?_GRAM

在 $UNIBOT 的市值從 3000 萬美元飆升至 1.85 億美元(目前為 1.1 億美元)后,加密市場的玩家開始FOMO起電報機器人和相關代幣.

1900/1/1 0:00:00
HTT:9月初韓國區塊鏈周KBW2023活動匯總_virtualrealitychain

由 FACTBLOCK 創辦、Hashed 聯合主辦的一年一度的韓國區塊鏈周第六年回歸!韓國區塊鏈周匯聚了業內最聰明的頭腦,討論、重新定義和慶祝金融的未來.

1900/1/1 0:00:00
OPM:OPML:采用Optimistic Rollup系統的機器學習_ComBit

來源:github;編譯:MarsBit我們提出OPML(Optimistic機器學習),它可以使用Optimistic方法對區塊鏈系統進行AI模型推理和訓練/微調.

1900/1/1 0:00:00
ads