據成都鏈安安全輿情監控數據顯示:2020年12月,據不完全統計,整個區塊鏈生態共發生31起較為典型的安全事件。經成都鏈安·安全實驗室評級,12月整體風險評級為,需整個行業生態參與方引起重視。相較于11月,12月發生的安全事件數量有所增加。尤其需要注意的是,在方面,本月發生典型安全事件數量較多;作為用戶和投資者,在項目選擇階段,應仔細甄別該項目的部署和運營狀況,以及是否經過第三方安全公司的安全審計,是否具備權威的安全審計報告,切不可掉以輕心。
以下為本月安全月報的詳細事項。交易所方面,共發生『2』起典型安全事件
0112月19日,當日早些時候,Bitcoin.org遭到DDoS攻擊,導致該網站癱瘓。02俄羅斯加密貨幣交易所Livecoin遭到了所謂的“精心計劃的攻擊”。該交易所“失去了對所有服務器、后端和節點的控制權”,并懇請客戶停止存款、交易或與該交易所進行互動。Defi方面,共發生『5』起典型安全事件
01Compounder.Finance項目位于0x0b283b107f70d23250f882fbfe7216c38abbd7ca地址處智能合約發生多筆大額交易。經過技術人員驗證,確認為內部人員攻擊,共損失約8000萬人民幣的代幣。0212月7日,HarvestFinance官方宣布上線GRAIN、USDC和USDT索賠門戶網站。官方表示,根據此前黑客退還250萬美元資金,這將用戶損失減少到13.5%。官方正在通過USDC、USDT和GRAIN代幣進行混合賠償的方式,幫助此前受攻擊事件影響的用戶進行索賠。03據TheBlockCrypto報道,DeFi保險協議NexusMutual創始人HughKarp的個人地址遭到攻擊,該地址中有370000個XNM代幣,損失超過800萬美元。04北京時間12月18日06:34,流動性LP代幣抵押借貸DeFi協議WarpFinance遭遇閃電貸攻擊,約800萬美元被盜。0512月28日,此前通過增發COVER獲利300萬美元的攻擊者將4350枚ETH返還給標簽為YieldFarming.insure:Deployer的地址,并留言“Nexttime,takecareofyourownshit.”Beosin評論:Defi生態本月依然是整個行業的熱門趨勢,因此也是黑客和攻擊者重點“光顧”的對象,多個DeFi項目于本月相繼遭到了巨額資產損失。成都鏈安建議Defi生態各大項目方切記做好前置預防工作,尋求第三方安全公司進行嚴格的安全審計,是提升DeFi項目安全性最為有效和可行的防護措施。
成都鏈安:whaleswap.finance項目遭受攻擊,至少損失5,946 個BUSD和5964個USDT:6月21日消息,據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,whaleswap.finance項目遭受攻擊,成都鏈安技術團隊分析發現原因可能是因為whaleswap.finance Pair合約的K值校驗存在問題。每當用戶在進行交換時,K值校驗中傳入的參數量級存在問題,造成K值校驗失效。攻擊者先通過閃電貸借一筆BSC-USD,之后歸還閃電貸時K值校驗參數量級為10000^4。而K值校驗時采取的參數校驗量級為10000^2,導致K校驗失效。[2022/6/21 4:41:57]
詐騙跑路/加密騙局方面,共發生『7』起典型安全事件
