買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 萊特幣 > Info

EOS:安全月報 | 10月共發生安全事件10起,DeFi借貸平臺成黑客洗錢新選擇_WIZARD

Author:

Time:1900/1/1 0:00:00

據PeckShield態勢感知平臺數據顯示,過去一個月,整個區塊鏈生態共發生10起較為突出的安全事件,危害程度評級為「中級」,受損金額數千萬元,涉及數字錢包3起、DApp2起、智能合約1起以及資金盤跑路、釣魚詐騙等等。

數字錢包

10月份共發生3起錢包安全事件,其中包含2起錢包私鑰被盜。

1)上海某投資機構冷錢包私鑰被盜,造成的損失達數千萬元;

2)去中心化托管平臺Payfair官方發布聲明稱,由于黑客攻擊,平臺冷錢包的私鑰被破解;

3)網頁版加密貨幣錢包Safuwallet遭到黑客攻擊,黑客通過注入惡意代碼竊取了大量資金。

PeckShield點評:數字錢包作為管理私鑰的工具,是離加密資產最近的地方。雖然冷錢包是一種脫離網絡連接的離線錢包,但也存在被物理攻擊和被盜的風險,而像網頁錢包等熱錢包,用戶也要謹防網絡釣魚,惡意代碼注入等攻擊方式。

谷歌推出網絡安全方向與AI相結合的平臺Google DeepMind:金色財經報道,谷歌合并了其兩個主要的人工智能研究部門,推出了把威脅情報和網絡安全運營服務與生成性人工智能相結合的平臺 Google DeepMind谷歌表示,新部門 Google DeepMind 將把現有的 Brain 和 DeepMind 研究小組合并為一個團隊。該部門將由谷歌于 2014 年以約 5 億美元收購的 DeepMind 的聯合創始人兼首席執行官Demis Hassabis領導。(華爾街日報)[2023/4/25 14:25:00]

DApp?生態

10月份共發生2起DApp安全事件,都發生在EOS生態內。

EOS游戲BitDice遭受假EOS攻擊,損失4千EOS;SKReos游戲遭受交易memo攻擊,損失6千EOS。其中SKReos之前已被多次報道遭受交易阻塞和隨機數攻擊。

HyperPay錢包參加GISEC全球網絡安全大會 接受黑客攻防測試:據官方消息,日前,HyperPay錢包成為阿聯酋網絡安全委員會漏洞賞金計劃的創始伙伴,并參加3月20-23日的GISEC全球網絡安全大會,HyperPay錢包正在現場接受來自黑客的攻防測試,并提供漏洞獎金。GISEC全球網絡安全大會是世界規模最大、影響最大的網絡安全活動,尋求建立其與全球信息安全社區、企業領導人、政府的最終用戶和網絡安全解決方案。HyperPay錢包成立于2017年,是集托管理財錢包、去中心化自管錢包、HyperMate硬件錢包、共管錢包于一體的多生態數字資產錢包,為用戶提供資產存管、理財增值、消費支付等服務。[2022/3/22 14:11:29]

具體來說,假EOS攻擊是被攻擊合約在接收到玩家投入的EOS時,沒有驗證是官方eosio.token合約簽發的,玩家可以自己創建同名為EOS的代幣,進而觸發被攻擊合約的transfer函數,獲得真正的EOS回報。而交易memo攻擊是指黑客通過精心構造投注交易的memo,導致游戲方服務器解析異常,從而持續中獎或異常大額退款。

庫幣安全事件更新:WOM將更換合約 追回330萬美元被盜資金:WOM Protocol于推特上表示,針對此次庫幣熱錢包異常轉賬事件涉及到的1300萬枚WOM代幣,WOM Protocol將配合庫幣開展WOM代幣1:1 替換,約330萬美元資金將被追回。[2020/10/1]

PeckShield點評:以上兩款EOS游戲遭受的攻擊都是比較常見的,DApp開發者應在合約上線前做好安全測試,防御已知的攻擊方式,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。

智能合約

10月份共發生1起智能合約安全事件,相關漏洞導致其成為第一個進行硬分叉的區塊鏈游戲。

10月14日,CheezeWizards在以太坊主網上線。不到24小時內,玩家@samczsun向官方反映,游戲合約存在一個嚴重的漏洞,使用該漏洞可以讓玩家處于不敗之地。隨后CheezeWizards決定采用分叉的解決方案來保護用戶的權益。官方之后修復了此漏洞并部署了新的智能合約,同時彌補了用戶遭受的損失。

動態 | MyEtherWallet敦促用戶保護個人信息安全 免于欺詐:據MyEtherWallet官方,MyEtherWallet在Twitter上提醒其用戶表示,近期有電子郵件以MyEtherWallet的名義要求用戶提供個人信息,對此,用戶應該注意:1.MyEtherWallet從不主動給用戶發郵件;2.MyEtherWallet從不要求用戶提供私鑰;3.保持懷疑。[2019/2/5]

