加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 幣安幣 > Info

安全月報 | 10月共發生安全事件10起,DeFi借貸平臺成黑客洗錢新選擇_EOS:Wizards價格

Author:

Time:1900/1/1 0:00:00

據PeckShield態勢感知平臺數據顯示,過去一個月,整個區塊鏈生態共發生10起較為突出的安全事件,危害程度評級為「中級」,受損金額數千萬元,涉及數字錢包3起、DApp2起、智能合約1起以及資金盤跑路、釣魚詐騙等等。

數字錢包

10月份共發生3起錢包安全事件,其中包含2起錢包私鑰被盜。

1)上海某投資機構冷錢包私鑰被盜,造成的損失達數千萬元;

2)去中心化托管平臺Payfair官方發布聲明稱,由于黑客攻擊,平臺冷錢包的私鑰被破解;

3)網頁版加密貨幣錢包Safuwallet遭到黑客攻擊,黑客通過注入惡意代碼竊取了大量資金。

PeckShield點評:數字錢包作為管理私鑰的工具,是離加密資產最近的地方。雖然冷錢包是一種脫離網絡連接的離線錢包,但也存在被物理攻擊和被盜的風險,而像網頁錢包等熱錢包,用戶也要謹防網絡釣魚,惡意代碼注入等攻擊方式。

網絡安全初創公司Cyvers完成800萬美元種子輪融資:金色財經報道,以色列的網絡安全初創公司Cyvers完成800萬美元種子輪融資,Elron Ventures 領投,Crescendo Venture Partners、Differential Ventures 和 HDI參投。??

Cyvers 通過利用領域專業知識和幾何機器學習技術為一系列 web3 公司提供即插即用的安全解決方案,以實現安全問題的實時檢測。???[2022/12/1 21:16:19]

DApp?生態

10月份共發生2起DApp安全事件,都發生在EOS生態內。

EOS游戲BitDice遭受假EOS攻擊,損失4千EOS;SKReos游戲遭受交易memo攻擊,損失6千EOS。其中SKReos之前已被多次報道遭受交易阻塞和隨機數攻擊。

安全團隊:8月加密行業共記錄有31起重大攻擊事件,損失約2.17億美元:金色財經消息,據CertiK監測,8月份加密行業共記錄有31起重大攻擊事件,造成約2.17億美元損失,其中Nomad漏洞利用造成了1.9億美元的損失,排名第一。[2022/9/6 13:12:25]

具體來說,假EOS攻擊是被攻擊合約在接收到玩家投入的EOS時,沒有驗證是官方eosio.token合約簽發的,玩家可以自己創建同名為EOS的代幣,進而觸發被攻擊合約的transfer函數,獲得真正的EOS回報。而交易memo攻擊是指黑客通過精心構造投注交易的memo,導致游戲方服務器解析異常,從而持續中獎或異常大額退款。

PeckShield點評:以上兩款EOS游戲遭受的攻擊都是比較常見的,DApp開發者應在合約上線前做好安全測試,防御已知的攻擊方式,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。

安全專家:FBI追回部分Colonial Pipeline贖金后,黑客正在轉向隱私幣XMR:在FBI追回了超過一半的Colonial Pipeline贖金后,Digital Shadows首席信息安全官Rick Holland表示,黑客們正在轉向隱私幣-門羅幣(XMR)。(Crypto News Flash)[2021/6/15 23:38:00]

智能合約

10月份共發生1起智能合約安全事件,相關漏洞導致其成為第一個進行硬分叉的區塊鏈游戲。

10月14日,CheezeWizards在以太坊主網上線。不到24小時內,玩家@samczsun向官方反映,游戲合約存在一個嚴重的漏洞,使用該漏洞可以讓玩家處于不敗之地。隨后CheezeWizards決定采用分叉的解決方案來保護用戶的權益。官方之后修復了此漏洞并部署了新的智能合約,同時彌補了用戶遭受的損失。

金色相對論 | 360安全專家彭峙釀:產業互聯網下安全缺位將會帶來不可估量的影響:在今日舉行的金色相對論中,針對“產業互聯網下安全缺位的影響是怎樣的”的問題,360漏洞研究院自身安全專家彭峙釀表示,隨著互聯網產業的繁榮,中國數字經濟得到了快速的發展。網絡越來越深入人們的生活,網絡與顯示生活的邊界正在逐漸消失。原本互聯網上的安全問題,現在還在繼續涌現甚至發酵,在數字經濟和大數據發展的背景下,個人隱私、數據安全將會變得尤為突出。各種新技術的產生,也會帶來各種新的挑戰。我認為產業互聯網下安全缺位將會帶來不可估量的影響。安全問題將融合到具體業務中來,對社會生產造成更大的影響。產業化時代,我們一是需要更全面的的安全防護體系:能夠從各個層面防護傳統安全+新網絡安全帶來的挑戰;另外一點就是安全防護要能夠更貼近具體垂直產業,針對性的解決各個垂直領域出現的新安全問題。[2020/6/3]

