買比特幣 買比特幣
Ctrl+D 買比特幣
ads

ENT:給你個成為好人的機會:如何靠漏洞賞金談判追回資產?_Qitmeer Network

Author:

Time:1900/1/1 0:00:00

自2020年10月至2023年3月,Web3.0領域中在遭受攻擊后仍能收回或部分收回損失資金的事件共有25起。

在這25起事件中,被盜資金總計約13.5億美元,其中的9.92億美元被返還(73%)。

今年我們都有所耳聞的被盜資金返還事件有Euler Finance、Allbridge和 Sentiment Protocol,這三個項目均與攻擊者進行了成功的談判。

但其實這個情況是處于一個持續的灰色地帶中——攻擊者們既不是明確定義中參加漏洞賞金計劃的白帽黑客,也并非是純粹的盜取資產的黑帽黑客,我們可以將其稱為“灰帽黑客”以作區分并加以分析。

漏洞的惡意利用在多年來一直困擾著Web3.0,這些惡意安全事件針對的目標往往是協議、智能合約和基于軟件的應用程序,如自托管錢包,而其結果也通常是黑客「功成名就」,攜款潛逃。

然而現在已經有越來越多的協議可以與攻擊者成功談判并協商資金返還。

CertiK統計了2020年10月至2023年3月中被利用而后又被返還資金的25個協議數據:

總計約13.5億美元的資金被盜;

總計約9.92億美元(73%)的資金被退還;

總計約3.145億美元 (23.1%)的資金被攻擊者保留;

其余約3.9%的資金在此過程中丟失或被凍結。

A股收盤:深證區塊鏈50指數下跌0.32%:金色財經消息,A股收盤,上證指數報3164.16點,收盤下跌0.11%,深證成指報10747.79點,收盤下跌0.58%,深證區塊鏈50指數報3146.22點,收盤下跌0.32%。區塊鏈板塊收盤上漲0.35%,數字貨幣板塊收盤上漲0.46%。[2023/7/24 15:55:15]

2023年到目前為止,8個導致約2.215億美元資產被盜的重大漏洞惡意利用事件中有有大約1.88億美元(84.8%)被退還。

一些未歸還的資金被保留作為白帽賞金,以引起人們對協議漏洞的關注。

其他未返還的資金的部分情況是源自攻擊者的要求。

而在這25個協議中,有四個協議的資金被全部返還了。

攻擊者以不同的方式處理歸還被盜資金的問題。其中一些歸還了所有被盜資金,而另一些則歸還了部分資金或拒絕歸還。

因這些漏洞利用事件最初的惡意性質,以及一些攻擊者在與受害者展開談判后改變主意,我們將這些事件歸類為灰帽情況。

在Cashio.App經歷了一次被攻擊者盜取5000萬美元的事件后,他們最終將資金返還給那些賬戶中不足10萬美元的投資者,剩余的錢據稱被捐給了慈善機構。

Mango Market的情況較為特殊:攻擊者Avraham Eisenberg總計盜取了該協議的1.17億美元,最后歸還了約6700萬美元,但他聲稱他的行為是合法的——“只是一種高利潤的交易策略而已”。盡管與Mango Market達成了協議,但Avraham Eisenberg后來仍因策劃對Mango Market的攻擊行為而被美國證券交易委員會起訴。

數字資產公司Virtune在德國推出以歐元計價的加密指數ETP:金色財經報道,瑞典加密貨幣ETP發行人Virtune AB宣布以歐元計價的加密指數ETP進入德國加密ETN市場。該公司的基本招股說明書于2023年4月5日獲得瑞典FSA批準。

在德國的入場標志著Virtune首次在瑞典市場之外擴張。ETP定于2023年6月15日星期四在斯圖加特證券交易所上市。[2023/6/16 21:41:03]

