撰文:雪小頑
來源:?極客公園
Web3 這一個月來風波不斷。
8 月初,明星公鏈 Solana 發生黑客盜幣事件,超過 9000 個錢包地址被襲擊,損失約 400 多萬美元,在用戶中引發了一波恐慌情緒,也讓 Solana 陷入信用危機。
幾天后,加密貨幣混幣器 Tornado Cash 被美國財政部的下屬機構——海外資產控制辦公室(OFAC)列入制裁名單,其中包括 40 多個與 Tornado Cash 協議相關的以太坊地址,涉及價值超 4 億美元的資產被凍結。
定位于隱私服務的混幣器,在加密社區的名聲一直備受爭議,其中的「頭部」Tornado Cash 更是有「臟幣銷金窟」之稱。
Tornado Cash 被美國財政部制裁后,其代幣價格大幅下降。|來源:business2community.com
這次制裁意味著美國的社區用戶,無論個人還是實體,都不得再與 Tornado Cash 平臺以及和它綁定的錢包地址進行經濟交易。按照過往的案例,如果違規,可能面臨高達 30 多萬美元的罰款和最高 30 年的監禁。
報告:今年上半年加密行業發生92筆并購交易,總價值達55億美元:7月11日消息,根據Architect Partners的一份新報告,今年上半年,加密行業發生了92筆并購交易,總價值為55億美元,超過了2021年同期的創紀錄的74筆交易(總價值35億美元)。今年上半年,加密行業私人融資規模為205億美元,非常接近2021年全年的265億美元。
Architect董事總經理兼合伙人Elliot Chun表示,到2022年下半年,交易數量和提供的資本總額可能會減少。不過,他說,救助交易(收購或資助陷入困境的初創企業的公司)應該會大幅增加。
Chun認為,加密礦商(包括上市公司)可能是最大的收購或不良融資目標之一。由于運營成本超過了礦業收入,一些礦商一直難以償還債務。財務狀況良好的加密交易所和經紀商仍將能夠吸引更多資金。但許多較弱的交易所可能會被較大的競爭對手吞并。Chun表示,銀行等傳統金融公司可能會在今年晚些時候介入加密相關收購,因為它們關注較低的估值。(彭博社|)[2022/7/11 2:05:11]
緊接著,外媒曝出 29 歲的 Tornado Cash 開發者在荷蘭阿姆斯特丹被逮捕,當地執法部門稱 Tornado Cash 涉嫌隱瞞非法資金流動和協助洗錢,從今年 6 月份開始一直在對其進行調查。
Tornado Cash 被制裁,在加密行業引發「站隊」。有人公開表達不滿,認為美國財政部監管越界,侵犯了美國公民的隱私權和自由;也有人帶頭響應監管,穩定幣 USDC 的發行方 Circle 迅速凍結了 Tornado Cash 相關錢包地址上的資產。
SIX 2021年上半年營業收入為7.458億瑞士法郎:SIX Group今天公布了2021年上半年的財務業績。根據業績,SIX在2021年上半年的營業收入為7.458億瑞士法郎,比2020年同期增長19.5%。集團過去六個月的凈利潤達到1.082億瑞士法郎。除了最近的營業收入增長外,隨著全球多家加密公司在SIX上推出比特幣和以太坊ETP,SIX集團的交易所交易產品也出現了大幅增長。2021年1月,ETC集團加入SIX發行比特幣ETP。此外,2021年6月,總部位于紐約的投資管理公司VanEck在SIX上列出了加密貨幣ETP。(financemagnates)[2021/7/23 1:12:07]
Web3 正面臨著崛起以來最嚴峻的安全考驗與審查壓力。2022 年上半年,Web3 領域的資產損失約為 20 億美元,超過了去年全年被黑客攻擊的總損失數額。隨之而來的連鎖反應是,監管執法之手越伸越長。
人們的慣常認知中,強調去中心化邏輯的 Web3 本應擁有更強的安全性和私密性,如今卻被黑客和監管雙雙盯上。加密世界正經歷著對其未來命運影響深遠的動蕩時刻。
距離 Solana 發生黑客盜幣時間已經過去半個多月,官方依然沒有給出最終的調查結果。
區塊鏈安全公司慢霧科技團隊分析發現,根據 Solana foundation 提供的數據顯示,近 60% 被盜用戶使用的是 Phantom 錢包,此外有 30% 左右地址使用了 Slope 錢包,并且 iOS 和 Android 版本的應用都有相應的受害者。
Zcash升級后或因部分節點未及時更新,網絡難度降至半年低點:隱私幣項目Zcash(ZEC)于7月16日完成Heartwood網絡升級。升級之后可以看到其網絡難度驟降至,達到近半年低點。根據幣印礦池數據顯示,由于難度下降,螞蟻礦機Z15的單日凈收益一度達到了240元人民幣。截止發稿時,數據已逐步回歸正常,當前Z15的凈收益約為180元。[2020/7/17]
