比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > DAI > Info

區塊鏈:2022年Q1區塊鏈安全生態報告:典型攻擊事件超30起,總損失金額高達12億美元_RON

Author:

Time:1900/1/1 0:00:00

2022年,區塊鏈行業迎來新的發展時期,但各類安全風險也在不斷升級。成都鏈安新推出的《安全研究季報》欄目,將為大家盤點每季度全球區塊鏈安全態勢。今天,跟著我們一起來回顧,2022年Q1區塊鏈安全生態都發生了什么。一、2022年Q1區塊鏈安全生態概覽

安全事件造成的損失高達約12億美元2022年第一季度,根據成都鏈安監測到的數據統計,攻擊類安全事件造成的損失高達約12億美元,較去年同期的1.3億美元上漲約9倍。同時也比2021年的任何一個季度損失的金額都要高。2022年3月,Ronin攻擊事件造成6.25億美元資金被盜,超越2021年8月PolyNetwork被攻擊的6.1億美元,登上Defi黑客攻擊損失榜第一位。當然,不是每個項目都能像PolyNetwork一樣能夠追回資金。截止本報告撰寫時,Ronin的黑客依舊在分批次進行洗錢。

從鏈平臺來看

Ethereum和BNB依舊是被攻擊頻次最高的兩條鏈,但高攻擊頻次并不意味著高損失金額。2022年第一季度,我們監測到Solana鏈典型攻擊事件2起,損失金額卻高達3億7400萬美元,遠遠多于BNBChain上的損失。從資金流向來看

Pendle開放于2027年12月30日到期的新stETH池:6月3日消息,Pendle 開放于 2027 年 12 月 30 日到期的新 stETH 池。Pendle 表示,stETH 的市值已上漲到大約 130 億美元,但投資者對 stETH 的需求并沒有放緩的跡象,本次最新開放的礦池迎合了投資者對 stETH 的熱情。[2023/6/3 11:55:42]

80%的情況下,黑客都會最終將盜取資金轉入Tornado.Cash進行混幣。有10%的情況,黑客會將資金暫時留在自己的地址,有時要等待幾個月,甚至幾年才對贓款進行轉移。有少部分黑客會主動歸還盜取資金。從攻擊手法來看

合約漏洞利用和閃電貸攻擊是黑客最常使用的手段。50%的攻擊手法為合約漏洞利用。從審計情況來看

在被攻擊的項目中,70%的項目經過了第三方安全公司的審計。然而在剩余30%未經審計的項目中,因攻擊事件遭受的損失卻占了整個損失金額的60%以上。從項目類型來看

DEFI項目依舊是黑客攻擊的熱點領域,占了總共被攻擊項目數量的60%。而跨鏈橋雖然被攻擊的次數不多,但涉及的金額卻巨大。

二、Q1發生典型攻擊事件超30起

跨鏈橋類項目損失慘重2022年第一季度,區塊鏈領域共發生典型安全事件約30起。總損失金額約為12億美元,與去年同期相比增長了823%。在前20排名里,損失金額最高的Ronin為6.25億,約是金額最低的BuildFinance的558倍。

聯想集團 CES 2023 發布 Chronos 設備加碼元宇宙:金色財經報道,聯想集團在CES2023發布了一款可稱為元宇宙“傳送門”,代號為Project Chronos的概念動作捕捉設備,無須通過可穿戴設備便可完成實時動作捕捉,并復制到虛擬人物上,以實現虛擬現實的全沉浸。據悉,Project Chronos可以為消費者進入元宇宙世界提供一個操作更為簡單的入口,同時可以進一步完善聯想的元宇宙生態布局。目前,Project Chronos還處于概念階段,正式的產品名稱將在此后推出完整硬件和功能后揭曉。[2023/1/6 10:58:37]

從統計圖表可以看到,Ronin和Wormhole兩個項目的損失金額達到了9億5000萬美元,占2022年Q1總損失金額的80%。值得注意的是,這兩者均為跨鏈橋類項目。三、被攻擊項目類型方面

DeFi仍為黑客攻擊的重點領域2022年第一季度,區塊鏈領域,DeFi項目仍為黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域。

