加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > USDT > Info

2022年Q1區塊鏈安全生態報告:典型攻擊事件超30起,總損失金額高達12億美元_區塊鏈:New TronFun Token

Author:

Time:1900/1/1 0:00:00

2022年,區塊鏈行業迎來新的發展時期,但各類安全風險也在不斷升級。

成都鏈安新推出的《安全研究季報》欄目,將為大家盤點每季度全球區塊鏈安全態勢。

今天,跟著我們一起來回顧,2022年Q1區塊鏈安全生態都發生了什么。

一、2022年Q1區塊鏈安全生態概覽

安全事件造成的損失高達約12億美元

2022年第一季度,根據成都鏈安監測到的數據統計,攻擊類安全事件造成的損失高達約12億美元,較去年同期的1.3億美元上漲約9倍。同時也比2021年的任何一個季度損失的金額都要高。

2022年3月,Ronin攻擊事件造成6.25億美元資金被盜,超越2021年8月PolyNetwork被攻擊的6.1億美元,登上Defi黑客攻擊損失榜第一位。當然,不是每個項目都能像PolyNetwork一樣能夠追回資金。截止本報告撰寫時,Ronin的黑客依舊在分批次進行洗錢。

BNB依舊是被攻擊頻次最高的兩條鏈,但高攻擊頻次并不意味著高損失金額。2022年第一季度,我們監測到Solana鏈典型攻擊事件2起,損失金額卻高達3億7400萬美元,遠遠多于BNBChain上的損失。

派盾:2023年1月共有24個漏洞導致880萬美元被盜,環比下降92.7%:2月1日消息,派盾數據顯示,2023年1月共有24個漏洞導致880萬美元被盜,較2022年12月的1.21億美元下降92.7%。截止1月31日,價值約260萬美元的被盜資金(約2668枚BNB和1200枚ETH)已轉移至混幣器(TornadoCash、Fixedfloat、sideshift等)。[2023/2/1 11:40:05]

Tornado.Cash進行混幣。有10%的情況,黑客會將資金暫時留在自己的地址,有時要等待幾個月,甚至幾年才對贓款進行轉移。有少部分黑客會主動歸還盜取資金。

從審計情況來看

在被攻擊的項目中,70%的項目經過了第三方安全公司的審計。然而在剩余30%未經審計的項目中,因攻擊事件遭受的損失卻占了整個損失金額的60%以上。

跨鏈橋雖然被攻擊的次數不多,但涉及的金額卻巨大。

二、Q1發生典型攻擊事件超30起

跨鏈橋類項目損失慘重

2022年第一季度,區塊鏈領域共發生典型安全事件約30起。總損失金額約為12億美元,與去年同期相比增長了823%。

越南總理要求該國央行在今年到2023年期間進行加密貨幣試點:據越南新聞報道,越南總理已要求越南國家銀行(SBV)在 2021 年至 2023 年期間試行加密貨幣實施。總理簽署了“第942/QD-TTg號決定”,批準了該國的電子政務發展戰略,該戰略涉及評估人工智能、大數據、增強現實、虛擬現實和區塊鏈技術。

胡志明市經濟大學創新研究所副所長 Huynh Phuoc Nghia表示,該加密貨幣試點計劃有望幫助政府發現利弊,同時制定適當的管理機制。 越南的無現金支付正在增加,中央銀行對數字貨幣的認可將有助于加快這一進程。“數字貨幣是不可避免的趨勢,

此前,SBV 強調加密貨幣在越南不受法律承認。(coindesk)[2021/7/5 0:27:00]

在前20排名里,損失金額最高的Ronin為6.25億,約是金額最低的BuildFinance的558倍。

從統計圖表可以看到,Ronin和Wormhole兩個項目的損失金額達到了9億5000萬美元,占2022年Q1總損失金額的80%。值得注意的是,這兩者均為跨鏈橋類項目。

DeFi仍為黑客攻擊的重點領域

2022年第一季度,區塊鏈領域,DeFi項目仍為黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域。

Huobi 將于2021年5月20日重啟優選上幣通道(Huobi Prime),持倉300 HT即可參與:據官方消息,Huobi Global將于新加坡時間2021年5月20日20:00(GMT+8)正式開啟第七期Huobi Global優選上幣通道(Huobi Prime),項目信息將另行公布。

本期Prime活動分為兩輪:第一輪為抽簽,第二輪為等比例瓜分。在抽簽輪中,用戶在活動頁面中使用HT下單參與抽簽,下單完成并獲得有效訂單號后,即視為成功參與抽簽。第二輪則是等比例分配,規則按買一價格上的掛單數量進行等比例分配。

值得注意的是,所有參與Prime的用戶均需要滿足一定的持倉要求。5月14日00:00:00至5日19日23:59:59,要求用戶每日最低持倉達到300 HT,并于5月20日看到最終簽數資格。[2021/5/11 21:47:57]

