買比特幣 買比特幣
Ctrl+D 買比特幣
ads

EOS:安全月報 | 10月共發生安全事件10起,DeFi借貸平臺成黑客洗錢新選擇_eosreel

Author:

Time:1900/1/1 0:00:00

據PeckShield態勢感知平臺數據顯示,過去一個月,整個區塊鏈生態共發生10起較為突出的安全事件,危害程度評級為「中級」,受損金額數千萬元,涉及數字錢包3起、DApp2起、智能合約1起以及資金盤跑路、釣魚詐騙等等。

數字錢包

10月份共發生3起錢包安全事件,其中包含2起錢包私鑰被盜。

1)上海某投資機構冷錢包私鑰被盜,造成的損失達數千萬元;

2)去中心化托管平臺Payfair官方發布聲明稱,由于黑客攻擊,平臺冷錢包的私鑰被破解;

3)網頁版加密貨幣錢包Safuwallet遭到黑客攻擊,黑客通過注入惡意代碼竊取了大量資金。

PeckShield點評:數字錢包作為管理私鑰的工具,是離加密資產最近的地方。雖然冷錢包是一種脫離網絡連接的離線錢包,但也存在被物理攻擊和被盜的風險,而像網頁錢包等熱錢包,用戶也要謹防網絡釣魚,惡意代碼注入等攻擊方式。

谷歌向蘋果安全團隊支付15,000美元漏洞賞金:金色財經報道,谷歌證實,蘋果安全工程和架構團隊在Chrome網絡瀏覽器中發現了一個高嚴重性安全漏洞。此外,SEAR團隊還因發現和披露漏洞而獲得了Google 15,000美元的獎金。這一特定披露的消息是在8月2日的Chrome更新公告中發布的,確認了由于外部貢獻者漏洞報告而進行的11個安全修復。CVE-2023-4072是ChromeWebGL實現中的一個“越界讀寫”漏洞。

WebGL是JavaScript應用程序編程接口,可以在瀏覽器中渲染交互式圖形,而無需任何插件。存在越界漏洞,程序可以從分配的內存區域的邊界之外讀取數據(在本例中是寫入數據)。谷歌并沒有透露太多有關此漏洞的信息,而是對技術細節進行了限制,直到大多數Chrome用戶激活了更新。此外,VulnDB指出,成功利用漏洞需要用戶交互。目前也沒有已知的漏洞可用。[2023/8/7 21:30:01]

DApp?生態

安全團隊:約5750萬美元USDC已從Mango開發者地址轉移:10月12日消息,據派盾(PeckShield)檢測,約5750萬美元USDC已從Mango開發者地址轉移到新地址41zCUJsKk...TwePu。

此前報道,Solana生態去中心化金融平臺Mango因閃電貸攻擊潛在損失達1億美元,官方稱正對此采取措施。[2022/10/12 10:32:23]

10月份共發生2起DApp安全事件,都發生在EOS生態內。

EOS游戲BitDice遭受假EOS攻擊,損失4千EOS;SKReos游戲遭受交易memo攻擊,損失6千EOS。其中SKReos之前已被多次報道遭受交易阻塞和隨機數攻擊。

具體來說,假EOS攻擊是被攻擊合約在接收到玩家投入的EOS時,沒有驗證是官方eosio.token合約簽發的,玩家可以自己創建同名為EOS的代幣,進而觸發被攻擊合約的transfer函數,獲得真正的EOS回報。而交易memo攻擊是指黑客通過精心構造投注交易的memo,導致游戲方服務器解析異常,從而持續中獎或異常大額退款。

哈勃公鏈SCE安全共識引擎開發進入測試階段:據官方消息,基于Hubble Chain主網技術的SCE(Security Consensus Engine)安全共識引擎,已經進入第一輪測試。據悉,憑借SCE其高性能、一致性的特性,能夠有效提升哈勃鏈上網絡的共識效率,保證每臺機器以相同的順序記錄相同的事務,并且在嚴格的分叉追責機制下,能夠制止惡意破壞者的行為,確保鏈上網絡的安全性。[2020/5/23]

PeckShield點評:以上兩款EOS游戲遭受的攻擊都是比較常見的,DApp開發者應在合約上線前做好安全測試,防御已知的攻擊方式,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。

智能合約

10月份共發生1起智能合約安全事件,相關漏洞導致其成為第一個進行硬分叉的區塊鏈游戲。

聲音 | 經濟參考報:區塊鏈應用加速破冰 監管和安全“命門”不容忽視:據經濟參考報,今年以來“區塊鏈”概念在全球變得日益火熱,但迄今為止仍很難看到某項區塊鏈技術在大眾日常生活中獲得高頻應用和萬眾追捧。對眾多網民來說,區塊鏈依然“像霧像雨又像風”,看不透、摸不著,聽著很熱,用得很少。其實,區塊鏈技術在C端日常應用中大有可為。比如說,在微信和支付寶間轉賬、發紅包等,這樣的使用場景在現有支付體系下很難實現。不過,據業內人士透露,借助于區塊鏈技術,上述應用場景完全可以成為現實。 如何讓區塊鏈技術在大眾生活中更好地應用落地已成為當前業界努力探索的一大焦點。專家表示,區塊鏈未來將和每個人的生活息息相關,區塊鏈技術融入大眾生活將是必然趨勢。但值得注意的是,當前區塊鏈仍處于“野蠻生長”的早期階段,應用場景仍待探索,同時要符合監管和法律的要求,而網絡安全同樣不容忽視。[2018/7/3]

