本篇主要集中解讀RoninNetwork安全事件反洗錢分析及工具方法介紹。
事件背景
3月29日,AxieInfinity側鏈RoninNetwork發布社區預警,RoninNetwork出現安全漏洞,共17.36萬枚ETH和2550萬枚USDC被盜,損失超6.1億美元。據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從Roninbridge中抽走了資金。值得注意的是,黑客事件早在3月23日就發生了,但官方據稱是在用戶報告無法從bridge中提取5kETH后才發現這次攻擊。本次事件的損失甚至高于去年的PolyNetwork被黑事件,后者也竊取了超過6億美元。
事情背景可追溯到去年11月,當時SkyMavis請求AxieDAO幫助分發免費交易,由于用戶負載巨大,AxieDAO將SkyMavis列入白名單,允許SkyMavis代表其簽署各種交易,該過程于12月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了SkyMavis系統的訪問權限,就能夠通過gas-freeRPC從AxieDAO驗證器進行簽名。SkyMavis的Ronin鏈由九個驗證節點組成,其中至少需要五個簽名來識別存款或提款事件。攻擊者通過gas-freeRPC節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。美國調查機構認為朝鮮黑客組織LAZARUSGROUP是此事件的幕后黑手。
報告:Ripple的XRP持有量首次低于總流通量的50%:10月28日消息,根據Ripple發布的2022年第三季度XRP市場報告,Ripple的XRP持有量首次低于總流通量的50%,即在Ripple的各種錢包持有的XRP數量首次低于500億枚,這駁斥了有關于該公司的XRP所有權表明XRP Ledger由Ripple控制的說法。此外,在目前XRPL上運行的130多個驗證者節點中,只有4個是Ripple運行的。
此外,報告披露Ripple第三季度XRP的總凈銷售額為3.1068億美元,而上一季度為4.089億美元。Ripple還強調其跨境支付產品ODL已在巴西推出,將支持巴西和墨西哥之間的交易。10月17日,超過80%的驗證者投票支持在XRPL主網上激活XLS-20 NFT修正案,預計該修正案將于2022年第四季度生效。[2022/10/28 11:52:21]
工具及方法
在正式開始反洗錢分析之前,先介紹一個高效的工具和一套有效應對復雜洗錢情況的分析方法。
基礎工具-MistTrack
MistTrack反洗錢追蹤系統是一套由慢霧科技創建的專注于打擊加密貨幣洗錢活動的SaaS系統,具有資金風險評分模塊、交易行為分析模塊、資金溯源追蹤模塊、資金監控模塊等核心功能。
報告:全球加密貨幣調整后市值到2027年預計將達14億美元:根據Research AndMarkets的報告,在疫情期間,2020年全球加密貨幣市場規模估計為9.795億美元,預計到2027年將達到調整后的14億美元,2020-2027年期間的復合年增長率為4.8%。其中硬件領域預計將達到5%的復合年增長率,并在分析期結束時達到8.665億美元,軟件領域在未來7年的調整后復合年增長率為4.5%。
報告指出,據估計,2020年美國的加密貨幣市場規模為2.886億美元。中國預計到2027年加密貨幣市場規模將達到2.401億美元,2020年至2027年的復合年增長率為4.5%。其他值得注意的地理市場包括日本和加拿大,兩國預計在2020-2027年期間分別增長4.6%和3.8%。在歐洲,德國預計將以3.9%的復合年增長率增長。(Business Wire)[2021/11/9 21:37:50]
AMLRiskScore
MistTrack反洗錢追蹤系統主要從地址所屬實體、地址歷史交易活動、慢霧惡意錢包地址庫三方面為其計算AML風險評分。當地址所屬實體為高風險主體或地址與已知的風險主體存在資金來往時,系統會將該地址標記為風險地址。同時,結合慢霧惡意錢包地址庫中的惡意地址數據集,對已核實的勒索、盜幣、釣魚欺詐等非法行為的涉案地址進行風險標記。
AddressLabels
加密收藏品市場報告:絕大多數DApp建立在以太坊鏈上:8月11日,Dappradar發布加密收藏品報告。報告顯示,幾年過去,加密收藏品已經成為一種利基市場。絕大多數加密收藏品應用都建立在以太坊鏈上,僅有少數應用建立在TRON和EOS鏈上。截至2020年,排名前三的加密收藏品項目為:CryptoPunks、CryptoKitties和Avastars。[2020/8/11]