01Ripple將YouTube告上了法庭,原因是YouTube未能將XRP相關的欺詐行為從其平臺上移除。Ripple首席執行官BradGarlinghouse表示,YouTube不僅沒有采取積極主動的方法來處理這些騙局,甚至在收到Ripple的通知后也繼續無視它們。0212月1日,行業人士向幣撲爆料稱:大富翁項目方私自篡改合約轉移用戶資產,抽取超1億GOLD代幣后,砸盤90%跑路。0312月8日,據媒體報道YouTube上出現兩個假冒Gemini賬號,黑客用Gemini的名稱以及LOGO將相關的YouTube帳戶重新命名。Gemini表示,已經將這些假帳號報告給了YouTube。04合成資產發行平臺Synthetix于12月10日在推特發文向Telegram官方喊話稱,幾個月以來已經發現有詐騙團伙在Telegram上冒充Synthetix并且騙取了人們的錢財。05一位名為“Artura$”的推特用戶在推特上爆料稱,DeTradeFund是一個加密貨幣騙局,該平臺允許任何用戶通過套利系統投入資金來獲利,并在預售中騙取了1400多個以太坊。06據英國《衛報》12月16日消息,一個欺詐性的比特幣廣告方案通過未經授權的名人圖片吸引了數千名受害者,該騙局已被追查到來自俄羅斯。07一名Localbitcoins和Paxful交易員針對比特幣詐騙有關的指控認罪。美國司法部指控該交易員故意向欺詐計劃的受害者出售比特幣。Beosin評論:詐騙跑路/加密騙局方面的各類安全事件發生一直層出不窮,很大程度上是源于當前區塊鏈行業的安全監管進程建設依然亟需推進;另外,用戶自身的安全意識欠缺也是不可忽視的重要原因。成都鏈安在此提醒,妥善保管個人各類隱私信息,謹慎分辨網絡上的相關消息。
成都鏈安:BasketDAO遭到攻擊,導致用戶損失約120萬美元:據成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,BasketDAO遭到攻擊,導致用戶損失約120萬美元。通過鏈必追產品進行追蹤分析,發現大部分被盜資金都被存入了 TornadoCash,以下為受害者地址:[2022/3/30 14:27:04]
勒索軟件/挖礦木馬方面,共發生『5』起典型安全事件
0112月1日,微軟在周一晚間發布的一份報告中稱,越南政府支持的代號為APT32和OceanLotus黑客組織最近被發現在他們的常規網絡間諜工具包之外,還部署了加密貨幣挖礦惡意軟件。02微軟在一份報告中警告稱,一個名為BISMUTH的組織用Monero挖礦木馬作為誘餌攻擊了法國和越南的政府目標。0312月3日,黑客組織BlackShadow周二對保險公司Shirbit進行網絡攻擊,該組織周三在其電報頻道上發布消息稱,Shirbit需向其比特幣錢包發送50枚比特幣,否則將泄漏并出售Shirbit的客戶和員工的私人信息。04韓國依戀集團向報告稱,旗下NC百貨商店和NEWCORE奧特萊斯等商店于11月22日遭到勒索軟件攻擊,并受到損失。黑客對該集團計算機上的數據進行加密,并要求支付比特幣以換取解密。05富士康CTBGMX生產設施遭到勒索軟件DoppelPaymer的攻擊。在勒索信中,黑客索要了1804.0955個比特幣作為贖金,并聲稱已加密了約1200臺服務器。
動態 | 成都鏈安: 今日被盜巨鯨用戶可能遭到了持續性攻擊:金色財經消息,今日被曝被盜至少1500BTC和約6萬BCH的大戶可能早就被黑客選為攻擊目標,被盜地址1Edu4yBtfAKwGGsQSa45euTSAG6A2Zbone自2018年1月23日起共收到5423枚BTC,其中絕大數來自長期持有BTC占據大戶榜前50的地址1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh。2019年2月8日,用戶生成了一筆金額為1662.4的巨額utxo并在19年多次使用該筆資金拆出小額進行交易,我們猜測黑客可能通過該地址與1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh的資金聯系等確認了用戶的身份,黑客可能在19年就確定了目標并進行了持久化的社會工程學攻擊。攻擊者在攻擊得手后立刻開始了混幣和資金轉移,值得注意的是攻擊者用于拆分資金的兩個地址之一在19年頗為活躍,經成都鏈安AMl系統分析發現其中部分資金來自幣安等交易所,這些交易所可能有相關提幣記錄,成都鏈安正在跟蹤這一線索。[2020/2/22]