事發 3 天后,Slope 曾在 twitter 上發布了一個官方錢包地址,并公開表示,一直在與執法部門和情報公司合作追蹤被盜資產,如果黑客愿意歸還,可以向其支付 10% 的賞金。「收回這些資金后,我們就不會再繼續追究,也不會采取任何法律行動。」
Slope 團隊給黑客留了 48 小時的時間來歸還資產,但這個賞金要約并未得到黑客的回應。
Slope 錢包官方向黑客發出賞金要約。|來源:twitter
硬件錢包 Keystone 創始人劉力心還記得,事發當天,他被拉進了一個有 100 多位白帽黑客的「war room」,安全專家們討論了事件可能的經過。
「最初的猜測是某個 NFT 項目被集體攻擊。」劉力心回憶,從被黑的錢包地址數量來看,八九千個的量級通常是某個 NFT 項目發行的常見數量,最初的猜測是某個 NFT 項目方作惡,例如進行了惡意授權。
動態 | 數據顯示:2019年上半年區塊鏈公開市場融資共25.9億美元:據互鏈脈搏7月4日消息,2019年上半年,三種融資方式的融資總額為25.9億美元。其中5月份數據的大幅增長,是由于Bitfinex發布了10億美元的IEO項目LEO,用以作為被美政府凍結8.5億美元期間的周轉資金。而若排除5月份Bitfinex這一特殊項,2019年上半年加密貨幣的融資情況,基本呈現平穩發展的態勢,月均數據為2.65億美元。但6月份的融資總額稍有下滑,相較于5月份的數據(不包含Bitfinex),下降了15.47%。在5月底發布的報告中有提及,2019年上半年共有583個區塊鏈融資項目,其中69%的項目屬于ICO;21%屬于IEO;10%屬于STO。[2019/7/4]
但這個猜測很快被否定。安全技術人員發現,有幾筆被盜交易的發生是由于用私鑰做簽名,而不是錯誤授權導致資產轉移。接下來,關于事故原因的猜測還有供應鏈攻擊、黑客撞取隨機數、采取不恰當的簽名方式等等,隨后也都被一一推翻。
當天下午,一位海外研究人員發現,Solana 鏈上的 Slope 錢包私有化部署了第三方應用監控服務 Sentry,會收集用戶的私鑰或助記詞等信息,然后上傳到中心化的服務器。
Sentry 是一個應用監測平臺,可以實時監控應用在運行狀態時出現的異常或錯誤日志信息。如果 Sentry 發現了系統 bug,會通過郵件等方式通知應用方的技術人員。
行情 | 比特幣期貨史上首次收于6000美元整數位心理關口下方,半年跌去將近60%:CME比特幣期貨BTC 8月合約收跌200美元,跌幅大約3.30%,報5865美元,據統計,CME比特幣期貨連續四個交易日創前月合約收盤紀錄新低,本周累跌約5.10%,6月份累跌22.47%,前月合約第二季度累跌逾20.04%、2018年上半年累跌約59.47%。CBOE比特幣期貨XBT 8月合約收跌170美元,跌超2.80%,報5897.50美元,也連續三天創CBOE比特幣期貨前月合約收盤紀錄新低,本周累跌逾3.91%,6月份累跌逾22.17%,前月合約第二季度累跌逾18.54%、上半年跌約59.47%。[2018/6/30]
在加密世界,Sentry 服務被廣泛應用,Slope 錢包就是其一。但使用 Sentry 時需要注意一個問題,如果出現了配置錯誤,Sentry 可能會收集到額外的數據,如私鑰或助記詞等私密信息。
安全專家們推測,在 Solana 盜幣事件中,用戶創建錢包時,Slope 將助記詞和私鑰等敏感數據錯誤發送給了 Sentry。這給黑客提供了可乘之機,黑客竊取了存儲在 Sentry 中心化服務器上的私鑰。
經過調查后,Slope 發布聲明稱,雖然上述安全漏洞確實存在,但被攻擊的 Slope 地址的數量只是這次被盜錢包地址總數的一小部分。目前也暫無證據表明 Sentry 官方遭到了入侵和攻擊,因為 Slope 錢包使用的 Sentry 服務部署在私有服務器。
此外,具體數據來看,服務器上的私鑰和助記詞派生出來的地址中,與受害者地址有交集的,只有 5 個以太坊地址和 1388 個 Solana 地址。也就是說,Slope 此次被黑的超過 2700 個錢包中只有一半存在 Sentry 漏洞,這無法解釋其余用戶錢包是如何被黑的。
就已經掌握的調查結果來看,已知的攻擊者地址有 4 個,被盜資產在 Solana 鏈上尚未出現進一步轉移,但在 ETH 鏈上,一些資金已經被轉移到疑似 OTC 個人錢包地址,剩余部分被兌換為 ETH 后,轉移到了 Tornado Cash。
在這次 Solana 被襲同期,跨鏈橋 Nomad Bridge 也受到攻擊。值得注意的是,參與攻擊 Nomad Bridge 的黑客有上百位,甚至包含了「白帽子」,損失近 2 億美元。
