買比特幣 買比特幣
Ctrl+D 買比特幣
ads

WEB3:黑客攻擊頻頻 Web3的安全在哪里?_WEB3.0幣

Author:

Time:1900/1/1 0:00:00

今年以來,黑客攻擊事件頻繁,僅10月20日到10月25日就發生了5余起安全事件,這還是除去各類的釣魚網站、虛假賬戶以及項目方跑路等安全事件。那么,今年哪些板塊和生態黑客攻擊事件最為頻繁?最近加密領域又有哪些安全事件值得注意?這些安全事件折射出加密市場有哪些亟需彌補的短板?未來Web3將朝著哪些方向發展?作為用戶,我們又能做些什么來保證我們的資產安全呢?本文將就這些問題進行探討。

加密世界愁云慘淡,下半年黑客攻擊異常猖獗

今年毫無疑問是加密市場的熊市之年,不少散戶和項目方本就因幣價下跌而損失慘重,可“屋漏偏又逢陰雨”,整個加密市場又不斷遭受黑客“洗劫”。到了今年下半年,黑客攻擊更是異常猖獗,下面就將今年主要黑客攻擊事件進行匯總梳理。

數據:2022年黑客攻擊事件已達275起,損失資金超35億美元:11月1日消息,慢霧SlowMist在社交媒體上發文表示,2022年加密領域因黑客攻擊事件導致的資金損失已超35億美元。據其數據顯示,今年全年已發生共計275起黑客攻擊事件。[2022/11/1 12:06:17]

據派盾數據統計,2022年上半年黑客攻擊總共加密市場總損失達11.3599億美元,其中大約53%的攻擊是利用合約漏洞,大約26.6%的攻擊涉及閃電貸。從黑客攻擊領域看,大約71%的攻擊發生在DeFi領域,受多方面因素影響,DeFi市場TVL從1月初的2760億美元下降到6月底的800億美元,下降了71%。

進入到今年三季度,黑客事件更是頻發。從攻擊類型看,加密市場總共發生98起退出騙局,共計損失5619萬美元,發生23起閃電貸攻擊,共計損失1737萬美元,發生50起其他攻擊事件,共計損失4.3億美元。從生態系統上看,BNBChain生態黑客安全事件最多,共發生105起,其次是以太坊生態,共發生25起,黑客攻擊造成生態損失最大的是Multichain,共發生6起事件,共計損失3.53億美元。從時間上看,7月發生59起安全事件,8月發生56起安全事件,9月發生53起安全事件。十月也是多事之秋,僅10月20日到10月25日就發生了5余起,這還是除去各類的釣魚網站、虛假賬戶以及項目方跑路等安全事件,以下是近期相對典型的安全事件:

穩定幣協議Beanstalk將于6月6日啟動籌款活動以挽回黑客攻擊損失:金色財經報道,基于信用的去中心化穩定幣協議Beanstalk周四正式宣布推出籌款活動“TheBarnRaise”,以恢復因治理漏洞而損失的7700萬美元流動性。“TheBarnRaise”將于6月6日美國東部時間下午12點開始,將持續到所有“Fertilizer”代幣(將作為參與證明的BarnRaise代幣)售完為止。作為籌款活動的一部分,Beanstalk還將推出10,000個非同質代幣(NFT),即TheBarnRaiseNFTCollection,該系列將提供給在協議重新啟動之前至少貢獻1,000USDC的第一批參與者。此前報道,Beanstalk在4月份遭到1.82億美元的閃電貸攻擊。[2022/6/3 3:59:43]

10月20日,以太坊鬧鐘服務漏洞被利用,導致約26萬美元被黑客盜取。

去中心化存儲協議Swarm被黑客攻擊:5月20日消息,據Extend Labs團隊報告,其團隊通過其bzzscan.com瀏覽器數據監控發現Swarm項目存在大量gBZZ被超發出的情況并提交Swarm官方。經調查,此次攻擊導致了單個支票超發2000多個gBZZ。

