主流交易所和機構在網絡安全防護上無疑都投入了大量資金和人力,DilationEffect無法得知這些機構內部的安全水平和實施細節,但出于好奇,我們想嘗試通過公開信息來對這些機構錢包地址做簡單分析,見微知著,從普通用戶角度來考量這些地址是否存在潛在安全風險,以及潛在風險敞口有多大。
本次快閃點評的數據全部來源于Etherscan、Debank等公開服務。
1、分析對象選擇
查看Etherscan的Top1000Accounts,挑出其中打了標簽的機構地址。
2、分析維度選取
由于不了解這些交易所和機構生成和管理錢包的技術細節,該如何對地址的安全性做分析?DilationEffect這次選取的維度是分析這些地址的合約授權情況。
因為地址被惡意合約騙取授權或者授權過的合約存在漏洞而導致被盜幣是很常見的攻擊。限制授權額度、定期清理授權已經成為最佳安全實踐。那么這些大型交易所的地址做的如何呢,我們隨機挑選幾個地址來做分析。
派盾:又一套利者通過Ankr漏洞獲利約350萬美元,獲利資金已轉入幣安?:12月2日消息,安全公司派盾在推特上表示,一名社區貢獻者發現0x9bae開頭地址通過Ankr漏洞獲利約350萬美元,且已將獲利資金,約187萬枚Binance-Peg BUSD與163萬枚Binance-Peg USDC轉入幣安。
此前消息,0x8d11開頭的地址借助Ankr漏洞用10枚BNB換得1550萬枚BUSD。[2022/12/2 21:18:09]
案例一
地址:
Binance8(0xF977814e90dA44bFA03b6295A0616a897441aceC)
這是Binance余額最大的錢包地址,ETH鏈為100億美金,其他鏈加起來一共161億美金。部分資產截圖如下:
幣安將于8月31日14:30開始對以太坊網絡進行錢包維護,維護約需3小時:8月29日消息,幣安宣布將于8月31日14:30開始對以太坊網絡進行錢包維護,維護大約需要三小時。在錢包維護期間,以太坊網絡(ERC20)上代幣的交易不會受到影響,不過從8月31日14:25開始,以太坊網絡上的存款和提款將被暫停。[2022/8/29 12:55:21]
查看此地址在ETH鏈的合約授權情況,發現提示32億美金存在風險。當然這里并不是說一定存在確定性安全風險,這只是一種潛在風險敞口的可能性描述。
那么我們具體來看看此地址是如何做授權的,比如什么幣種授權給了什么合約,授權額度如何。以下摘錄部分查詢結果。
數據:9500萬USDT從未知錢包轉移到幣安:金色財經消息,據Whale Alert數據顯示,9500萬USDT從未知錢包轉移到幣安。[2022/8/4 2:58:10]
這時我們會發現一個奇怪的現象,就是這個地址上有的幣種限制了授權額度,有的幣種卻直接無限制,授權額度規則看起來并不統一。我們特別關注到BUSD、Matic、SHIB、SAND這幾個余額較大的幣種,地址余額分別為19億美金、4.6億美金、2.6億美金、1.4億美金,相關授權記錄如下:
這里存在幾個明顯的問題:
一是對合約的授權沒有定期清理。比如針對BUSD的合約授權,兩年多過去了都沒做過清理,要么沒關注到要么覺得沒必要。這說明Binance在內部安全管理上缺少對這塊的系統覆蓋。也許有人會說,已經分析過相關授權合約發現這些合約能做的操作有限,相對安全。但我們想說的是,這里首先并不是單純的技術問題,而更多是安全管理的問題。即Binance在這里該如何全面系統的去管理第三方合約帶來的風險,我們認為可以做的更嚴格深入。其實如果仔細看,你會發現Aave:LendingPoolV2是個可升級的代理合約,假如Aave合約被攻擊,這里就是19億美金的損失。
派盾:DRAC Network發生RugPull,1萬枚BNB和200萬枚BUSD轉入幣安:金色財經消息,據安全團隊派盾(PeckShield)監測顯示,DeFi項目DRAC Network發生RugPull,代幣TEDDY價格下跌99.4%,1萬枚BNB和200萬枚BUSD轉入幣安。[2022/7/25 2:35:47]
二是大量的幣種授權額度無限制。一旦發生相應合約被攻擊的極端情況,如果限制了授權額度會相應的降低風險。這同樣暴露出Binance在內部安全管理上缺少對這塊的系統覆蓋。當然你會說這都是極端情況,但是對Crypto行業來說很多小概率事情歷史上就發生了。我們需要提高風險敏感度,對風險要保持極度的厭惡是非常必要的。
三是幣種授權規則不統一,有些幣種限制了額度,有些完全沒限制額度,動作不統一。這說明Binance內部安全管理操作不明確,或者內部團隊沒有做好分工配合。
另外我們也很好奇,資產余額規模如此巨大的地址,為何要頻繁參與Defi合約的操作呢?Binance是否可以做出更細粒度的地址規劃和隔離設計呢?
