今年以來,黑客攻擊事件頻繁,僅10月20日到10月25日就發生了5余起安全事件,這還是除去各類的釣魚網站、虛假賬戶以及項目方跑路等安全事件。那么,今年哪些板塊和生態黑客攻擊事件最為頻繁?最近加密領域又有哪些安全事件值得注意?這些安全事件折射出加密市場有哪些亟需彌補的短板?未來Web3將朝著哪些方向發展?作為用戶,我們又能做些什么來保證我們的資產安全呢?本文將就這些問題進行探討。
加密世界愁云慘淡,下半年黑客攻擊異常猖獗
今年毫無疑問是加密市場的熊市之年,不少散戶和項目方本就因幣價下跌而損失慘重,可“屋漏偏又逢陰雨”,整個加密市場又不斷遭受黑客“洗劫”。到了今年下半年,黑客攻擊更是異常猖獗,下面就將今年主要黑客攻擊事件進行匯總梳理。
Atomic Wallet用戶因黑客攻擊損失至少3500萬美元:金色財經報道,鏈上研究人員ZachXBT稱, Atomic Wallet用戶因黑客攻擊損失了至少 3500 萬美元,前五名損失達1700萬美元,其中一名用戶被盜795萬美元。此外,據專家稱,隨著他繼續尋找越來越多的受害者,受害者的損失可能超過5000萬美元。
金色財經此前報道,加密錢包Atomic Wallet更新攻擊事件調查進展,表示目前不到1%的月活用戶受到影響/已上報。最新一筆被盜交易是在40多個小時前確認。安全調查正在進行中。[2023/6/5 21:17:08]
據派盾數據統計,2022年上半年黑客攻擊總共加密市場總損失達11.3599億美元,其中大約53%的攻擊是利用合約漏洞,大約26.6%的攻擊涉及閃電貸。從黑客攻擊領域看,大約71%的攻擊發生在DeFi領域,受多方面因素影響,DeFi市場TVL從1月初的2760億美元下降到6月底的800億美元,下降了71%。
BNB Chain官方橋遭黑客攻擊,共損失或約7.18億美元:10月7日消息,鏈上數據顯示,某地址從BNB Chain的“代幣中心”(TokenHub)系統合約分兩次共獲取了200萬枚BNB,并將其中90萬枚BNB在BNB Chain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。
此外,據社媒賬號CIAOfficer的獨立分析師表示,此次黑客攻擊目前包括104萬枚BNB、價值3.89億美元的venusBNB,以及2800萬美元BUSD,共7.18億美元。該金額為史上最大鏈上攻擊。[2022/10/7 18:41:38]
進入到今年三季度,黑客事件更是頻發。從攻擊類型看,加密市場總共發生98起退出騙局,共計損失5619萬美元,發生23起閃電貸攻擊,共計損失1737萬美元,發生50起其他攻擊事件,共計損失4.3億美元。從生態系統上看,BNBChain生態黑客安全事件最多,共發生105起,其次是以太坊生態,共發生25起,黑客攻擊造成生態損失最大的是Multichain,共發生6起事件,共計損失3.53億美元。從時間上看,7月發生59起安全事件,8月發生56起安全事件,9月發生53起安全事件。十月也是多事之秋,僅10月20日到10月25日就發生了5余起,這還是除去各類的釣魚網站、虛假賬戶以及項目方跑路等安全事件,以下是近期相對典型的安全事件:
Visor Finance遭DeFi黑客攻擊 損失超820萬美元:金色財經報道,Uniswap V3流動性管理協議Visor Finance再次遭受黑客攻擊,黑客利用可重入漏洞耗盡了880萬枚VISR代幣,總損失約為820萬美元。盡管完整的報告尚未公布,但人們認為黑客利用該漏洞更改了獎勵合約的所有者,以便他們可以鑄造額外的vVISR獎勵代幣。Visor團隊分享了這次黑客攻擊的詳細信息,并指出他們發現了一個影響其vVISR質押合約的漏洞。該團隊補充說,沒有頭寸或管理程序面臨風險。該事件主要影響VISR質押者和代幣持有者,因為自攻擊以來VISR已下跌超過95%。為了補償用戶,Visor團隊宣布將根據黑客攻擊前拍攝的快照安排遷移日期。[2021/12/22 7:54:56]