MistTrack反洗錢追蹤系統積累了超2億個錢包地址標簽,地址標簽主要包含3個分類:
它歸屬于什么實體,如Coinbase、Binance
它的鏈上行為特征,如DeFi鯨魚、MEVBot以及ENS
一些鏈下情報數據,如曾使用過imToken/MetaMask錢包
Investigations
追蹤和識別錢包地址上的加密資產流向,實時監控資金轉移,將鏈上和鏈下信息整合到一個面板中,為司法取證提供強有力的技術支持。
通過標記1千多個地址實體、2億多個地址標簽,10萬多個威脅情報地址,以及超過9000萬個與惡意活動相關的地址,MistTrack為反洗錢分析和研究提供了全面的情報數據幫助。通過對任意錢包地址進行交易特征分析、行為畫像以及追蹤調查,MistTrack在反洗錢分析評估工作中起到至關重要的作用。
報告:比特幣交易量呈指數級增長,或將達到主要資產水平:6月4日消息,加密貨幣數據提供商Coin Metrics最新報告顯示,比特幣的交易量呈指數級增長,或將達到與主要資產類似的水平。報告稱,比特幣目前在現貨市場的日交易量為43億美元,在規模上可與大市值股票相提并論。如果能保持歷史增長率,比特幣的日交易量可能會在四年內超過所有美國股票的日均交易量,五年內超過所有美國債券的日均交易量。(Bitcoin)[2020/6/4]
拓展方法-數據分析
MistTrack可以滿足常見的反洗錢分析場景,而遇到復雜特殊的情況就需要其他的方法輔助分析。從區塊鏈反洗錢資金態勢中我們可以看到很多被黑事件發生后,在ETH/BSC鏈上的資金都不約而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成為ETH/BSC鏈上反洗錢的主戰場。
新的洗錢手法需要新的分析方法,對Tornado.Cash轉出分析的需求變得越來越普遍,此處我們將提出一個針對Tornado.Cash資金轉出的分析方法:
記錄目前已知的信息,已知信息包括轉入Tornado.Cash總數,第一筆Tornado.Cash存款時間,第一筆Tornado.Cash存款的區塊高度。
將參數填入我們準備的分析面板。
得到初步的Tornado.Cash提款數據結果,再使用特征分類的方式對數據結果做進一步篩選。
動態 | Makerdao Q3 動能報告:Dai 月平均復合增長率為 27%:Makerdao 公布第三季度 Dai 數據動能報告,該報告概述了 2019 年 7 月至 10 月時間段內 Dai 采用的關鍵指標。該報道顯示,在過去四個月中,Dai 活動數據增長了三倍多,9 月收發 Dai 的獨立地址超過 66,000 個。上一份 Dai 的數據報告顯示,5 月 Dai 達到歷史最高記錄,即 16,000 個活動地址。此外,另一個重要的采用指標至少擁有一個 Dai 的地址數量顯示,Dai 正在穩定增長,其平均每月復合增長率為 27%。Dai 使用在 8 月份達到峰值,其中 Dai 的使用地址超過 109,000 個,此次高峰是由于 Coinbase Earn 推出的 Dai 活動所致,從活躍的智能合約數據來看,Coinbase 此次活動至少向 Maker Protocol 引入了 76,000 名新用戶,僅在 8 月就有 43,000 人。在目前流通中約 8000 萬 Dai 中,一半以上由私人用戶錢包直接持有,20%的 Dai 存放在去中心化應用中,7%存放在(可識別的)多簽名錢包中,6%托管在加密貨幣交易所中。 值得注意的是,借貸協議 Compound 幾乎存儲了 15%的 Dai,Compound 流動性池擁有將近 1200 萬 Dai,大約是 6 月份的 6 倍。[2019/10/9]
篩選后的結果是一批疑似黑客轉出的結果集,取概率最高的結果集并對它進行驗證。
Tornado.Cash轉出分析結論。
通過這個Tornado.Cash資金轉出的分析方法,我們已成功分析出RoninNetwork等多個安全事件從Tornado.Cash轉出后的資金詳情。
顯而易見,這個Tornado.Cash資金轉出的分析方法同樣存在局限性:
轉入Tornado.Cash的數量分類也是一個匿名集,資金量越大相應的匿名集數量越少,資金量越小則相反。所以對于資金量小的分析難度更大。
而在BTC鏈上,通過區塊鏈反洗錢資金態勢我們可以看到ChipMixer和Blender是黑客的常用洗錢平臺。Blender目前已被美國財政部制裁,站點已不可用,這里不再做進一步的探討。
ChipMixer流入洗錢資金量巨大,我們同樣需要提出一個針對ChipMixer資金轉出的分析方法。
識別ChipMixer的提款特征。
輸入地址類型
輸出地址類型
輸入數額特征
版本
鎖定時間
bech32(bc1q...)
bech32(bc1q...)