10月14日,CheezeWizards在以太坊主網上線。不到24小時內,玩家@samczsun向官方反映,游戲合約存在一個嚴重的漏洞,使用該漏洞可以讓玩家處于不敗之地。隨后CheezeWizards決定采用分叉的解決方案來保護用戶的權益。官方之后修復了此漏洞并部署了新的智能合約,同時彌補了用戶遭受的損失。

如下圖,這一漏洞主要發生在智能合約的resolveTimedOutDuel(uint256,uint256)方法中。

作為一款格斗游戲,CheezeWizards允許玩家發起一個“單邊揭示“的交易,當一位玩家已經揭示了招式,另一位玩家一直不揭示招式直到時間截止(90分鐘)時,正常玩家可以調用resolveTimedOutDuel()方法,以此來奪走不揭示招式玩家的能量。而問題的關鍵在于誰先調用并如何調用該方法。

玩家正常調用和惡意調用的例子如下。

正常調用:resolveTimedOutDuel(WIZARD-A,WIZARD-B)

惡意調用:resolveTimedOutDuel(WIZARD-A,WIZARD-A)

由于合約開發者默認為傳入的兩個wizardid不同,所以沒有進行相關效驗,而該方法是公開的,任何玩家都可以設置wizardid,一個懷有惡意的玩家,通過傳入相同的wizardid以此來凍結誠實玩家的能量。

修復此漏洞的方法很簡單,只需要在方法體內加上如下判斷。

PeckShield點評:智能合約開發者在實現相關方法時,要特別注意公開接口的相關參數,應考慮各種異常情況,做好防御限制。

跑路事件

10月份,經媒體報道多起資金盤項目涉及傳銷和詐騙,例如被立案調查的趣步,暫停維護的ICC等。

PeckShield旗下的CoinHolmes推出的可視化的數字資產追蹤服務也一直監控著跑路和被盜資產的異動情況。

其中CoinHolmes監測到Cryptopia部分被盜資產流入了Uniswap去中心化交易所和知名DeFi項目Compound。資產流向示意圖如下:

鑒于資金盤跑路詐騙事件頻發,CoinHolmes為廣大用戶提供了爆料入口,用戶可以通過提交關聯鏈上地址,實時查詢數字資產流向情況。

PeckShield點評:除了傳統中心化交易所,黑客也在不斷尋求新的洗錢方式,例如此次黑客轉移資金至Compound,主要目的是利用DeFi借貸平臺進行混淆資金洗錢,同時不排除“理財生息”的可能。除DEX之外,當前有著較好流通性的DeFi借貸平臺也成了黑客洗錢的新選擇。

釣魚攻擊等其他類安全事件

除上述之外,10月份還有一些安全事件同樣值得警惕:

1)Telegram搬磚套利騙局八天內詐騙金額高達750枚ETH;

2)MEET.ONE提醒EOS用戶警惕DApp詐騙釣魚。

PeckShield點評:因用戶安全意識欠缺且操作規范性造成的各類安全隱患一直層出不窮,釣魚攻擊、搬磚套利等各類事件就是典型。在此提醒,參與數字資產投資的用戶應謹慎保管各類私密信息,任何小的疏忽都可能造成不可挽回的損失。

Tags:EOS區塊鏈WIZWIZARDeosreel區塊鏈dapp開發費多少錢DeFi Wizard

加密貨幣
以太坊:觀點|比特幣不僅是數字黃金,還是“真實之源”_加密貨幣交易違法嗎知乎

卡梅隆·文克萊沃斯(CameronWinklevoss)是WinklevossCapital,Gemini加密貨幣交易所的聯合創始人。他說,比特幣的發展潛力超越了數字黃金.

1900/1/1 0:00:00
數字貨幣:巴比特專欄 | 蔡凱龍:比特幣價格被操縱!你還敢持有嗎?_比特幣

作者:蔡凱龍 如果比特幣價格證明是被人為操縱的,你還敢持有嗎?機構投資還敢投嗎?監管層還放心讓普通投資人加入數字貨幣投資熱潮嗎?最近一篇證明比特幣價格被操縱的研究.

1900/1/1 0:00:00
CBD:摩根大通CEO:Facebook的Libra是“永遠不會實現的想法”_QUO

作者LiangCHE 來源:比推bitpush.news據彭博社報道,美國最大銀行摩根大通首席執行官JamieDimon稱社交媒體巨頭Facebook的加密項目Libra是“永遠不會實現的想法”.

1900/1/1 0:00:00
數字人:深圳人大報告建議:應促進數字貨幣試點,研究發行可行性_比特幣今日價格最新行情

南都訊記者張小玲全球數字貨幣迅速發展監管面臨新挑戰,人民銀行早在深圳成立數字貨幣研究所。深圳市人大今日公布的有關推動前海粵港澳大灣區合作示范區建設的調研報告認為,深圳有必要對數字貨幣進行深入研究.

1900/1/1 0:00:00
TON:深扒Telegram的TON網絡及GRAM代幣_milestoneBased

2019年5月30日,Telegram推出了簡化版平臺。此前消息稱,如果10月31日之前仍未實現TON,投資者將撤資。因此應該很快TON最終版本就會與大家見面.

1900/1/1 0:00:00
LIB:Libra回應G7全文:改善跨境支付的機會_FACE

作者:黑夜 出品:碳鏈價值 Libra協會歡迎與G7工作組進行對話、并接受其審查。G7報告中重點提及了一個能夠讓Libra可以有效運作的框架,這是一個不斷發展的愿景.

1900/1/1 0:00:00
ads