如下圖,這一漏洞主要發生在智能合約的resolveTimedOutDuel(uint256,uint256)方法中。

作為一款格斗游戲,CheezeWizards允許玩家發起一個“單邊揭示“的交易,當一位玩家已經揭示了招式,另一位玩家一直不揭示招式直到時間截止(90分鐘)時,正常玩家可以調用resolveTimedOutDuel()方法,以此來奪走不揭示招式玩家的能量。而問題的關鍵在于誰先調用并如何調用該方法。

玩家正常調用和惡意調用的例子如下。

正常調用:resolveTimedOutDuel(WIZARD-A,WIZARD-B)

惡意調用:resolveTimedOutDuel(WIZARD-A,WIZARD-A)

由于合約開發者默認為傳入的兩個wizardid不同,所以沒有進行相關效驗,而該方法是公開的,任何玩家都可以設置wizardid,一個懷有惡意的玩家,通過傳入相同的wizardid以此來凍結誠實玩家的能量。

修復此漏洞的方法很簡單,只需要在方法體內加上如下判斷。

PeckShield點評:智能合約開發者在實現相關方法時,要特別注意公開接口的相關參數,應考慮各種異常情況,做好防御限制。

跑路事件

10月份,經媒體報道多起資金盤項目涉及傳銷和詐騙,例如被立案調查的趣步,暫停維護的ICC等。

PeckShield旗下的CoinHolmes推出的可視化的數字資產追蹤服務也一直監控著跑路和被盜資產的異動情況。

其中CoinHolmes監測到Cryptopia部分被盜資產流入了Uniswap去中心化交易所和知名DeFi項目Compound。資產流向示意圖如下:

鑒于資金盤跑路詐騙事件頻發,CoinHolmes為廣大用戶提供了爆料入口,用戶可以通過提交關聯鏈上地址,實時查詢數字資產流向情況。

PeckShield點評:除了傳統中心化交易所,黑客也在不斷尋求新的洗錢方式,例如此次黑客轉移資金至Compound,主要目的是利用DeFi借貸平臺進行混淆資金洗錢,同時不排除“理財生息”的可能。除DEX之外,當前有著較好流通性的DeFi借貸平臺也成了黑客洗錢的新選擇。

釣魚攻擊等其他類安全事件

除上述之外,10月份還有一些安全事件同樣值得警惕:

1)Telegram搬磚套利騙局八天內詐騙金額高達750枚ETH;

2)MEET.ONE提醒EOS用戶警惕DApp詐騙釣魚。

PeckShield點評:因用戶安全意識欠缺且操作規范性造成的各類安全隱患一直層出不窮,釣魚攻擊、搬磚套利等各類事件就是典型。在此提醒,參與數字資產投資的用戶應謹慎保管各類私密信息,任何小的疏忽都可能造成不可挽回的損失。

Tags:EOSWIZARDWIZSHIEOS VenezuelaWizardiumWizards價格SASHIMI價格

幣安幣
區塊鏈被再次定調多股上漲,89家A股概念股誰“含鏈量”高?_區塊鏈:區塊鏈技術是什么

文章來源:財聯社原文標題:《區塊鏈被再次定調多股上漲89家A股概念股誰“含鏈量”高?》10月24日,中央就區塊鏈技術發展現狀和趨勢進行了集體學習.

1900/1/1 0:00:00
谷歌、互聯網股票與以太坊_以太坊:以太坊最新價格行情分析美元

作者:AnthonyBertolino 編輯:Summer 來源:Unitimes 在互聯網泡沫塵埃落定之后,我們見證了那些別具一格的互聯網公司從灰燼中崛起,為用戶帶來了巨大的價值.

1900/1/1 0:00:00
巴比特專欄 | 超級君:礦工的春天_比特幣:MAD

作者:超級君 礦工的春天正在悄然降臨,11月6日,新聞報道發改委從“淘汰產業”名單中刪除“淘汰虛擬幣挖礦部分”,瞬間這條新聞成為朋友圈刷屏一景,幣價也因此略有上升.

1900/1/1 0:00:00
以區塊鏈、數字中國為幌子,傳銷組織6個月吸金3.2億_區塊鏈:nbtc幣新消息

文:楊占廠張愚宗申 來源:檢察日報 打著“區塊鏈”“互聯網金融”“電子商務”“數字中國”的幌子,短短6個月,發展下線30層,吸納會員賬號1.09萬余個.

1900/1/1 0:00:00
研究:一名巨鯨疑為2017年比特幣牛市的幕后推手_比特幣:tether幣行情

據Cointelegraph11月4日報道,兩名研究人員現在升級了他們有關比特幣市場被嚴重操縱的說法,他們聲稱,2017年冬季比特幣價格飆升并達到歷史性高點是由一名巨鯨操縱的.

1900/1/1 0:00:00
巴比特專欄 | 我們說的區塊鏈,是同一個概念嗎?_區塊鏈:MUCNFT價格

隨著政府把區塊鏈作為核心技術自主創新重要突破口,上升到國家戰略高度之后,區塊鏈這個概念可謂是瞬間引爆了全國,不論是在電視上還是社交媒體上,每個地方都能看到區塊鏈這個詞.

1900/1/1 0:00:00
ads