此外,針對NFT的攻擊事件在2022年第一季度有所上升,跨鏈橋項目被攻擊了4次,造成的損失卻高達9億5000萬美元,占到2022年一季度損失金額的80%,跨鏈橋安全事件頻發,涉及金額巨大。

一汽大眾推出“2022年限量版數字藏品”:金色財經報道,一汽-大眾推出“2022年限量版數字藏品”,用戶可以在一汽-大眾官方APP上實名認證登記,通過限定抽簽的方式即可領取,本次推出的數字藏品依托騰訊云「至信鏈」提供的區塊鏈技術,每份藏品都擁有唯一標識(數字藏品ID),不可竄改,可永久貯藏并隨時鑒賞分享。[2022/1/26 9:14:46]

四、鏈平臺損失金額方面

Ethereum損失金額占比最高2022年第一季度,Ethereum和Solana鏈上攻擊損失金額排名前2,分別為6億5448萬和3億7400萬美元。Ethereum被攻擊的頻次也是最多的,占到了總頻次的45%;排名第二的是BNBChain,占比19%。Solana鏈上的兩次攻擊事件都造成了巨額損失:Wormhole損失3億2600萬美元,Cashio損失4800萬美元。兩者的攻擊手法同為合約漏洞利用。

鏈平臺損失金額占比此外,一些TVL排名靠前的公鏈在2022年第一季度未檢測到重大安全事件,如:Terra、Avalanche、Tron等。五、攻擊手法分析

合約漏洞利用和閃電貸最常見2022年第一季度,區塊鏈安全生態領域,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。有12%的攻擊為私鑰泄露、釣魚攻擊和社會工程學攻擊。此類攻擊源于項目方沒有保管好私鑰或警惕性不足。

貴州:到2022年引進培育區塊鏈企業超百戶:貴州省政府日前印發《關于加快區塊鏈技術應用和產業發展的意見》,全力推動區塊鏈與經濟社會各領域、各行業深度融合,力爭到2022年,建設3個至5個區塊鏈開放創新平臺及公共服務平臺、打造2個至3個區塊鏈產業基地,引進培育100戶以上成長型區塊鏈企業,形成30個以上行業區塊鏈應用解決方案。

在《意見》中,貴州推出了23個“區塊鏈+”專項,以提升該省區塊鏈技術應用和產業發展水平。而實施好這些專項的關鍵在于構建具有較強創新能力和自主可控的區塊鏈發展生態體系,為此該省確立了4項重點工作。建設區塊鏈基礎設施平臺。

貴州計劃加快推動區塊鏈基礎設施部署,支持貴陽貴安建設城市級區塊鏈基礎設施平臺,面向全國提供服務;同時,推動在“云上貴州”平臺部署標準化、模塊化的區塊鏈底層基礎服務。加強區塊鏈標準法規及測評體系建設。貴州提出,積極探索區塊鏈行業性、地方性標準法規,支持貴陽貴安建設體系完備的區塊鏈測試中心,提供區塊鏈測評服務;同時,加快建立涵蓋技術、平臺、功能、安全、測試等全流程區塊鏈標準體系,推動該省區塊鏈規范化發展。

建設區塊鏈開放創新平臺。貴州將支持設立區塊鏈創新基地、公共服務平臺、區塊鏈重點(工程)實驗室、工程(技術)研究中心等開放創新平臺,開展產學研用協同創新,在基礎研究、產業發展、國際合作等方面積極探索。

強化區塊鏈人才支撐。貴州計劃實施“筑巢引鳳計劃”“黔歸人才計劃”等,引入區塊鏈領域高端人才,支持設立區塊鏈專家咨詢委員會。此外,該省還將支持省內高等院校與國內外校企開展合作,開設區塊鏈相關專業。(經濟日報)[2020/7/13]

動態 | 2020年河北重點項目投資將超8000億元 其中包含區塊鏈建設:2020年,河北省省將強力推進“三件大事”,大力抓投資促消費,實施項目帶動戰略,大力開展“重點項目建設落實年”活動,全年重點項目完成投資8000億元以上。河北省將加強基礎設施建設,增強高質量發展保障能力,加快布局5G基站、綠色數據中心、物聯網、IPV6等新型基礎設施,同步推進區塊鏈、大數據、人工智能、物聯網等技術集成創新和融合應用。(河北省人民政府網)[2019/12/26]

