今年以來,黑客攻擊事件頻繁,僅10月20日到10月25日就發生了5余起安全事件,這還是除去各類的釣魚網站、虛假賬戶以及項目方跑路等安全事件。那么,今年哪些板塊和生態黑客攻擊事件最為頻繁?最近加密領域又有哪些安全事件值得注意?這些安全事件折射出加密市場有哪些亟需彌補的短板?未來Web3將朝著哪些方向發展?作為用戶,我們又能做些什么來保證我們的資產安全呢?本文將就這些問題進行探討。
加密世界愁云慘淡,下半年黑客攻擊異常猖獗
今年毫無疑問是加密市場的熊市之年,不少散戶和項目方本就因幣價下跌而損失慘重,可“屋漏偏又逢陰雨”,整個加密市場又不斷遭受黑客“洗劫”。到了今年下半年,黑客攻擊更是異常猖獗,下面就將今年主要黑客攻擊事件進行匯總梳理。
據派盾數據統計,2022 年上半年黑客攻擊總共加密市場總損失達 11.3599 億美元,其中大約 53% 的攻擊是利用合約漏洞,大約 26.6% 的攻擊涉及閃電貸。從黑客攻擊領域看,大約 71% 的攻擊發生在 DeFi 領域,受多方面因素影響, DeFi 市場 TVL 從 1 月初的 2760 億美元下降到 6 月底的 800 億美元,下降了 71%。
慢霧:Poly Network再次遭遇黑客攻擊,黑客已獲利價值超439萬美元的主流資產:金色財經報道,據慢霧區情報,Poly Network再次遭遇黑客攻擊。分析發現,主要黑客獲利地址為0xe0af…a599。根據MistTrack團隊追蹤溯源分析,ETH鏈第一筆手續費為Tornado Cash: 1 ETH,BSC鏈手續費來源為Kucoin和ChangeNOW,Polygon鏈手續費來源為FixedFloat。黑客的使用平臺痕跡有Kucoin、FixedFloat、ChangeNOW、Tornado Cash、Uniswap、PancakeSwap、OpenOcean、Wing等。
截止目前,部分被盜Token (sUSD、RFuel、COOK等)被黑客通過Uniswap和PancakeSwap兌換成價值122萬美元的主流資產,剩余被盜資金被分散到多條鏈60多個地址中,暫未進一步轉移,全部黑客地址已被錄入慢霧AML惡意地址庫。[2023/7/2 22:13:22]
進入到今年三季度,黑客事件更是頻發。從攻擊類型看,加密市場總共發生98起退出騙局,共計損失5619萬美元,發生23起閃電貸攻擊,共計損失1737萬美元,發生50起其他攻擊事件,共計損失4.3億美元。從生態系統上看,BNB Chain生態黑客安全事件最多,共發生105起,其次是以太坊生態,共發生25起,黑客攻擊造成生態損失最大的是Multichain,共發生6起事件,共計損失3.53億美元。從時間上看,7月發生59起安全事件,8月發生56起安全事件,9月發生53起安全事件。十月也是多事之秋,僅10月20日到10月25日就發生了5余起,這還是除去各類的釣魚網站、虛假賬戶以及項目方跑路等安全事件,以下是近期相對典型的安全事件:
EasyFi遭黑客攻擊后發布臨時補償計劃:據官方消息,DeFi借貸協議EasyFi為Polygon協議用戶發布臨時補償計劃。1.按快照補償每個地址的貸方/存款人凈余額的100%。 2.Polygon快照區塊高度:13464478(被黑前)。3.用戶將分兩部分獲得資金,預先支付25%;4.用戶存入的總額的剩余75%以EZ(IOU)支付,由EASY V2代幣EZ按1:1比例擔保。此前消息,Easyfi遭受黑客攻擊,被盜600萬美元穩定幣以及298萬個EASY代幣。[2021/5/8 21:36:15]
10月20日,以太坊鬧鐘服務(Ethereum Alarm Clock)漏洞被利用,導致約 26 萬美元被黑客盜取。