經查證,該消息目前已經得到swarm官方團隊回應:確認該次為黑客攻擊行為,導致了大量gBZZ超發,但是最終的蜂后節點只從可信任的節點中產生,顯然這些作惡節點是不會被選擇為蜂后節點的,它只會拖累goerli網絡。[2021/5/20 22:26:49]

10月23日,Optimism生態投資項目Layer2DAO遭遇黑客攻擊,黑客通過獲取Layer2DAO的多重簽名權限盜走約4995萬枚L2DAOToken并將部分拋售,使得L2DAO價格一度下跌約90%。

動態 | EOS競猜游戲playgames遭黑客攻擊:今天18:17起,PeckShield安全盾風控平臺DAppShield監測到黑客向EOS競猜類游戲playgames發起連續攻擊并已經獲益。PeckShield安全人員初步分析發現,這又是一起典型的交易阻塞攻擊 (CVE-2019-6199),與之前攻擊EOS.Win、FarmEOS、影骰、LuckBet、GameBet、EOSDice、STACK DICE等多款游戲的手法一致。PeckShield提醒,今晨EOS主網補丁還不能完全確保DApp免疫該漏洞,還需開發者進一步就隨機數生成問題進行處理,并引入類似DAppShield安全盾這樣的風控機制,減少或避免因阻塞攻擊造成資產損失。[2019/1/16]

10月24日,SBF發推稱一些用戶在虛假網站上注冊交易,并泄露了自己的FTXAPI密鑰。

黑客攻擊Zcash、ETH和BTC錢包 已竊取15萬美元:過去幾個月,一個黑客團伙利用名叫CryptoShuffler的惡意軟件竊取虛擬貨幣用戶資產。該軟件通過郵件、短信和附件形式感染手機或電腦,當用戶復制粘貼轉賬地址時,該軟件會自動粘貼上黑客的地址,從而實施盜竊。目前已有超15萬美元被這種方式盜取,不翼而飛。[2017/12/3]

10月24日,QuickSwap因閃電貸攻擊損失22萬美元。

10月25日,Web3音樂項目Melody合約受到黑客攻擊,代幣SNS被盜。

Web3安全該如何保障,聽一聽行業大V的建議

在Web2向Web3的發展過程中,區塊鏈帶來了諸多好處,比如公開透明、自己掌控資產和數據等;但是,合約代碼開源、鏈上數據不可篡改以及權力下放等似乎又給了黑客可乘之機。那么該如何看待區塊鏈技術這把雙刃劍?未來Web3的安全問題又該如何解決呢?筆者整理了部分行業KOL的觀點,供讀者參考。

Polygon首席安全官MuditGupta認為,完美的代碼和密碼學是不夠的,希望Web3公司聘請傳統安全專家來結束容易預防的黑客攻擊。最近發生的幾起加密攻擊最終是Web2安全漏洞的結果,例如私鑰管理和網絡釣魚攻擊以獲取登錄信息,而不是設計不良的區塊鏈技術;在不采用標準Web2網絡安全實踐的情況下獲得經過認證的智能合約安全審計并不足以保護協議和用戶的錢包不被攻擊。我一直建議所有大公司至少聘請一位真正重視密鑰管理的專門安全人員。

Beosin安全團隊子玉表示,一定要對運維等內部人員做好安全培訓,因為人其實是安全環節里最充滿可變性和不穩定性的一個環節;前陣子有一個跨鏈橋遭受了攻擊,當時大家都以為是私鑰被盜/泄露了,結果后來發現是社工釣魚。團隊中的一個工程師想找工作,隨后收到了一個高薪offer,當他打開offer文檔時,電腦就被入侵了,導致了數據泄露。

BAICapital合伙人Will表示:這個行業強調codeislaw,立法和執法都是沒有的。之前的Web3用戶以程序員為主,大家需要對自己完全負責。現在用戶圈層逐漸擴大到了小白,這類用戶是帶著傳統移動端時代對于應用的盲性/體驗上的慣性來到Web3的。所以我覺得安全問題更應該是面向C端解決的,在開發者端、網站端和項目端也需要有安全對策。