被黑客利用的合約漏洞中,最常見的漏洞為重入漏洞,其次分別為業務邏輯不當、call注入攻擊和驗證不當或不足;其中絕大部分漏洞都可以通過安全審計盡早發現和修復。六、典型安全事件分析

案例一:TreasureDAO被攻擊事件

背景:3月3日,TreasureDAONFT交易市場被曝發現漏洞,導致100多個NFT被盜。然而在事件發生幾小時后,攻擊者卻開始歸還被盜NFT。詳情:交易發起者通過合約的buyItem函數傳入了數值為0的_quantity參數,從而無需費用就能購買TokenID為5490的ERC-721代幣。

項目合約的buyItem函數代碼從代碼上來看,合約的buyItem函數在傳入_quantity參數后,并沒有做代幣類型判斷,直接將_quantity與_pricePerItem相乘計算出了totalPrice,因此safeTransferFrom函數可以在ERC-20代幣支付數額只有0的情況下,調用合約的buyItem函數來進行代幣購買。然而在調用buyItem函數時,函數只對購買代幣類型進行了判斷,并沒有對代幣數量進行非0判斷,導致ERC-721類型的代幣可以在無視_quantity數值的情況下直接購買,從而實現了漏洞攻擊。建議:本次安全事件主要原因是ERC-1155代幣和ERC-721代幣混用導致的邏輯混亂,ERC-721代幣并沒有數量的概念,但是合約卻使用了數量來計算代幣購買價格,最后在代幣轉賬時也沒有進行分類討論。建議開發者在開發多種代幣的銷售販賣合約時,需要根據不同代幣的特性來進行不同情況的業務邏輯設計。案例二:BuildFinance項目遭遇治理攻擊

背景:2月15日,DAO組織BuildFinance表示遭遇惡意治理攻擊,攻擊者通過獲得足夠多的投票成功了控制其Token合約。詳情:在2020年9月4日的一筆交易中,BuildFinance合約創建者通過setGovernance函數將治理權限轉移。通過查找內部的Storage,發現權限轉移給了0x38bce4b地址。繼續跟進0x38bce4b地址,發現是一個Timelock合約,而合約中可以調用setGovernance函數的只有executeTransaction函數。

BuildFinance被攻擊流程繼續跟進發現,在2021年1月25日,0x38bce4b地址調用executeTransaction函數將權限轉移到了0x5a6ebe地址。2022年2月11日,由于投票設置的閾值較低導致提案通過,0x5a6ebe地址的治理權限變更為了0xdcc8A38A地址。在獲取到治理權限后,攻擊者惡意鑄幣并耗盡了交易池的流動性。建議:DAO合約應該設置合適的投票閾值,實現真正的去中心化治理,避免很少的投票數量就使得提案通過并成功執行,建議可以參考openzeppelin官方提供的治理合約的實現。案例三:Ronin6億美元盜幣案

背景:3月23日,SkyMavis的Ronin驗證器節點和AxieDAO驗證器節點遭到破壞,攻擊者使用被黑的私鑰來偽造假提款,獲利約6.25億美元。而RoninNetwork直到3月29日才發現自己遭受到了攻擊。詳情:SkyMavis的Ronin鏈目前由9個驗證節點組成。為了識別存款事件或取款事件,需要九個驗證者簽名中的五個。攻擊者設法控制了SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。此后Ronin官方表示,所有證據都表明這次攻擊或與社會工程學相關。

Ronin黑客洗錢過程建議:1、注意簽名服務器的安全性;2、簽名服務在相關業務下線時,應及時更新策略,關閉對應的服務模塊,并且可以考慮棄用對應的簽名賬戶地址;3、多簽驗證時,多簽服務之間應該邏輯隔離,獨立對簽名內容進行驗證,不能出現部分驗證者能夠直接請求其它驗證者進行簽名而不用經過驗證的情況;4、項目方應實時監控項目資金異常情況。七、被盜資金流向分析