動態 | 成都鏈安:10月發生較典型安全事件共5起:據成都鏈安態勢感知平臺——Beosin?Eagle-Eye統計數據顯示,在過去一個月(10月)中,共發生5起較為典型的安全事件。其中包括:1.EOS鏈上本月內總共發生兩起攻擊事件:一是假EOS攻擊;二是游戲服務器解析參數問題。2.亞馬遜云服務平臺AWS被爆遭到了DDoS攻擊,并因此被迫中斷了服務。3.網頁加密貨幣錢包Safuwallet被黑客通過注入惡意代碼竊取了大量資金,并且殃及幣安。4.Cryptopia被盜資產開始轉移:一部分ETH流入知名DeFi借貸平臺Compound;另有數個ETH流入一個叫做DeFi 2.0的DApp項目。鑒于當前區塊鏈安全新形勢,Beosin成都鏈安在此提醒各鏈平臺需要增強安全意識,重視各類型安全風險,必要時可尋求安全公司合作,通過第三方技術支持,排查安全漏洞,加固安全防線;各錢包項目應進一步做好安全方面的審查,有意識地增強項目系統架構的安全性,并建立完善的應急處理機制。如發生資產損失,可借助安全公司的幫助,進行資產溯源追蹤;用戶在進行投資行為時需謹慎,遠離資金盤,切勿刀口舔血。[2019/10/31]
暗網方面,共發生『1』起典型安全事件
01芬蘭海關在歐洲刑警組織的支持下剿滅了芬蘭暗網市場SIPULIMARKET。其他方面,共發生『11』起典型安全事件01區塊鏈取證公司CipherTrace警告稱,12月2日,有用戶資金被一種偽裝成流行加密錢包MetaMask的惡意Chrome瀏覽器擴展程序竊取。02北京時間12月4日21:46左右,公鏈項目Solana因未知漏洞導致停止生產區塊。該公鏈網絡于12月5日凌晨已經恢復正常運行。0312月7日,法國法院已判處俄羅斯黑客AlexanderVinnik5年監禁,并對其處以10萬歐元的罰款。此前消息,Vinnik被指控是一項國際洗錢計劃的幕后主使,并通過BTC-e平臺轉移了價值超過40億美元的資金。04墨西哥警察在加勒比海PlayadelCarmen逮捕人販IgnacioSantoyo。IgnacioSantoyo曾利用加密貨幣進行洗錢。05據Aeternity官方推特證實,Aeternity于12月9日遭到了黑客51%攻擊,據Aeternity社區核心成員披露,此次51%攻擊造成的損失超過3900枚AE代幣,官方團隊正在解決問題,此次受損的主要是交易所和礦池。06攻擊NexusMutual創始人HughKarp錢包的黑客現已成功提現了近35%的資金。TheBlockResearch調查顯示,黑客使用renBTC將137個BTC提取到兩個地址中,價值約265萬美元。07Rubygems開源軟件庫中發現了被感染的軟件包,其中包含惡意代碼,主要用于通過供應鏈攻擊從用戶那里竊取加密貨幣。0812月21日,黑客網站Raidforums上已經公開了一個包含超過百萬份客戶電子郵件的數據庫。這些數據是在2020年6月硬件錢包提供商Ledger的電子商務數據庫遭到黑客攻擊時被盜的。09意大利指控BitGrail首席執行官FranscescoFirano從交易所用戶那里竊取了數百萬美元的加密貨幣。10在格魯吉亞的梅斯蒂亞中部的Banguriani酒店中,發現了大量非法消耗大量電力的加密貨幣礦機。Banguriani酒店的竊電行為相當于大約四個村莊的耗電量。1112月29日,加密貨幣經紀商VoyagerDigital昨日遭遇網絡攻擊,交易系統受損,被迫下線,并告知客戶其域名系統服務器遭到破壞,但此后已經恢復。