如下圖,這一漏洞主要發生在智能合約的resolveTimedOutDuel(uint256,uint256)方法中。

作為一款格斗游戲,CheezeWizards允許玩家發起一個“單邊揭示“的交易,當一位玩家已經揭示了招式,另一位玩家一直不揭示招式直到時間截止(90分鐘)時,正常玩家可以調用resolveTimedOutDuel()方法,以此來奪走不揭示招式玩家的能量。而問題的關鍵在于誰先調用并如何調用該方法。

玩家正常調用和惡意調用的例子如下。

正常調用:resolveTimedOutDuel(WIZARD-A,WIZARD-B)

惡意調用:resolveTimedOutDuel(WIZARD-A,WIZARD-A)

由于合約開發者默認為傳入的兩個wizardid不同,所以沒有進行相關效驗,而該方法是公開的,任何玩家都可以設置wizardid,一個懷有惡意的玩家,通過傳入相同的wizardid以此來凍結誠實玩家的能量。

修復此漏洞的方法很簡單,只需要在方法體內加上如下判斷。

PeckShield點評:智能合約開發者在實現相關方法時,要特別注意公開接口的相關參數,應考慮各種異常情況,做好防御限制。

跑路事件

10月份,經媒體報道多起資金盤項目涉及傳銷和詐騙,例如被立案調查的趣步,暫停維護的ICC等。

PeckShield旗下的CoinHolmes推出的可視化的數字資產追蹤服務也一直監控著跑路和被盜資產的異動情況。

其中CoinHolmes監測到Cryptopia部分被盜資產流入了Uniswap去中心化交易所和知名DeFi項目Compound。資產流向示意圖如下:

鑒于資金盤跑路詐騙事件頻發,CoinHolmes為廣大用戶提供了爆料入口,用戶可以通過提交關聯鏈上地址,實時查詢數字資產流向情況。

PeckShield點評:除了傳統中心化交易所,黑客也在不斷尋求新的洗錢方式,例如此次黑客轉移資金至Compound,主要目的是利用DeFi借貸平臺進行混淆資金洗錢,同時不排除“理財生息”的可能。除DEX之外,當前有著較好流通性的DeFi借貸平臺也成了黑客洗錢的新選擇。

釣魚攻擊等其他類安全事件

除上述之外,10月份還有一些安全事件同樣值得警惕:

1)Telegram搬磚套利騙局八天內詐騙金額高達750枚ETH;

2)MEET.ONE提醒EOS用戶警惕DApp詐騙釣魚。

PeckShield點評:因用戶安全意識欠缺且操作規范性造成的各類安全隱患一直層出不窮,釣魚攻擊、搬磚套利等各類事件就是典型。在此提醒,參與數字資產投資的用戶應謹慎保管各類私密信息,任何小的疏忽都可能造成不可挽回的損失。

Tags:EOSWIZARDWIZWALLEOSC幣WIZARD Vault (NFTX)WIZ價格mathwallet錢包怎么轉幣

萊特幣
GLE:斯坦福密碼學專家:「量子優越性」理論成果令人興奮,但尚不能破壞實際應用中的任何加密技術_Benchmark Protocol

撰文:LeftOfCenter 來源:鏈聞 面對「量子優越性」的挑戰,加密算法到底該何去何從呢?加密技術真的沒有用了嗎?斯坦福大學的頂級密碼學專家BenFisch和BenediktBünz告訴鏈.

1900/1/1 0:00:00
BIT:專訪BitMax.io曹晶:合規、本土化和流量整合,交易所的現狀與未來_TMA

10月19日,在BitMax.io交易所1周年盛典活動上,經緯中國合伙人Harry、紅杉資本合伙人王昊、FBG創始人周碩基以BitMax.io投資人的身份亮相并出席了圓桌.

1900/1/1 0:00:00
區塊鏈:數字貨幣與電子支付:全球治理的機會與挑戰_數字貨幣交易違法構成犯罪嗎

作者:蔡恒進,來自武漢大學計算機學院和卓爾智聯研究院;汪愷,來自武漢大學計算機學院摘要:“一帶一路”倡議加強了我國與多國之間的互信與經濟融合.

1900/1/1 0:00:00
區塊鏈:為何放棄大交易所而投資小交易所?游戲大佬郭海濱總結出區塊鏈五大未來投資賽道_比特幣

10月25日下午,現任盛大網絡旗下ActozSoft(亞拓士)董事長兼CEO、大幣網Dcoin交易所天使投資人郭海濱做客鏈節點ChainNode進行AMA.

1900/1/1 0:00:00
BDC:世界互聯網大會今日開幕,現場發現了這些區塊鏈團隊_區塊鏈

第六屆世界互聯網大會開幕了,作為國內互聯網圈一年一度的盛會,都吸引了各界關注。《天天鏈訊》有幸以工作人員身份參加了今年的大會,作為區塊鏈從業者,就特意留了心眼,尋找了一下區塊鏈企業在大會上的身影.

1900/1/1 0:00:00
比原鏈:烏鎮比原專場活動大咖云集,共話區塊鏈生態與應用_區塊鏈

11月8-9日,引人矚目的世界區塊鏈大會將在浙江烏鎮舉辦,比原鏈將在8日下午在烏鎮互聯網國際會展中心雨讀廳舉辦“KeepMOVing”專場活動.

1900/1/1 0:00:00
ads