Tornado.Cash或為黑客洗錢慣用途徑80%的情況里,黑客在得手后,會立刻或幾天內將盜取資金轉入Tornado.Cash進行混幣。10%的情況里,黑客會暫時將贓款留在自己地址,等待幾個月至幾年才將資金轉出。例如去年12月被盜的交易所AscendEX,黑客等到今年2月、3月才開始進行分批次洗錢。而今年Ronin的攻擊者目前依然在進行頻繁的洗錢操作。

有少部分黑客會歸還盜取資金。Cashio的攻擊者在盜取4800萬美元的資金后,公開留言表示將向價值在10萬美元以下賬戶進行退還,并聲稱“我的目的只是從不需要的人那里拿錢,而不是從需要的人那里拿錢”。目前Tornado.cash依舊為黑客慣用的洗錢途徑。八、項目審計情況分析

30%未經審計的項目損失金額占總量的60%項目審計情況:70%的被攻擊項目經過了第三方安全公司的審計;30%未審計的項目,損失金額達7.2億美元,占第一季度總損失金額的60%;項目上線之前的審計依舊重要。在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。

項目審計情況及總損失金額九、2022年Q1結語

安全事件頻發,涉及金額大幅增加2022年第一季度,區塊鏈領域攻擊類安全事件造成的損失高達約12億美元,比2021年的任何一個季度損失的金額都要高。跨鏈橋項目被盜取金額巨大,DeFi項目被攻擊頻次最高,這兩個領域今后或許也是黑客重點盯上的攻擊目標。項目方應及時關注資金異常情況,成都鏈安可以讓項目方和用戶及時發現風險交易,從而快速采取措施。例如立刻暫停相關服務,或告知用戶取消授權等,避免后續更大的損失。項目安全審計依舊重要,約50%的攻擊方式為合約漏洞利用,這其中絕大多數漏洞都可以通過安全審計及早發現和修復。

Tags:區塊鏈RONONIETH怎么做區塊鏈IRONCONIEthereumVault

DAI
元宇宙:深度剖析NFT市場新金字塔:「元宇宙生態」Yuga Labs獨占王座_AKONG幣

撰文:0xCookie,律動BlockBeats經過一年多的發展,NFT市場,這個交易量超過500億美元的全新領域,已經有了足夠多的項目樣本.

1900/1/1 0:00:00
NFT:MetaFriends:NFT2.0的時代探索_META

NFT賽道分析 回首2021,無疑是NFT賽道里程碑式的一年,它像一場風暴,以迅雷不及掩耳的態勢席卷了全球。從藝術品、游戲道具、到社交頭像、甚至球場上的精彩時刻,任何東西都能搭上NFT的順風車.

1900/1/1 0:00:00
TAL:一周融資速遞 | 44家項目獲投;已披露融資總額約為11.39億美元(4.18-4.24)_ESCAPE

經Odaily星球日報不完全統計,4月18日-4月24日當周公布的海內外區塊鏈融資事件共44起,較前一周有一定減少;已披露融資總額約為11.39億美元,較前一周有一定下降.

1900/1/1 0:00:00
以太坊:ConsenSys:以太坊合并的四大關鍵點_Education Ecosystem

以太坊轉向權益證明(PoS)的合并將是其迄今為止最重要的升級,重要性僅次于創世區塊。它將向世界展示一個主流的去中心化的系統如何徹底消除碳足跡.

1900/1/1 0:00:00
TAL:Hop Protocol之后,還有哪些值得埋伏的跨鏈橋空投機會?_Peseta Digital

“空投”一直是圈內最熱門的話題之一,之前PANews對如何“養號”獲取更多空投也進行過詳細介紹.

1900/1/1 0:00:00
元宇宙:「奇點大爆炸」后元宇宙的發展狀況之元宇宙整體數據分析篇_元宇宙官方網站下載

前言 隨著Facebook吹響邁向元宇宙的嘹亮號角,并革命性的把自己公司名稱改為META,各科技公司都把目光投向這個在30年前的科幻小說中誕生的概念,并瘋狂投入到這個組合了多種新生技術的開發中.

1900/1/1 0:00:00
ads