10月20日,以太坊鬧鐘服務漏洞被利用,導致約26萬美元被黑客盜取。
ProEx安全總監:Lendf.Me平臺被黑客攻擊事件為整個行業敲響警鐘:就去中心化金融(DeFi)交易平臺dForce借貸協議Lendf.Me遭黑客盜取2,500萬美元事件,ProEx安全總監表示,近一年來,DeFi領域已發生多起事故。Lendf.Me發生的這起事故不是第一起,也不會是最后一起。此事為整個行業敲響警鐘,迫使各個項目開始審查安全漏洞。據悉,dForce事后在各方團隊配合下,在不到24h內已返還90%的資產,然而,雖然Lendf.Me合約狀態已在持續攻擊下遭到破壞。[2020/4/28]
10月23日,Optimism生態投資項目Layer2DAO遭遇黑客攻擊,黑客通過獲取Layer2DAO的多重簽名權限盜走約4995萬枚L2DAOToken并將部分拋售,使得L2DAO價格一度下跌約90%。
動態 | PeckShield安全播報: EOS競猜游戲EOSDice再遭黑客攻擊 損失4,633個EOS:據PeckShield態勢感知平臺數據顯示:今天上午11:19-11:34之間,黑客coinbasewa11向EOSDice游戲合約(eosbocai2222)發起95次攻擊,共計獲利4,633.4827個EOS。PeckShield安全人員跟蹤數據發現,該黑客賬戶coinbasewa11在攻擊得手后,先將資金轉移至另一賬號coinbasewall,隨后又將所得資金轉向Bitfinex 交易所賬號(bitfinexdep1)。根據當前EOS市場價格37元估算,黑客此次攻擊獲利超17萬元。值得注意的是,此次EOSDice遭攻擊原因同樣是由于隨機數問題被攻破。在經社區玩家提醒察覺到被攻擊后,游戲合約(eosbocai2222)于11:34向另一安全賬戶(eosbocaidevv)轉移700個EOS及時止損,同時EOSDice社區也發出公告暫停游戲。PeckShield安全人員表示,此次開源游戲EOSDice再次被攻擊,已經是EOS DApp本月第三次遭黑客攻擊。[2018/11/10]
10月24日,SBF發推稱一些用戶在虛假網站上注冊交易,并泄露了自己的FTXAPI密鑰。
10月24日,QuickSwap因閃電貸攻擊損失22萬美元。
10月25日,Web3音樂項目Melody合約受到黑客攻擊,代幣SNS被盜。
Web3安全該如何保障,聽一聽行業大V的建議
在Web2向Web3的發展過程中,區塊鏈帶來了諸多好處,比如公開透明、自己掌控資產和數據等;但是,合約代碼開源、鏈上數據不可篡改以及權力下放等似乎又給了黑客可乘之機。那么該如何看待區塊鏈技術這把雙刃劍?未來Web3的安全問題又該如何解決呢?筆者整理了部分行業KOL的觀點,供讀者參考。
Polygon首席安全官MuditGupta認為,完美的代碼和密碼學是不夠的,希望Web3公司聘請傳統安全專家來結束容易預防的黑客攻擊。最近發生的幾起加密攻擊最終是Web2安全漏洞的結果,例如私鑰管理和網絡釣魚攻擊以獲取登錄信息,而不是設計不良的區塊鏈技術;在不采用標準Web2網絡安全實踐的情況下獲得經過認證的智能合約安全審計并不足以保護協議和用戶的錢包不被攻擊。我一直建議所有大公司至少聘請一位真正重視密鑰管理的專門安全人員。