在過去的幾年里,Web3.0貨幣行業一直遭受著越來越多的漏洞利用和黑客攻擊。但協議似乎正在試圖與攻擊者們進行更深入的談判,以期收回大量被盜資金。

通常情況下,這些談判發生在公開場合(例如社交媒體或攻擊者與受害者之間的鏈上信息)中——在交易中給匿名黑客留下信息,往往是與他們取得聯系的唯一途徑。

這樣的趨勢可能表明Web3.0行業正在發生越來越大的轉變,協議和投資者的風險變得更小,安全性更高,尤其是在項目可創造市場激勵措施以推動攻擊者進行談判的情況下。

為了進一步探討這種可能性,我們想通過分析這些公開談判及其最終結果來研究受害者采用的不同談判策略。

我們選擇研究四個不同的協議(Poly Network、Allbridge、Euler Finance和Sentiment Protocol)的談判過程。之所以選擇這些安全事件,是因為它們均屬于大規模攻擊事件,而且除了Poly Network之外,大部分都在一個月內成功地收回了資金。盡管這四個協議使用了不同的策略,但它們都將賞金作為黑客返還資金的激勵。

Web3應用程序開發平臺Bunzz完成450萬美元種子輪融資,gjmp等參投:1月25日消息,Web3去中心化應用程序開發平臺Bunzz宣布完成450萬美元種子輪融資,gjmp、DGDaiwa Ventures、Coincheck和Ceres參投。

據悉,Bunzz平臺利用模塊化節點封裝和開發環境已經吸引了超過8000名開發人員推出超過3000個上鏈dApp項目,該公司透露將利用新資金構建一個智能合約中心以提高Web3關鍵基礎設施服務。[2023/1/25 11:29:53]

2021年8月10日,黑客利用Poly Network代碼中的一個漏洞,竊取了超過12種不同Web3.0貨幣的資金,總損失超過6.1億美元。同一天,Poly Network通過鏈上信息直接聯系了該黑客,要求他們與之取得聯系。

最終協議提出,如果資金被歸還,將給予黑客賞金。Poly Network還在推特上發表了一封致黑客的公開信,稱“任何國家的執法部門都會將此視為重大經濟犯罪,你將會被追究責任”。在事件的最后,Poly Network甚至對黑客加以贊賞,稱他們“希望將作為歷史上最大規模的白帽黑客而被銘記”。

但黑客回應稱,一開始他還未來得及回復Poly Network時,該協議就在讓投資者和其他人敦促和指責他們,而他們其實并沒有將被盜資金洗錢的打算。不僅如此,在這個過程里,黑客還在通過交易票據與Poly Network進行溝通,表示他們打算先從返還altcoins開始,并詢問是否可以將被盜的USDT解凍,如果成功解凍,他們將歸還被盜的USDC。

幣安發布錢包透明度說明:正在構建隔離的鏈上客戶加密資產錢包:11月26日消息,幣安官方博客發布錢包透明度說明,其中指出幣安將所有客戶的加密資產保存在隔離賬戶中,這些賬戶與幣安加密資產賬戶分開識別。幣安使用自己的錢包基礎設施來保護用戶資產和幣安自己的資產,“只花自己的錢,不使用客戶資金在自己的賬戶上進行交易”。幣安還透露正在構建隔離的鏈上客戶加密資產錢包,以符合即將出臺的歐洲MiCA法規要求。

幣安表示,10億美元的行業復蘇計劃(IRI)通過幣安冷錢包發出,是從幣安賬戶中提取的大額資金,而10億美元的SAFU保險基金則可能會從熱錢包或冷錢包中提取。[2022/11/26 20:47:44]

Poly Network并未對該問題進行回應,這一步應該是走對了,因為黑客第二天就開始向三個Poly Network地址歸還資金了。

黑客后來又發來消息說,他們將提供他們用來歸還資金的多簽名錢包的最終密鑰。

黑客最終歸還了所有被發送到多重簽名賬戶的被盜資產。

除了價值3300萬美元的USDT被Tether凍結外,大部分損失的資金都被返還給了Poly Network。

禮尚往來之下,Poly Network向黑客創建的一個獨立賬戶支付了160個ETH(約486,000美元)的漏洞賞金。但黑客將賞金退回給了Poly Network,并要求將該筆費用分配給那些受影響的投資者。