安全公司TrailofBits前顧問、數字支付公司安全工程師BobbyTonic認為,對于Web3公司來說,最重要的是了解系統技術的復雜性以及確保其應用程序設計的正確性。對于Web3組織而言,不能保證代碼的復雜性和正確性會產生災難性的后果,因為攻擊者可以隨時查看其系統和應用程序的源代碼。因此,Web3將他們開發的應用程序提交給第三方安全研究公司進行審查已經成為了一種共識:即向用戶承諾該應用已經通過了安全測試,可以放心使用。

給用戶的一些小建議

在Web3世界,權力下放到用戶手中,要想在Web3世界中暢游,安全意識是必不可少的。筆者在此給出一些安全指南,希望可以給剛進入行業的小白一些幫助。

在錢包的使用方面:1、郵箱密碼要至少12位以上,并且開啟二步驗證;2、不要告訴任何人你的任何數字貨幣信息;3、使用硬件錢包管理賬戶;4、注意使用chrome插件;5、使用VPN保護你的連接免受窺探者的侵害;6、使用2FA;7、把日常用錢包和主要錢包分開;8、經常換錢包;9、結合使用冷熱錢包。

另外,用戶也要持續保持防范意識,謹防假網站釣魚、電信詐騙、跑路風險等詐騙類型。對所參與項目的最新進展可以多加關注,日常刷刷官方通告渠道或社區,一旦有技術升級、產品更新、服務暫停、漏洞預警或事故披露,也能第一時間獲悉,并行動起來保護資產。

作者:比推AsherZhang

Tags:WEBWEB3EOSSHIWombat Web 3 Gaming PlatformWEB3.0幣EOSC價格shil幣銷毀機制

幣安下載
SEC:Web3龍頭被查 海外證監向NFT出手?_SNFT

從2017年至今,使用ERC-721標準的NFT已經走過了近5年時間,但時至今日如何對其進行恰如其分的監管依然困擾著世界上大部分國家.

1900/1/1 0:00:00
ANT:AnT Capital:是否有更好的NFT借貸協議 現存問題和解決方案_NFT

01摘要 TL;DR: 以NFT形式封裝的資產是上一輪牛市的一大爆發點之一,但除現貨交易外,其他NFT-Fi相關項目發展則有些滯后,尤其是在借貸市場方面.

1900/1/1 0:00:00
區塊鏈:區塊鏈行為報告:加密貨幣采用率上升 Reddit指明方向_國內最好的區塊鏈公司

來源:Dappradar作者:SaraGherghelas本報告分析了影響區塊鏈行業2022年第三季度的最重要的行為趨勢。盡管宏觀經濟形勢存在不確定性,但Web3開發人員仍在繼續建設.

1900/1/1 0:00:00
ARK:金色觀察 | 一文瀏覽以太坊 L2 系列現狀_StarkNet

過去一年回顧 主要的以太坊L2啟動至今已經一年多了。L2鏈已經發展成熟,形成了明顯的生態系統和社區。以rollup為中心的未來仍然巋然不動.

1900/1/1 0:00:00
REP:UGC平臺 為啥在Web3.0里混得有點艱難?_WEB

從Web1.0到Web3.0,我們經歷了互聯網數據內容從可讀到可寫,再到可持有的整個過程,整個互聯網的生態和格局也在不斷演進中呈現出更加多樣的可能性,用戶漸漸成為了網絡數據內容最主要的來源之一.

1900/1/1 0:00:00
WEB3:「空城」希壤折射大廠焦慮_WEBAI

元宇宙被視為下一個十年「最具張力的風口」,海內外叫得上名的互聯網巨頭則是最強勁的追風者,雄心勃勃的Facebook在2021年直接更名為Meta,百度在年底造出了希壤.

1900/1/1 0:00:00
ads