在剛剛發布的《2022年上半年Web3安全態勢深度研報》中,我們已經從各個維度展示和分析了區塊鏈安全領域的總體態勢,包括總損失金額、被攻擊項目類型、各鏈平臺損失金額、攻擊手法、資金流向、項目審計情況等。
今天,我們就2022上半年Web3黑客常用的攻擊方式展開分析,看看在所有被利用的漏洞中,哪些頻率最高,以及如何防范。
一、上半年因漏洞造成的總損失有多少?
據成都鏈安鷹眼區塊鏈態勢感知平臺監控顯示,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,約53%的攻擊方式為合約漏洞利用。
通過統計,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,總損失達到了6億4404萬美元。
韓國地方檢察廳證實將于本月底啟動虛擬資產聯合調查組:金色財經報道,韓國首爾南部地方檢察廳7月11日宣布,將于本月底啟動虛擬資產聯合調查組。該辦公室發言人通過短信證實,該部門將致力于調查與數字資產相關的犯罪行為。[2023/7/12 10:50:01]
在所有被利用的漏洞中,邏輯或函數設計不當被黑客利用次數最多,其次為驗證問題、重入漏洞。
Solana跨鏈橋項目Wormhole遭到攻擊,累計損失約3.26億美元。黑客利用了Wormhole合約中的簽名驗證漏洞,這個漏洞允許黑客偽造sysvar帳戶來鑄造wETH。
2022年4月30日,FeiProtocol官方的RariFusePool遭受閃電貸加重入攻擊,總共造成了8034萬美元的損失。本次攻擊對項目方造成了無法挽回的損失,8月20號,官方表示項目正式關閉了。
Glassnode聯合創始人:比特幣有望在預期DXY逆轉中卷土重來:金色財經報道,最近幾周,由于美元指數 (DXY) 走強、利率反彈以及美聯儲可能進一步加息等不利因素,比特幣的價值被壓制在30,000美元以下。但Glassnode聯合創始人Yann Allemann認為,圍繞美元指數和利率的變化,以及美國立法者達成暫定協議暫停聯邦政府31.4萬億美元的債務上限而帶來更多流動性等因素可能預示著加密貨幣將要卷土重來,比特幣已于本周一觸及兩周高位升至28,452美元,但由于由于市場定價美聯儲更加激進(預計6月再次加息25個基點的可能性為50%)和美元指數走強,比特幣也將面臨進一步阻力。[2023/5/31 11:50:19]
FeiProtocol事件回顧:
基于Ordinals協議開發的比特幣.sats域名已鑄造超5.3萬枚:3月7日消息,據Dune Analytics數據顯示,基于Ordinals協議開發的比特幣.sats域名已鑄造超5.3萬枚,去重之后的獨立域名數達到4.2萬個,獨立鑄造地址接近2.4萬個,產生了1.05億枚SATS(約合2.3萬美元)的費用。Sats Names是使用序數將名稱寫入比特幣的標準,目標是為比特幣建立一個域名生態系統,首個域名“helloworld.sats”的注冊時間為2023年2月22日。[2023/3/7 12:47:13]
由于漏洞出現在項目基本協議中,攻擊者不止攻擊了一個合約,以下僅分析一例。
PeckShield:Nirvana攻擊者將3.3枚WBTC兌換為48枚ETH:金色財經報道,派盾(PeckShield)監測顯示,Nirvana攻擊者將3.3枚WBTC兌換為48枚ETH(約7.6萬美元),準備通過Thorchain跨鏈轉移。[2023/2/1 11:40:05]
攻擊交易
0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530
攻擊者地址
0x6162759edad730152f0df8115c698a42e666157f
攻擊合約
0x32075bad9050d4767018084f0cb87b3182d36c45
被攻擊合約
0x26267e41CeCa7C8E0f143554Af707336f27Fa051
Balancer:Vault中進行閃電貸。
2.將閃電貸的資金用于RariCapital中進行抵押借貸,由于RariCapital的cEther實現合約存在重入。
攻擊者通過攻擊合約中構造的攻擊函數回調,提取出受協議影響的池子中所有的代幣。
3.歸還閃電貸,將攻擊所得發送到0xe39f合約中
本次攻擊主要利用了RariCapital的cEther實現合約中的重入漏洞,被盜資金超過28380?ETH。
擴展閱讀:“重入漏洞”如何破?損失約8034萬美元,FeiProtocol被攻擊事件分析
1.ERC721/ERC1155重入攻擊
在通過鏈必驗形式化驗證平臺檢測合約時不乏存在ERC721/ERC1155標準相關的業務合約,在ERC721中,ERC1155中存在分別存在一個onERC721Received()/onERC1155Received函數用于轉賬通知,類似于以太坊轉賬的fallback()函數,在相關的業務合約中使用ERC721/ERC1155標準中的_safeMint(),_safeTransfer(),safeTransferFrom()進行鑄幣或者轉賬時都會觸發轉賬通知函數。如果在轉賬的目標合約中的onERC721Received()/onERC1155Received中包含了惡意代碼,就可能形成重入攻擊。除此之外在相關業務函數未嚴格按照檢查-生效-交互模式設計,上述兩點共同導致了漏洞的產生。
3.鑒權缺失
鑄幣、設置合約特殊角色、設置合約參數的相關函數沒有鑒權,導致三方地址也可以調用。
四、實際被利用的漏洞有哪些?哪些漏洞能在審計階段發現?
根據成都鏈安鷹眼區塊鏈安全態勢感知平臺所感知的安全事件統計,審計過程中出現的漏洞幾乎都實際場景中被黑客利用過,其中合約邏輯漏洞利用仍然為主要部分。
通過成都鏈安鏈必驗-智能合約形式化驗證平臺檢測和安全專家人工檢測審計,以上漏洞均能在審計階段被發現,并且可由安全專家在做出安全評估后提出相關安全修補建議供客戶作為修復參考。
通過鏈必驗工具掃描出某合約存在重入漏洞
市場消息 美股三大指數集體收漲,道指漲0.98%,標普500指數漲1.41%,納指漲1.67%。科技股領漲,熱門中概股多數大漲.
1900/1/1 0:00:00金色財經報道,加納銀行發布的一份聲明說,加納最近推出的監管和創新沙盒是中央銀行對促進"創新、金融包容性和金融穩定性"的監管環境承諾的最新證明.
1900/1/1 0:00:00親愛的BitMart用戶:為配合BTFA項目方要求,BitMart將暫停所有BTFA相關的功能,移除BTFA/USDT交易對.
1900/1/1 0:00:00原文標題:《一張圖了解為什么我看好NFTFi夏季即將來臨》原文作者:@0xminion 原文編譯:Kyle NFTFi夏季即將來臨.
1900/1/1 0:00:00作為市值第二的加密貨幣,以太坊網絡的任何變動都會受到市場的密切關注。以太坊的下一個重要升級“TheMerge”即將在9月到來,目前距離這次升級完成還有大約20多天時間.
1900/1/1 0:00:00金色財經報道,加拿大比特幣礦業公司SatoTechnologies首席運營官FannyPhilip透露了在市場為下一次牛市做準備之際,如何在看跌的織機中幸存下來.
1900/1/1 0:00:00