此外,針對NFT的攻擊事件在2022年第一季度有所上升,跨鏈橋項目被攻擊了4次,造成的損失卻高達9億5000萬美元,占到2022年一季度損失金額的80%,跨鏈橋安全事件頻發,涉及金額巨大。

四、鏈平臺損失金額方面

Ethereum損失金額占比最高

領英報告:區塊鏈開發者將在2020年成為最重要的角色:領英的一份題為《2020年新興就業》的報告預計,區塊鏈開發者將在2020年成為最重要的角色。領英印度公司人才和學習解決方案主管魯奇阿南德表示,數字貨幣交易正在增加,因此行業正在加大對區塊鏈的投資,對區塊鏈技術人才的強勁需求將“區塊鏈開發者”放在了首位。(Businessinsider)[2020/3/2]

2022年第一季度,Ethereum和Solana鏈上攻擊損失金額排名前2,分別為6億5448萬和3億7400萬美元。

Ethereum被攻擊的頻次也是最多的,占到了總頻次的45%;排名第二的是BNBChain,占比19%。

Solana鏈上的兩次攻擊事件都造成了巨額損失:Wormhole損失3億2600萬美元,Cashio損失4800萬美元。兩者的攻擊手法同為合約漏洞利用。

公鏈在2022年第一季度未檢測到重大安全事件,如:Terra、Avalanche、Tron等。

被黑客利用的合約漏洞中,最常見的漏洞為重入漏洞,其次分別為業務邏輯不當、call注入攻擊和驗證不當或不足;其中絕大部分漏洞都可以通過安全審計盡早發現和修復。

分析 | 2018-2022年農業區塊鏈市場年復合增長率或高達56.4%:據prnewswire數據顯示,2018-2022年全球農業部門區塊鏈技術市場年復合增長率為56.4%。該報告涵蓋了目前的情景以及農業部門區塊鏈技術市場的增長前景。為了計算市場規模,該報告考慮了全球公共區塊鏈技術,私有區塊鏈技術和聯盟區塊鏈技術的零售銷售收入。報告討論了在該市場中運營的主要供應商。同時,報告指出,影響該市場的一個因素是政府對區塊鏈技術的開發舉措。[2018/9/27]

案例一:TreasureDAO被攻擊事件

背景:

3月3日,TreasureDAONFT交易市場被曝發現漏洞,導致100多個NFT被盜。然而在事件發生幾小時后,攻擊者卻開始歸還被盜NFT。

詳情:

交易發起者通過合約的buyItem函數傳入了數值為0的_quantity參數,從而無需費用就能購買TokenID為5490的ERC-721代幣。

項目合約的buyItem函數代碼

從代碼上來看,合約的buyItem函數在傳入_quantity參數后,并沒有做代幣類型判斷,直接將_quantity與_pricePerItem相乘計算出了totalPrice,因此safeTransferFrom函數可以在ERC-20代幣支付數額只有0的情況下,調用合約的buyItem函數來進行代幣購買。

然而在調用buyItem函數時,函數只對購買代幣類型進行了判斷,并沒有對代幣數量進行非0判斷,導致ERC-721類型的代幣可以在無視_quantity數值的情況下直接購買,從而實現了漏洞攻擊。

建議:

本次安全事件主要原因是ERC-1155代幣和ERC-721代幣混用導致的邏輯混亂,ERC-721代幣并沒有數量的概念,但是合約卻使用了數量來計算代幣購買價格,最后在代幣轉賬時也沒有進行分類討論。

建議開發者在開發多種代幣的銷售販賣合約時,需要根據不同代幣的特性來進行不同情況的業務邏輯設計。

案例二:BuildFinance項目遭遇治理攻擊

背景:

2月15日,DAO組織BuildFinance表示遭遇惡意治理攻擊,攻擊者通過獲得足夠多的投票成功了控制其Token合約。

詳情:

在2020年9月4日的一筆交易中,BuildFinance合約創建者通過setGovernance函數將治理權限轉移。通過查找內部的Storage,發現權限轉移給了0x38bce4b地址。繼續跟進0x38bce4b地址,發現是一個Timelock合約,而合約中可以調用setGovernance函數的只有executeTransaction函數。

BuildFinance被攻擊流程

繼續跟進發現,在2021年1月25日,0x38bce4b地址調用executeTransaction函數將權限轉移到了0x5a6ebe地址。2022年2月11日,由于投票設置的閾值較低導致提案通過,0x5a6ebe地址的治理權限變更為了0xdcc8A38A地址。在獲取到治理權限后,攻擊者惡意鑄幣并耗盡了交易池的流動性。

建議:

DAO合約應該設置合適的投票閾值,實現真正的去中心化治理,避免很少的投票數量就使得提案通過并成功執行,建議可以參考openzeppelin官方提供的治理合約的實現。