Beosin安全團隊子玉表示,一定要對運維等內部人員做好安全培訓,因為人其實是安全環節里最充滿可變性和不穩定性的一個環節;前陣子有一個跨鏈橋遭受了攻擊,當時大家都以為是私鑰被盜/泄露了,結果后來發現是社工釣魚。團隊中的一個工程師想找工作,隨后收到了一個高薪offer,當他打開offer文檔時,電腦就被入侵了,導致了數據泄露。
BAICapital合伙人Will表示:這個行業強調codeislaw,立法和執法都是沒有的。之前的Web3用戶以程序員為主,大家需要對自己完全負責。現在用戶圈層逐漸擴大到了小白,這類用戶是帶著傳統移動端時代對于應用的盲性/體驗上的慣性來到Web3的。所以我覺得安全問題更應該是面向C端解決的,在開發者端、網站端和項目端也需要有安全對策。
安全公司TrailofBits前顧問、數字支付公司安全工程師BobbyTonic認為,對于Web3公司來說,最重要的是了解系統技術的復雜性以及確保其應用程序設計的正確性。對于Web3組織而言,不能保證代碼的復雜性和正確性會產生災難性的后果,因為攻擊者可以隨時查看其系統和應用程序的源代碼。因此,Web3將他們開發的應用程序提交給第三方安全研究公司進行審查已經成為了一種共識:即向用戶承諾該應用已經通過了安全測試,可以放心使用。
給用戶的一些小建議
在Web3世界,權力下放到用戶手中,要想在Web3世界中暢游,安全意識是必不可少的。筆者在此給出一些安全指南,希望可以給剛進入行業的小白一些幫助。
在錢包的使用方面:1、郵箱密碼要至少12位以上,并且開啟二步驗證;2、不要告訴任何人你的任何數字貨幣信息;3、使用硬件錢包管理賬戶;4、注意使用chrome插件;5、使用VPN保護你的連接免受窺探者的侵害;6、使用2FA;7、把日常用錢包和主要錢包分開;8、經常換錢包;9、結合使用冷熱錢包。
另外,用戶也要持續保持防范意識,謹防假網站釣魚、電信詐騙、跑路風險等詐騙類型。對所參與項目的最新進展可以多加關注,日常刷刷官方通告渠道或社區,一旦有技術升級、產品更新、服務暫停、漏洞預警或事故披露,也能第一時間獲悉,并行動起來保護資產。
作者:比推AsherZhang
公共物品在任何大規模生態系統中都是一個非常重要的話題,但通常也是一個難以定義的話題。這里有三種不同的定義:經濟學家:非排他性和非競爭性物品,這兩個技術術語合在一起意味著很難通過私有財產和基于市場.
1900/1/1 0:00:00目錄: 摘要 1.什么是合并? 2.為什么要合并? ?2.1POS有利于分片管理?2.2POS是能源友好型 3.合并后的變化 ?3.1區塊結構 ?3.2網絡結構 ?3.3共識機制 ?3.
1900/1/1 0:00:00撰文:KekLabs投研社加密世界沉浮5年,我總結了6個非常重要的思維模型,排名不分先后:1)概率---隨機性獎勵你是否認為這波機會是一旦錯過,就會后悔一輩子?或許你也相信一種論調叫做.
1900/1/1 0:00:00原文標題:《Web3徹底顛覆品牌行業的底層敘事》撰文:VIONWILLIAMS 序言 盡管Web3+品牌是一個被普遍看好的方向,但目前缺乏一個從底層邏輯上完全不同于Web2的敘事邏輯.
1900/1/1 0:00:00原文作者:azf.eth原文來源:twitterWeb3的未來將不僅僅是PFP的jpegs、NFT市場、CEXs/DEXs和DeFi協議.
1900/1/1 0:00:00作者:NatalieMullins 簡介 區塊鏈的設計空間最近被打開了:我們不再只是有“單體”區塊鏈.
1900/1/1 0:00:00