慢霧科技首席信息安全官(CISO)張連鋒告訴極客公園,目前對 Web3 的攻擊類型主要有兩種:
一是鏈上攻擊,例如假充值、重入攻擊、重放攻擊、重排攻擊等。這類攻擊往往更加隱秘,需要通過專業的代碼安全審計、完備的鏈上分析監測預警等方法來識別。
二是鏈下攻擊,如高級長期威脅(APT)、網絡釣魚、供應鏈攻擊等。這類都是傳統 Web2 常見的安全問題,但是目前卻對 Web3 生態安全產生了很大影響。
今年 4 月,周杰倫丟失價值超 300 萬人民幣的無聊猿編號 3738 的 NFT,就是因為無意中點擊了釣魚鏈接。
周杰倫被盜的無聊猿 NFT。|圖片源自網絡
Web3 自帶金融屬性,金錢的誘惑下,更容易被黑客盯上。隨著 Web3 玩家的體量不斷擴大,加密貨幣犯罪也呈現快速上漲趨勢。
根據慢霧區塊鏈被黑事件檔案庫(SlowMist Hacked)統計,2022 年上半年,Web3 領域的資產損失接近 20 億美元,已經超過 2021 年全年因黑客攻擊漏洞造成的總損失。
2022 年因此被稱作「Web3 興起以來損失最慘重的一年」。其中,以去中心化程度低、流動資金量大的跨鏈橋受損最為嚴重。
截至 6 月 30 日,今年共發生 7 起跨鏈橋安全事件,損失超過 10 億美元,占上半年總資產損失的半數以上。在上半年損失金額達到上億美元的 4 起事件中,有 3 起波及跨鏈橋。
比較有代表性的是區塊鏈游戲 Axie Infinity 的側鏈 Ronin Network 被襲,造成 6.24 億美元的損失,以及 Solana 的跨鏈橋項目 Wormhole 被攻擊,損失 3.26 億美元。
除了跨鏈橋,區塊鏈錢包也是安全事件發生的「重災區」。
錢包是用戶管理加密資產的工具,也是用戶進入各類 Web3 應用的賬戶入口,加密世界的交互和交易通過錢包來進行。
錢包包含著基于公鑰和私鑰生成的地址,表面上看是一組有字母、數字構成的符號串。其中的私鑰可以對照理解為 Web2 支付工具的密碼,掌握這個「密碼」的人才是加密資產的真正主人。
所以,私鑰一般是黑客攻擊竊取的關鍵信息。通常來說,大部分錢包都會與網絡連接,私鑰泄露的風險系數較高。
加密貨幣被黑客盜取后,主要流向就是洗錢場景,以混幣器為代表性「幫兇」。
從隱私保護出發的混幣器,本來的設想是消除用戶的鏈上交易痕跡,卻被黑客用作轉移被盜資產后的洗錢工具。不久前被制裁的 Tornado Cash 自 2019 年創建以來,已經「清洗」了價值超過 70 億美元的虛擬貨幣。
今年 5 月份的時候,美國曾經制裁了中心化混幣平臺 Blender,理由是 Blender 涉嫌幫助朝鮮知名黑客組織 Lazarus Group 清洗從 Axie Infinity 盜取的部分資產。
Lazarus Group 是一個來自朝鮮的網絡黑客集團,在 2021 年共竊取了價值超 4 億美元的加密貨幣。
以美國政府為代表的監管勢力盯上混幣器,黑客們的如意算盤未來或許打得不那么響。制裁犯罪固然重要,但另一個關鍵的問題是,加密世界亟需更優化的安全方案,在財產、隱私保護與犯罪監管之間尋求平衡。
無論對淺試 Web3 的個體玩家還是 All in 的建設者來說,在通向一個美麗新世界之前,先要走過一片遍布安全陷阱的暗黑森林。
極客公園
個人專欄
閱讀更多
金色早8點
Bress
鏈捕手
財經法學
PANews
成都鏈安
Odaily星球日報
今日,騰訊幻核發布公告,表示基于公司聚焦核心戰略的考量將做出業務調整。自2022年8月16日起,幻核將停止數字藏品發行,同時所有通過其平臺購買過數字藏品的用戶可自行選擇繼續持有或發起退款申請.
1900/1/1 0:00:00注:原文作者 Joachim NeuJoachim-Neu 是 Paradigm 的研究實習生,他也是斯坦福大學的區塊鏈科學博士生,目前他的研究重點是可證明共識安全.
1900/1/1 0:00:00原文標題:《堅守 PoW 的邏輯:以太坊 Merge 硬分叉合法性與可行性分析》撰文:Spike.
1900/1/1 0:00:00加密貨幣的寒冬甚至讓交易平臺都不得不斷臂求生了。加密貨幣的冬天真的來了。根據知名海外科技網站《The Verge》報告,全球第一個加密貨幣交易平臺,已登陸納斯達克的Coinbase,正在撤回其招.
1900/1/1 0:00:00說下近期各個板塊看到的正在發生的,以及未來6-12個月可能出現的趨勢整體會分為公鏈,Defi(Dex,借貸,穩定幣,合成資產等) , NFT , Gamfi.
1900/1/1 0:00:00當數字經濟的浪潮洶涌而來,互聯網的終極奧義,正在變得清晰。承載著龐大的流量,孕育著海量的新技術,數字經濟,正在成為互聯網的代名詞.
1900/1/1 0:00:00