買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > AAVE > Info

USD:幣安、等主要錢包的合約授權風險 大機構真的安全嗎?_Etherael指什么寓意USD幣

Author:

Time:1900/1/1 0:00:00

主流交易所和機構在網絡安全防護上無疑都投入了大量資金和人力,DilationEffect無法得知這些機構內部的安全水平和實施細節,但出于好奇,我們想嘗試通過公開信息來對這些機構錢包地址做簡單分析,見微知著,從普通用戶角度來考量這些地址是否存在潛在安全風險,以及潛在風險敞口有多大。

本次快閃點評的數據全部來源于Etherscan、Debank等公開服務。

1、分析對象選擇

查看Etherscan的Top1000Accounts,挑出其中打了標簽的機構地址。

2、分析維度選取

由于不了解這些交易所和機構生成和管理錢包的技術細節,該如何對地址的安全性做分析?DilationEffect這次選取的維度是分析這些地址的合約授權情況。

因為地址被惡意合約騙取授權或者授權過的合約存在漏洞而導致被盜幣是很常見的攻擊。限制授權額度、定期清理授權已經成為最佳安全實踐。那么這些大型交易所的地址做的如何呢,我們隨機挑選幾個地址來做分析。

數據:某巨鯨19小時前從幣安提出價值495萬美元代幣:金色財經報道,據鏈上分析師余燼監測,一巨鯨在6月30日-8月12日期間,陸續轉出632萬USDT。然后在19小時前從幣安提出價值495萬美元代幣:

2,580,596 ARB(244萬美元);

1,171,454 OP(172萬美元);

484,719 LDO(79萬美元)。

該巨鯨或將押注坎昆升級行情。[2023/8/31 13:09:19]

案例一

地址:

Binance8(0xF977814e90dA44bFA03b6295A0616a897441aceC)

這是Binance余額最大的錢包地址,ETH鏈為100億美金,其他鏈加起來一共161億美金。部分資產截圖如下:

數據:三箭資本從幣安轉出2000枚ETH,該地址目前持有6595枚ETH:金色財經報道,Lookonchain監測數據顯示,被標記為三箭資本(Three Arrows Capital)的地址從幣安轉出2,000枚ETH,該地址目前持有6,595枚ETH,約785萬美元。[2022/12/19 21:53:03]

查看此地址在ETH鏈的合約授權情況,發現提示32億美金存在風險。當然這里并不是說一定存在確定性安全風險,這只是一種潛在風險敞口的可能性描述。

那么我們具體來看看此地址是如何做授權的,比如什么幣種授權給了什么合約,授權額度如何。以下摘錄部分查詢結果。

幣安已正式開放SUN/USDT現貨交易:據最新消息,幣安已于6月18日中午12:00(香港時間)開放SUN/USDT現貨交易,SUN/BTC現貨交易將不再開放。據悉,此前幣安已經支持SUN(SUN)智能合約置換及 1:1,000 代幣增量計劃。

SUN是波場TRON首家集穩定幣兌換、代幣挖礦及自治的一體化平臺。其推出的3pool 兌換池,可支持 USDT、USDJ 及 TUSD之間的自由兌換。兌換平臺具有低手續費、低交易滑點及低無常損失等優勢,且兌換效率和安全性遠高于其他平臺。SUN平臺將陸續實施代幣挖礦、平臺自治等計劃。[2021/6/18 23:47:17]

這時我們會發現一個奇怪的現象,就是這個地址上有的幣種限制了授權額度,有的幣種卻直接無限制,授權額度規則看起來并不統一。我們特別關注到BUSD、Matic、SHIB、SAND這幾個余額較大的幣種,地址余額分別為19億美金、4.6億美金、2.6億美金、1.4億美金,相關授權記錄如下:

Waves生態項目Gravity測試框架正在添加幣安智能鏈:10月20日消息,Waves生態項目Gravity測試框架正在添加幣安智能鏈。幣安智能鏈是幣安鏈的平行公鏈,可以通過Ankr創建智能合約和BNB staking。除了以太坊和Waves,幣安智能鏈將成為Gravity網絡新的主要目標公鏈。

在準備這次集成時,Waves生態項目Gravity團隊使用了Waves合作伙伴Ankr提供的一鍵式BSC節點部署解決方案。[2020/10/20]

這里存在幾個明顯的問題:

一是對合約的授權沒有定期清理。比如針對BUSD的合約授權,兩年多過去了都沒做過清理,要么沒關注到要么覺得沒必要。這說明Binance在內部安全管理上缺少對這塊的系統覆蓋。也許有人會說,已經分析過相關授權合約發現這些合約能做的操作有限,相對安全。但我們想說的是,這里首先并不是單純的技術問題,而更多是安全管理的問題。即Binance在這里該如何全面系統的去管理第三方合約帶來的風險,我們認為可以做的更嚴格深入。其實如果仔細看,你會發現Aave:LendingPoolV2是個可升級的代理合約,假如Aave合約被攻擊,這里就是19億美金的損失。

動態 | 幣安臨時維護 市場傳言異常交易或與Syscoin漏洞有關:幣安交易所將進行臨時維護,隨后有市場傳言稱幣安可能遭受了攻擊。Syscoin的區塊鏈監測數據顯示,超過10億枚 Syscoin是在區塊87670挖掘出來的。這種情況十分異常,因為 syscoin的總供給量應該是8.88億,而這明顯低于87670區塊中的挖掘數量。