所有的輸入數額都滿足Chips(即0.001?*2的n次方,n<14)的要求
2
區塊高度-1/區塊高度-2/區塊高度-?3
根據上述提款特征對相應時間段的結構化區塊數據進行掃描和篩選,得到這個時間段內ChipMixer的提款記錄。
對提款記錄數據歸類結果集,取概率最高的結果集并對它進行驗證。
ChipMixer轉出分析結論。
反洗錢分析詳述
根據上述方法,針對RoninNetwork安全事件做出以下分析:
黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96
被盜時間:3月23日
損失統計:173,600ETH、25,500,000USDC
攻擊手續費來源:SimpleSwap
資金轉移:
ETH資金轉移:
黑客將攻擊獲利的25,500,000USDC兌換為了8,562.6801ETH,所以黑客需要洗幣的總額為182,163.737ETH。
黑客獲利資金流向主體詳情如下表:
注:其他未做統計的流向資金為洗幣過程損失。
Tornado.Cash資金轉移:
黑客總計轉入Tornado.Cash175,100ETH,經過分析,我們得出Ronin黑客從Tornado.Cash提款符合下列特征:從Tornado.Cash轉出后直接或轉移一層后使用1inch或Uniswap兌換為renBTC,通過renBTC跨鏈到BTC鏈。
通過DuneAnalytics,我們將符合上述特征的Tornado.Cash提款和跨鏈到BTC鏈的數據篩選出來,并進行有效的可視化展示,如下圖:
根據上面的分析圖,得到Tornado.Cash轉出資金情況如下表:
注:數據有效時間截止于7月20日。
BTC資金轉移:
根據對Tornado.Cash資金轉移的分析,我們得到符合特征的共計8,075.9329BTC的資金跨鏈到BTC鏈。其中的6,191.2542BTC經過分析確認與Ronin黑客相關,再加上從Huobi和FTX提款的439.7818BTC,確認共計6,631.036BTC為Ronin黑客所屬資金。此部分資金的進一步轉移情況如下表:
注:0.1BTC以下轉移額不做統計。
ChipMixer資金轉移:
根據BTC資金轉移可以看到3460.6845BTC轉移到了ChipMixer,通過對BTC鏈上數據監控以及對ChipMixer的提款數據進行分析,識別出Ronin黑客從ChipMixer共計提款2,871.03BTC。此部分資金的進一步轉移情況如下表:
注:0.1BTC以下轉移額不做統計。
總結
以上便是關于RoninNetwork安全事件反洗錢分析以及工具方法介紹的全部內容,至此,關于?2022?上半年區塊鏈安全及反洗錢分析報告的四篇完整解讀已全部完成,可以直接點擊頂部專題合集#區塊鏈安全與反洗錢報告瀏覽查看。
完整報告下載:
https://www.slowmist.com/report/first-half-of-the-2022-report.pdf
作者:@korpi87 編譯:Kxp,BlockBeats當“小狐貍”錢包跳出授權錢包時,要先了解清楚這個簽名的意義及細節。你可能很難想象,Metamask中一個簡單的簽名就能掏空你的錢包.
1900/1/1 0:00:00金色財經報道,美國加密貨幣投資平臺Coinbase對被稱為“殺豬盤”的愛情投資騙局數量增加表示擔憂,詐騙者通過約會應用程序和社交媒體尋找受害者并建立“與受害者的信任”后再進行加密貨幣詐騙.
1900/1/1 0:00:00按:NFT交易平臺取消版稅終于走向前臺。Sudoswap在2021年4月發布時就是無版稅涉及;2022年8月26日X2Y2推出“自定義版稅”功能,允許NFT買家在購買NFT時自主選擇支付100%.
1900/1/1 0:00:00Cosmos生態在過去一年中極大地激發了投資者、開發者和用戶的興趣。我們試圖通過回答5個簡單的問題來了解這個生態系統.
1900/1/1 0:00:00作者:Bankless?分析師BenGioveUniswap?的命運在于如何、何時以及是否打開其費用開關。按費用計算,它是以太坊上最大的應用程序,每天為流動性提供者帶來數百萬美元的收入.
1900/1/1 0:00:00頭條 ▌a16z將向第15輪Gitcoin捐贈活動提供30萬美元捐款金色財經消息,a16z官網發文稱將向第15輪Gitcoin捐贈活動提供30萬美元捐款,以支持開源公共產品.
1900/1/1 0:00:00