10月23日,Optimism生態投資項目Layer2DAO遭遇黑客攻擊,黑客通過獲取Layer2DAO的多重簽名權限盜走約4995萬枚L2DAO Token并將部分拋售,使得L2DAO價格一度下跌約90%。
SushiSwap遭黑客攻擊,開發者及時阻止但仍造成1.5萬美金損失:11月30日,SushiSwap遭受黑客攻擊,隨后開發者“0xMaki 源 義経”與團隊合作及時阻止了此次攻擊行為,但仍造成了1.5萬美金的損失。[2020/11/30 22:33:08]
10月24日,SBF發推稱一些用戶在虛假網站上注冊交易,并泄露了自己的FTX API密鑰。
10月24日,QuickSwap因閃電貸攻擊損失22萬美元。
10月25日,Web3音樂項目Melody合約受到黑客攻擊,代幣SNS被盜。
Web3安全該如何保障,聽一聽行業大V的建議
動態 | Dice3D遭遇黑客攻擊 損失大量EOS:據IMEOS報道,根據Dice3D官方消息,Dice3D于12月1日凌晨2點25分被攻擊,攻擊者rockrock1234利用事務狀態回滾機制,使用多個帳號同時發送交易請求進行攻擊,使得最后一個攻擊賬戶獲取高中獎率。目前黑客已將被盜的EOS轉至火幣。Dice3D官方決定自費拿出部分EOS給予玩家補償。[2018/12/3]
在Web2向Web3的發展過程中,區塊鏈帶來了諸多好處,比如公開透明、自己掌控資產和數據等;但是,合約代碼開源、鏈上數據不可篡改以及權力下放等似乎又給了黑客可乘之機。那么該如何看待區塊鏈技術這把雙刃劍?未來Web3的安全問題又該如何解決呢?筆者整理了部分行業KOL的觀點,供讀者參考。
Polygon首席安全官Mudit Gupta認為,完美的代碼和密碼學是不夠的,希望Web3公司聘請傳統安全專家來結束容易預防的黑客攻擊。最近發生的幾起加密攻擊最終是Web2安全漏洞的結果,例如私鑰管理和網絡釣魚攻擊以獲取登錄信息,而不是設計不良的區塊鏈技術;在不采用標準Web2網絡安全實踐的情況下獲得經過認證的智能合約安全審計并不足以保護協議和用戶的錢包不被攻擊。我一直建議所有大公司至少聘請一位真正重視密鑰管理的專門安全人員。
動態 | PeckShield安全播報:EOS競猜游戲MyEosVegas正遭黑客攻擊 損失已超9,000個EOS:據PeckShield態勢感知平臺數據顯示:今晨08:09至晚間19:38之間,黑客已共計向MyEosVegas游戲合約(eosvegasjack)發起超700次攻擊,已獲利超9,000個EOS,截止目前,攻擊還在持續。此次攻擊事件為首的黑客(1supereosman)共利用了aaaaasssss22、zhumeng15132、chenpj111111 等10余個賬號實施攻擊,獲利后統一轉賬至1supereosman,最后將獲利7,530個EOS轉至Binance交易所賬號(binancecleos)。此外還有10余個賬號參與攻擊獲利2,000余EOS,暫未明確資金最終流向。根據當前EOS市場價格37元估算,此次攻擊給MyEosVegas游戲帶來損失已超33萬元。PeckShield安全人員分析發現,此次MyEosVegas游戲被攻擊,黑客采用是的類似隨機數缺陷的合約參數處理漏洞。接連發生的EOS DApp安全攻擊事件,持續給EOS DApp生態安全敲響警鐘,EOS競猜類游戲機制還存在較大設計缺陷[2018/11/10]
Beosin安全團隊子玉表示,一定要對運維等內部人員做好安全培訓,因為人其實是安全環節里最充滿可變性和不穩定性的一個環節;前陣子有一個跨鏈橋遭受了攻擊,當時大家都以為是私鑰被盜/泄露了,結果后來發現是社工釣魚。團隊中的一個工程師想找工作,隨后收到了一個高薪 offer,當他打開 offer 文檔時,電腦就被入侵了,導致了數據泄露。