分析 | 成都鏈安:錢包Safuwallet服務器是否存儲了用戶的私鑰是關鍵:針對“網頁加密貨幣錢包Safuwallet被黑與幣安服務器出現問題是否存在關聯”一事,成都鏈安在接受金色財經采訪時指出:“safuwallet是第三方extension插件錢包,用戶資產被盜,主要原因還是私鑰被盜,發生了這樣的問題,對于錢包服務器而言只要不存儲用戶的私鑰,只做相關交易數據的處理的話,兩者之間就沒有關系,如果服務器存儲了用戶的私鑰,那黑客就有可能通過攻擊服務器獲取到用戶的私鑰。推特消息稱是safuwallet被注入了惡意代碼,黑客可能先將惡意代碼注入到safuwallet中,然后引誘受害者安裝錢包,再獲取到受害者的私鑰后,進行相關代幣的轉移。事實上,對于非官方錢包,安全性確實不太好保障。對于此類錢包,私鑰被盜的時間時有發生。對于這個事件,后續的影響主要是用戶的損失、錢包和交易所的聲譽。”[2019/10/12]
鑒于當前區塊鏈安全生態的新形勢,『成都鏈安』在此總結:總的來說,12月所發生的區塊鏈安全事件較11月有所上升,整體安全事件發生的數量超過30起,故風險評級為。從細分方向上來看,Defi方面、詐騙跑路/加密騙局方面、勒索軟件/挖礦木馬方面依然是區塊鏈生態遭到重點攻擊的對象;從攻擊手法上來看,DDoS攻擊、閃電貸攻擊、51%攻擊依然是黑客“重點采用”的手段;從資產損失情況上來看,本月的安全形勢頗為嚴峻。具體到Defi方面來說,DeFi生態的安全風險依然令人堪憂,資金損失數額巨大。從本月發生的典型事件足以窺見,黑客的攻擊一直不曾斷絕。另外,來自項目內部人員的潛藏風險也不容小覷。在此,成都鏈安提醒,Defi項目方除了需要時刻注意應對外界黑客的攻擊以外,來自內部的危險因子也需及時肅清;加強對內部人員的安全意識普及,避免發生監守自盜的情況。此外,本月詐騙跑路/加密騙局方面發生的安全事件數量呈明顯上漲趨勢,這很大程度上可能是源于BTC、ETH等加密貨幣市值在本月突然飆升的緣故。牛市來臨,讓各方潛藏的攻擊者和詐騙者都蠢蠢欲動。作為用戶和投資者,培養安全防范意識的同時,更要擦亮雙眼,仔細甄別并選擇靠譜的項目,避免盲從。2020年的最后一月,區塊鏈生態的安全風險依然不可小覷。來年,“讓區塊鏈生態更安全”,也將會是成都鏈安不懈為之奮斗的遠大愿景。新的一年,愿諸君身體康健,安全無虞。
Tags:DEFDEFIEFI區塊鏈DeffectDeFiSocial GamingCokeFinance區塊鏈幣圈是什么意思
編者按:本文來自橙皮書,Odaily星球日報經授權轉載。去年的最后一天,我和debank的hongbo在微信上聊天,他說:“2021年我預估是比特幣的最后一波FOMO。”我心里咯噔一跳.
1900/1/1 0:00:00比特幣大牛市終于來了!當比特幣持續突破新高,朋友圈、主流媒體開始頻頻被比特幣暴漲刷屏,暴漲之下,是幣圈人的欣喜與狂歡,然而在歡聲笑語的陰影處,是一群人的落寞與焦慮.
1900/1/1 0:00:00原地址:https://www.financemagnates.com/編者按:本文來自FinanceMagnates作者:ArnabShome,由Apifiny團隊編譯.
1900/1/1 0:00:00編者按:本文來自金色財經,Odaily星球日報經授權轉載。就大眾的認知而言,BTC在2020年一直備受關注。BTC有“數字黃金”的美譽,也是對沖通脹“最好的工具”,在投資者領域逐漸得到認可.
1900/1/1 0:00:0012月31日,國企投資的廣汽蔚來一條接受比特幣付款的微博引發行業熱議。中國央行過去禁止使用比特幣作為貨幣支付。但在其他發達國家,加密貨幣作為支付手段很常見,只是使用者很少.
1900/1/1 0:00:00編者按:本文來自以太坊愛好者,作者:ALEXATALLAH,翻譯:阿劍,Odaily星球日報經授權轉載.
1900/1/1 0:00:00