案例二
幣安推出5億美元基金推動Web3應用:金色財經報道,幣安旗下的風險投資和孵化機構Binance Labs周三表示,已完成一只規模達5億美元的新基金的募資,得到了全球機構投資者DST global Partners和Breyer capital的支持。幣安實驗室表示,該基金將投資于能夠擴展加密貨幣用例、推動Web3和區塊鏈技術采用的項目。根據周三的一份聲明,其他幾家主要的私募股權基金、家族辦公室和企業也將作為有限合伙人支持該基金。該基金也計劃投資于Web3初創公司,在機器學習、人工智能和區塊鏈等技術的融合上押下重金,以實現一些人所希望的互聯網的下一個進化階段。與業內其他公司一樣,該公司的目標是將5億美元投資于三個不同階段的初創公司:孵化、早期風險投資和后期成長期。(blockworks)[2022/6/1 3:56:10]
地址:
Kucoin6(0xD6216fC19DB775Df9774a6E33526131dA7D19a2c)
這是Kucoin交易所的地址,其ETH鏈上有17億美金,其他鏈加起來19億美金。此地址資產截圖如下:
查看此地址在ETH鏈的合約授權情況,發現提示11億美金存在風險。同樣的,這并不是指一定存在安全風險,而只是一種潛在風險敞口的可能性描述。
那么具體來看看Kucoin這個地址的授權情況。
哇!我們又發現了一些有意思的東西。
1、此地址的APE幣種在2022-04-02授權給了Multichain的跨鏈Router合約,大家應該知道前幾天Multichain出現了不可抗力因素的事件,但Kucoin并沒有在第一時間取消對Multichain合約的授權。這體現出Kucoin在風險應急響應上還存在改進空間。
2、此地址的大金額幣種USDT、USDC、KCS等全部都授權給了名為Bridge的合約,且授權額度完全無限制。簡單分析后發現Bridge是KuCoin社區鏈KCC的跨鏈橋合約,但在KCC的官網上查看搜索,并沒有發現相關的安全審計報告,這不禁又讓人心一慌。大家還記得BNBChain的200萬枚BNB攻擊事件嗎?
案例三
地址:
JumpTrading(0xf584F8728B874a6a5c7A8d4d387C9aae9172D621)
這是機構JumpTrading的地址,其ETH鏈上有1.4億美金,其他鏈加起來1.5億美金。此地址資產截圖如下:
查看此地址在ETH鏈的合約授權情況,發現提示2500萬美金存在風險。同樣的,這并不是指一定存在安全風險,而只是一種潛在風險敞口的可能性描述。
那么具體來看看JumpTrading這個地址的授權情況。
可以發現此地址上幣種的授權不多,而且絕大部分的授權都做了額度限制,總體上管理得還不錯。
但是USDC幣種在2021-02-04授權給了Curve合約,未設置限額,且一直未取消。這一點需要做出提醒,如果不需要對應的合約操作,建議立即取消對此合約的授權。
總結
這次的快閃點評到這里就結束了。DilationEffect隨機抽取了幾個交易所和機構地址做分析,從結果來看,這些機構在合約授權方面做得并不是很完美,希望我們的分析能給相關機構提供參考。沒有抽取到地址的交易所和機構,也可以參考上文中的分析過程來檢查是否存在類似問題。
Tags:ETHUSDKucoinETH錢包地址ETH挖礦app下載Etherael指什么寓意USD幣USD價格kucoin是什么平臺kucoinpro是什么kucoinpro介紹
區塊鏈7月2日2022年11月,一款強大的人工智能工具ChatGPT橫空出世,引發了全世界對于人工智能技術的驚嘆,更是吸引了部分嗅覺敏銳的風險投資家們.
1900/1/1 0:00:00F-NFT是一種NFT,它使人們能夠擁有NFT的一部分,以減輕經濟負擔。這種碎片化的過程允許通過與原始NFT綁定的一組可替代代幣來共享NFT的所有權.
1900/1/1 0:00:00什么是應用鏈? 區塊鏈最初是圍繞貨幣和金融誕生的。隨著數字資產交易的風生水起,區塊鏈行業開始將目光投向藝術、游戲和音樂等領域的應用開發。應用程序的擴展需要強大的、可定制性的業務模型做支撐.
1900/1/1 0:00:00昨天,英偉達黃仁勛演講中三次強調這是“AI的iPhone時刻”,是切勿錯過的決定性時刻。是的,從OpenAI發布GPT-4,到百度發布文心一言,再到微軟發布Office的AI助手Microsof.
1900/1/1 0:00:0010月17日晚間,有媒體報道稱,為和官方博弈,先河系五家頭部礦商包括智合云已經集體停擺示威。除了智合云從8000多的礦機當量銳減到276外,1475等另外四家礦機當量已經為0,時空云的礦機當量也.
1900/1/1 0:00:00導讀: 相比于21年5月時隔兩年的V3版本,V4擁有了更為自由靈活的資產可組合性以及大幅降低了提供流動性和交易所需的Gas費用.
1900/1/1 0:00:00