案例三:Ronin6億美元盜幣案

背景:

3月23日,SkyMavis的Ronin驗證器節點和AxieDAO驗證器節點遭到破壞,攻擊者使用被黑的私鑰來偽造假提款,獲利約6.25億美元。而RoninNetwork直到3月29日才發現自己遭受到了攻擊。

詳情:

SkyMavis的Ronin鏈目前由9個驗證節點組成。為了識別存款事件或取款事件,需要九個驗證者簽名中的五個。攻擊者設法控制了SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。此后Ronin官方表示,所有證據都表明這次攻擊或與社會工程學相關。

Ronin黑客洗錢過程

建議:

1、注意簽名服務器的安全性;

2、簽名服務在相關業務下線時,應及時更新策略,關閉對應的服務模塊,并且可以考慮棄用對應的簽名賬戶地址;

3、多簽驗證時,多簽服務之間應該邏輯隔離,獨立對簽名內容進行驗證,不能出現部分驗證者能夠直接請求其它驗證者進行簽名而不用經過驗證的情況;

4、項目方應實時監控項目資金異常情況。

有少部分黑客會歸還盜取資金。Cashio的攻擊者在盜取4800萬美元的資金后,公開留言表示將向價值在10萬美元以下賬戶進行退還,并聲稱“我的目的只是從不需要的人那里拿錢,而不是從需要的人那里拿錢”。

目前Tornado.cash依舊為黑客慣用的洗錢途徑。

八、項目審計情況分析

30%未經審計的項目損失金額占總量的60%

項目審計情況:

70%的被攻擊項目經過了第三方安全公司的審計;

30%未審計的項目,損失金額達7.2億美元,占第一季度總損失金額的60%;

項目上線之前的審計依舊重要。在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。

九、2022年Q1結語

安全事件頻發,涉及金額大幅增加

2022年第一季度,區塊鏈領域攻擊類安全事件造成的損失高達約12億美元,比2021年的任何一個季度損失的金額都要高。跨鏈橋項目被盜取金額巨大,DeFi項目被攻擊頻次最高,這兩個領域今后或許也是黑客重點盯上的攻擊目標。

項目方應及時關注資金異常情況,成都鏈安可以讓項目方和用戶及時發現風險交易,從而快速采取措施。例如立刻暫停相關服務,或告知用戶取消授權等,避免后續更大的損失。

項目安全審計依舊重要,約50%的攻擊方式為合約漏洞利用,這其中絕大多數漏洞都可以通過安全審計及早發現和修復。

Tags:區塊鏈RONONIANC區塊鏈存證平臺New TronFun TokendeeponionKuber Finance

USDT
關於暫時暫停Wrapped Solana(WSOL)、BitTorrent OLD(BTTOLD)、Bitcoin Cash ABC(BCHA)轉換功能的公告_ARB:HBIT

親愛的用戶: 由於缺乏流動性,現已暫時暫停WrappedSolana、BitTorrentOLD、BitcoinCashABC的資產轉換功能,一旦資產得到補充,我們將恢復該功能,不再另行公告.

1900/1/1 0:00:00
幣生有財:二次探底并未突破,再次反彈,企穩了嗎_區塊鏈:Quantum Resistant Ledger

前言:投資有風險,操作需謹慎。文章審核需要時間,會出現延遲發布情況,文章僅供參考,歡迎閱覽!本文撰寫時間:4月13日14:43 行情回顧 昨日整體然維持一個震蕩,白盤反彈開始修復,晚間最高給到4.

1900/1/1 0:00:00
X to Earn狂歡,真的萬物均可to Earn嗎?_EARN:BIT

“基于PlaytoEarn的經濟模型,衍生出來MovetoEarn,也引發了各種XtoEarn的狂歡。一起盤點各種類型的XtoEarn模式,以及探討一下XtoEarn的未來發展方向.

1900/1/1 0:00:00
探秘NFT,除巨鯨外還有哪些類型的NFT持有者?_NFT:LEC

在加密貨幣市場,巨鯨是指持有大量特定代幣的對象——個人、機構和交易所。例如,當談到比特幣時,巨鯨一般是指持有1000個或更多比特幣的賬戶.

1900/1/1 0:00:00
Gate.io Origin Dollar (OUSD) Trading Competition, Win a Share of 26,000 OUSD ($26,000) Mega Reward_THE:GAT

Gate.ioiscurrentlyholdinganOUSDtradingcompetition.Wehaveapoolof26,000OUSD($26.

1900/1/1 0:00:00
Gate.io 首發上線Startup項目NYM(NYM)及免費認購規則公告(免費瓜分60,000 個NYM)_GAT:gate.io官網下載最新版5.0

關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.

1900/1/1 0:00:00
ads