之前幣安平臺上曾出現以一枚SYS購買了96枚 BTC的交易。幣安上的高額訂單或是導致 Syscoin的價格暴漲的原因。

幣安創始人何一早間在‘幣安官方中文群’回應該傳言:“...不少平臺都遇到類似的問題,好處是至少幣安有自動風控。”[2018/7/4]

二是大量的幣種授權額度無限制。一旦發生相應合約被攻擊的極端情況,如果限制了授權額度會相應的降低風險。這同樣暴露出Binance在內部安全管理上缺少對這塊的系統覆蓋。當然你會說這都是極端情況,但是對Crypto行業來說很多小概率事情歷史上就發生了。我們需要提高風險敏感度,對風險要保持極度的厭惡是非常必要的。

三是幣種授權規則不統一,有些幣種限制了額度,有些完全沒限制額度,動作不統一。這說明Binance內部安全管理操作不明確,或者內部團隊沒有做好分工配合。

另外我們也很好奇,資產余額規模如此巨大的地址,為何要頻繁參與Defi合約的操作呢?Binance是否可以做出更細粒度的地址規劃和隔離設計呢?

案例二

地址:

Kucoin6(0xD6216fC19DB775Df9774a6E33526131dA7D19a2c)

這是Kucoin交易所的地址,其ETH鏈上有17億美金,其他鏈加起來19億美金。此地址資產截圖如下:

查看此地址在ETH鏈的合約授權情況,發現提示11億美金存在風險。同樣的,這并不是指一定存在安全風險,而只是一種潛在風險敞口的可能性描述。

那么具體來看看Kucoin這個地址的授權情況。

哇!我們又發現了一些有意思的東西。

1、此地址的APE幣種在2022-04-02授權給了Multichain的跨鏈Router合約,大家應該知道前幾天Multichain出現了不可抗力因素的事件,但Kucoin并沒有在第一時間取消對Multichain合約的授權。這體現出Kucoin在風險應急響應上還存在改進空間。

2、此地址的大金額幣種USDT、USDC、KCS等全部都授權給了名為Bridge的合約,且授權額度完全無限制。簡單分析后發現Bridge是KuCoin社區鏈KCC的跨鏈橋合約,但在KCC的官網上查看搜索,并沒有發現相關的安全審計報告,這不禁又讓人心一慌。大家還記得BNBChain的200萬枚BNB攻擊事件嗎?

案例三

地址:

JumpTrading(0xf584F8728B874a6a5c7A8d4d387C9aae9172D621)

這是機構JumpTrading的地址,其ETH鏈上有1.4億美金,其他鏈加起來1.5億美金。此地址資產截圖如下:

查看此地址在ETH鏈的合約授權情況,發現提示2500萬美金存在風險。同樣的,這并不是指一定存在安全風險,而只是一種潛在風險敞口的可能性描述。

那么具體來看看JumpTrading這個地址的授權情況。

可以發現此地址上幣種的授權不多,而且絕大部分的授權都做了額度限制,總體上管理得還不錯。

但是USDC幣種在2021-02-04授權給了Curve合約,未設置限額,且一直未取消。這一點需要做出提醒,如果不需要對應的合約操作,建議立即取消對此合約的授權。

總結

這次的快閃點評到這里就結束了。DilationEffect隨機抽取了幾個交易所和機構地址做分析,從結果來看,這些機構在合約授權方面做得并不是很完美,希望我們的分析能給相關機構提供參考。沒有抽取到地址的交易所和機構,也可以參考上文中的分析過程來檢查是否存在類似問題。

Tags:ETHUSDKucoinETH錢包地址ETH挖礦app下載Etherael指什么寓意USD幣USD價格kucoin是什么平臺kucoinpro是什么kucoinpro介紹

AAVE
元宇宙:元宇宙至少需要1萬倍算力?_ICON元宇宙平臺公司找幻霄

元宇宙至少需要1萬倍算力?理想的元宇宙在算力上,比現在至少要提升多少倍?感覺一直以來都是個迷。先說一下本文的答案,至少1萬倍:分辨率10倍x刷新率2倍x其他感官10倍x并發人數50倍=10000.

1900/1/1 0:00:00
GameFi:GameFi玩家之間的共識博弈_SLP幣NFT價格

介紹 在DeFi和GameFi的金融屬性背后,參與者通過評估其他參與者的平均行動共識來調整博弈策略進行游戲.

1900/1/1 0:00:00
SEC:萬字詳談加密合規:Tornado Cash制裁后時代_全球十大加密貨幣SDN價格

2022年8月8日,美國財政部將以太坊上的TornadoCash地址列入美國海外資產管理辦公室美國特別制定國民名單列表.

1900/1/1 0:00:00
XVP:紅杉資本分家背后:地緣、投資沖突、未來博弈_福布斯幣是什么幣XVP價格

全球最著名的風險投資公司紅杉資本正在拆分。紅杉資本因其早期投資美國科技公司以及通過其中國和印度基金投資國際巨頭而聞名,現將分裂為三個完全獨立的公司.

1900/1/1 0:00:00
金字塔:金融危機與比特幣_Standard比特幣中國官網聯系方式

金融危機是現今世界影響最廣泛、波及人數最多的危機之一,其影響深遠,給世界帶來長久難以愈合的傷痛,每次危機都是資產的大崩潰.

1900/1/1 0:00:00
ETH:速覽 NFT 期權賽道代表項目與發展前景_ETH挖礦app下載

NFT期權的誕生為NFTFi的發展提供了更多新的思路與組成結構化產品的可能。從BendDAO到Sudoswap,越來越多的NFT-FI的項目出現在大家的視野中.

1900/1/1 0:00:00
ads