BAI Capital合伙人Will表示:這個行業強調 code is law,立法和執法都是沒有的。之前的 Web3 用戶以程序員為主,大家需要對自己完全負責。現在用戶圈層逐漸擴大到了小白,這類用戶是帶著傳統移動端時代對于應用的盲性/體驗上的慣性來到 Web3 的。所以我覺得安全問題更應該是面向C端解決的,在開發者端、網站端和項目端也需要有安全對策。
安全公司 Trail of Bits 前顧問、數字支付公司安全工程師Bobby Tonic認為,對于Web3公司來說,最重要的是了解系統技術的復雜性以及確保其應用程序設計的正確性。對于 Web3 組織而言,不能保證代碼的復雜性和正確性會產生災難性的后果,因為攻擊者可以隨時查看其系統和應用程序的源代碼。因此,Web3 將他們開發的應用程序提交給第三方安全研究公司進行審查已經成為了一種共識:即向用戶承諾該應用已經通過了安全測試,可以放心使用。
給用戶的一些小建議
在Web3世界,權力下放到用戶手中,要想在Web3世界中暢游,安全意識是必不可少的。筆者在此給出一些安全指南,希望可以給剛進入行業的小白一些幫助。
在錢包的使用方面:1、郵箱密碼要至少12位以上,并且開啟二步驗證;2、不要告訴任何人你的任何數字貨幣信息;3、使用硬件錢包管理賬戶;4、注意使用chrome插件;5、使用VPN保護你的連接免受窺探者的侵害;6、使用2FA(谷歌驗證器);7、把日常用錢包和主要錢包分開;8、經常換錢包;9、結合使用冷熱錢包。
另外,用戶也要持續保持防范意識,謹防假網站釣魚、電信詐騙、跑路風險等詐騙類型。對所參與項目的最新進展可以多加關注,日常刷刷官方通告渠道(官網、Twitter 等)或社區(Discord、TG 等),一旦有技術升級、產品更新、服務暫停、漏洞預警或事故披露,也能第一時間獲悉,并行動起來保護資產。
作者:比推Asher Zhang
比推 Bitpush News
媒體專欄
閱讀更多
金色早8點
1435Crypto
區塊律動BlockBeats
吳說區塊鏈
金色財經
blockin
Block unicorn
Foresight News
Odaily星球日報
Bankless
DeFi之道
原文:Bankless 編譯:DeFi 之道 圖片來源:由無界版圖AI工具生成在過去幾年里,大量藝術家進入了加密經濟。這些創作者的動力是什么?能夠從他們作品的二次銷售中賺取版稅.
1900/1/1 0:00:00▌DeFi的TVL在6個月時間下滑67%金色財經報道,在過去的125天或大約四個月中,去中心化金融 (DeFi) 的鎖定總價值 (TVL) 一直在500億美元到650億美元之間.
1900/1/1 0:00:00本文轉自公號:老雅痞 信息來源自substack,略有修改,作者Derek Lau回顧從Web 1.0到Web 2.0的轉變新技術剛被發現時,從來沒有被正確使用過.
1900/1/1 0:00:00理解開源,理解 Web3,理解世界。我這一次將繼續拾起《請回答 Web3》系列,分享第二篇:為什么說開源社區是 DAO 的雛型?我們會探討「當今世界的開源生態」「中立 Linux、Apache.
1900/1/1 0:00:00文/Pantera Capital聯合創始人Paul VeradittakitComm正在致力于解決加密貨幣最大領域之一的碎片化問題:協作.
1900/1/1 0:00:00原文標題:《18 條你可能不知道的加密基本知識》原文來源:Bankless 論壇內容整理:bfrenz DAOLearning about crypto,有時候就像是從消防水管里喝水一樣.
1900/1/1 0:00:00