三星Next高管:Web3項目必須面對實用性的挑戰:8月15日消息,三星Next公司的總經理Raymond Liao在一次采訪中表示,雖然Web3從誕生至今已經顯現出很大的潛力,但該領域的參與者必須面對一個挑戰,那就是效用。Liao談到了該公司通過投資MachineFi潛入Web3領域的舉動,MachineFi是IoTeX項目創造的一個術語,用來描述一個未來的范式,即機器成為Web3技術驅動的主要勞動力。

根據Liao的說法,SamsungNext專注于投資區塊鏈、人工智能和元宇宙。除了MachineFi,這位三星高管還表示,Web3以及加密貨幣的冬天對投資者來說是一個機會。此外,這位高管還強調,與其關注10倍的回報,不如專注于實施,面對實用性的挑戰,擴大Web3生態系統。Liao還贊揚了NFT的效用。今年1月,三星宣布將創建一個NFT聚合器,并將其整合到智能電視中,如MicroLED、NeoQLED和TheFrame。在內置的NFT平臺內,用戶將能夠發現和交易NFT。(Cointelegraph)[2022/8/15 12:26:54]

復制鏈接[https://heystacks.com/doc/977/polynetwork-and-hacker-communicate]至瀏覽器查看Poly Network和黑客之間的完整談判記錄。

2023年4月1日,Allbridge遭受了一次針對其在BNB Chain上BUSD/USDT池的攻擊。該項目最初表示,該攻擊只影響那些BNB Chain池,但漏洞可能擴展到其他池中。為了防止這種情況,Allbridge停止了他們的橋接平臺,并為流動性資金池運營商創建了一個網絡接口來提取余額。

就像Poly Network一樣,在攻擊發生后不久,Allbridge宣布將向黑客提供賞金,并補充說如果被盜資金被返還,黑客將免于承擔任何法律后果。4月3日,該團隊宣布收到了攻擊者的信息,1,500 BNB(約46.5萬美元)被返還給了該項目。黑客手中仍保留價值約10.8萬美元的資產。

Allbridge提到還有另一名黑客使用了與第一個攻擊者相同的手法,但這個黑客尚未主動與平臺取得聯系。Allbridge敦促第二個黑客露面并開啟談判,討論返還資金的條件。截至撰稿時,尚未獲得該事件進展的任何消息。

2023年3月13日,Euler Finance資金池遭遇閃電貸攻擊,損失總計約1.97億美元。

如同Poly Network和Allbridge案例,Euler Finance表示如果攻擊者歸還剩余資產,會向攻擊者提供10%的賞金。

然而,該項目在談判策略上采取了更激進的方式,在發出賞金聲明的同時也發出了警告:如果攻擊者不退還剩余的90%的資金,他們將懸賞100萬美元獲取有關攻擊者的信息。盡管有此警告,黑客還是向Tornado Cash轉移了大約178萬美元的被盜資金。

隨后黑客通過鏈上消息與Euler Finance進行了聯系。

3月21日,Euler Finance履行了警告中的行動,在攻擊者不再回應后發起了100萬美元的賞金懸賞攻擊者信息,四天后,攻擊者選擇將資金返還Euler并道歉:

4月3日,Euler Finance在其推特賬戶上宣布,與黑客談判后他們收回了所有的“可收回資金”。

另外Euler Finance還補充表示,由于黑客“做了正確的事”,他們將不再接受可能導致攻擊者被捕的新信息,意味著100萬美元的懸賞行動到此為止。

2023年4月4日,Sentiment Protocol遭到攻擊,損失近100萬美元。

4月5日,Sentiment Protocol在其推特賬戶上公布了該漏洞,并暫停了主合約(僅允許提款),以減輕進一步資金損失。

Sentiment Protocol提出與攻擊者進行談判,承諾賞金的同時發出警告:如果攻擊者在4月6日之前沒有返還資金,那么原本承諾給他們的“白帽”賞金將變為懸賞追捕他們的賞金。與Allbridge一樣,該協議還承諾如果資金返還,他們將不會對攻擊者采取法律行動:

次日,Sentiment Protocol向攻擊者提供了9.5萬美元的賞金,前提是攻擊者在4月6日UTC 8:00之前歸還資金。

4月6日,Sentiment Protocol宣布攻擊者已返還90%資金。

正如在本文四個案例中看到的那樣,所有協議都發布了用以換取被盜資產的賞金。

Euler Finance和Sentiment Protocol均向攻擊者發出警告(用賞金懸賞攻擊者信息)。Allbridge和Sentiment Protocol還宣布稱如果資金被退回,則不會對黑客采取法律行動,而Poly Network明確表示將聯系執法部門。

在這四個協議中,其中兩個的“可收回”資金被全額返還,Allbridge仍在與第二個黑客進行談判。Sentiment Protocol則是在經過兩天的談判后成功收回了90%的資金。

由此我們可以看出,在與攻擊者的談判中,賞金是一個非常有效的手段。然而其也有一定的潛在風險。例如攻擊者拿到賞金后不履行承諾,而繼續泄露數據或再次攻擊。另外,一些國家和地區可能會對支付賞金的行為采取法律措施。

因此,組織需要對風險和合法性進行評估,并制定有效的策略以確保安全地進行贖金支付并盡快恢復被盜的資產。

CertiK中文社區

企業專欄

閱讀更多

金色薦讀

金色財經 善歐巴

迪新財訊

Chainlink預言機

區塊律動BlockBeats

白話區塊鏈

金色早8點

Odaily星球日報

MarsBit

Arcane Labs

Tags:ENTTWOWOROLYDGPaymentQitmeer NetworkCyptobit Networkolympus幣前景

火幣交易所
POL:金色Web3.0日報 | 香港金管局:數碼港元先導計劃啟動_UNICoin

DeFi數據 1、DeFi代幣總市值:471.01億美元 DeFi總市值及前十代幣 數據來源:coingecko2、過去24小時去中心化交易所的交易量15.

1900/1/1 0:00:00
比特幣:4 月 NFT 月報:在動蕩的 NFT 市場中尋求生存_以太坊價格最新消息

數據來源:Footprint NFT Research上個月,NFT市場在 4 月 5 日出現了交易量高峰,隨后交易量又在月底大幅下降了 50%.

1900/1/1 0:00:00
DEFI:LSD或成就千億產值賽道 如何搶占先機_PLSD

伴隨以太坊完成 Shapella 升級,流動性質押衍生型通證(Liquid Staking Derivatives/Token,下文簡稱 LSD)成為了近期熱度較高的行業話題.

1900/1/1 0:00:00
KOL:探訪真實的日本加密市場:封閉與矛盾并存 機會在哪兒_COIN

撰文:0xmin & James,出品:深潮 TechFlow 想到日本,你首先想到什么?櫻花、動漫、富士山、任天堂……?當日本與 Crypto 聯系在一起,大部分加密從業者卻鮮有認知.

1900/1/1 0:00:00
數字資產:最高檢發新文:NFT法律屬性定調哪般?_虛擬資產nft

時至今日,數字藏品或者說NFT的熱潮幾乎已經過去,但是對于數字藏品的法律定性,在此時可以說才初有結論,相關的判決也因此在今年增加不少。在大浪褪去之后,理論的真金方才在沙地里閃爍.

1900/1/1 0:00:00
以太坊:Token Terminal:深度分析常見Layer1的運行原理及經濟模型_區塊鏈幣是什么幣

作者:Tokenterminal我們時常直觀的感受到使用不同區塊鏈所產生的成本和收益,即gas費和激勵.

1900/1/1 0:00:00
ads