以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 狗狗幣 > Info

2020攻擊事件總結:900億人民幣不翼而飛,2021我們如何遠離黑客?_區塊鏈

Author:

Time:1900/1/1 0:00:00

“如果那東西看上去像鴨子,走起路來也像鴨子,我們就說它是鴨子。”這句來自某位政客所說的話被許多人奉為圭臬。如同我們每一個人,很多時候我們對外界釋放出的信息都會再通過外界評價反饋和影響到自身。這個道理不僅僅應用于某一個特殊領域,相反,它在所有事情上都可以找到痕跡。

區塊鏈發展日久,但對于很多人來說,它依舊是一個暗藏著騙局、跑路、黑客的法外之地。人們心中的認知很難被其他信息所影響,當然,這也的確需要歸因于目前區塊鏈項目所受的攻擊愈發猛烈。在鋪天蓋地的黑客事件中,想要扭轉人們對于區塊鏈的不安和抗拒只有依靠提高區塊鏈的安全標準,建立安全健康的區塊鏈生態。同理,當整個區塊鏈不再受負面新聞所纏身時,這個“鴨子”也會變成有利的那一只。

經統計,2020年傳統領域的網站及軟件安全率達到了97.5%,其中損失最大的一筆資產僅僅是接近5萬人民幣。而區塊鏈領域內,智能合約及相關節點的安全率只有89%,且損失往往處于600萬至6,000萬人民幣之間,這是需要幾個大卡車都運不下的天價資產。一次來自于區塊鏈領域的損失資產,也許就是傳統網絡損失資產的千倍以上。因此,CertiK安全專家盤點了2020年較為典型的21個區塊鏈項目,分析了其受攻擊的原因和黑客使用的攻擊方式,以作為業內安全事故警示的參考。在分析的這23個區塊鏈項目中,其中實現邏輯錯誤所導致的攻擊事件8起,價格預言機操縱事件4起,項目方欺詐事件3起,重入攻擊事件3起,閃電貸攻擊事件2起,錢包攻擊事件1起。這些安全事故項目列表如下:

Cardano發布首份年報:因持有BTC和ADA整個2022全年未受加密行業風險事件影響:4月22日消息,Cardano基金會官方網站發布了首份年度報告,其中回顧了該區塊鏈在整個2022年取得的成就。報告指出,由于主要持有比特幣(價值1900萬美元)和ADA(價值1.66億美元),因此Cardano整個2022年都沒有受到加密行業各類風險事件的直接影響。Cardano基金會還披露了其他里程碑,包括:支持Vasil硬分叉、與聯合國難民署和蘇黎世大學簽署合作協議、開發Kupo V2、擴展Developer Portal等。[2023/4/22 14:20:17]

表1:2020年區塊鏈重大事故項目列表

圖一:2020年區塊鏈重大事故項目損失圖表一和圖一展示了2020年區塊鏈重大事故項目損失情況。

圖二:攻擊類型損失圖

數據:USDT總市值達804億美元,創2022年3月以來新高:金色財經報道,CoinGecko數據顯示,穩定幣USDT總市值過去30天增長11.3%,達804億美元,創2022年3月以來新高,此外,USDT曾于2022年2月創下832億美元的總市值歷史記錄。[2023/4/11 13:55:52]

2020年重大攻擊事件明細

CoverProtocol

2020年12月28日晚,CertiK安全驗證團隊發現CoverProtocol發生代幣無限增發漏洞攻擊。攻擊者通過反復對項目智能合約進行質押和取回操作,觸發其中包含鑄造代幣的操作,對Cover代幣進行無限增發,導致Cover代幣價格崩盤。最終損失共計約2850萬人民幣。WarpFinance

2020年12月17日,攻擊者利用WarpFinance項目使用的oracle計算質押的LP代幣資產價格錯誤的漏洞,從Warpfinance項目中獲利約1462枚ETH代幣,總價值約615萬人民幣。此外,攻擊者還mint了價值大約3,990萬人民幣的DAI-ETHLPshare,約650萬人民幣的獲利流入了uniswap和sushiswap的LP中。在本次攻擊中,Warpfinance遭受的損失大約為5,000萬人民幣。Compounder.Finance

2020年12月1日下午3點,CertiK安全技術團隊通過Skynet發現Compounder.Finance項目智能合約發生數筆大量代幣的交易。經過仔細驗證得知這些交易為內部操作,項目擁有者將大量數額代幣轉移到自己的賬戶中。經過統計,最終共損失價值約7,610萬人民幣的代幣。SushiSwap

報告:2020年加密對沖基金總管理資產額增長90%,平均回報率增長3倍:據普華永道和投資公司ElwoodAssetManagement與另類投資管理協會(AIMA)合作發布的年度全球加密對沖基金報告:2020年加密對沖基金的總管理資產額達到38億美元,較2019年20億美元增長90%;2020年加密對沖基金的平均回報率達到128%,較2019年的30%增長3倍;接受調查的47%的傳統對沖基金經理已經投資或正在考慮投資加密貨幣;2020年資產管理規模超過2000萬美元的加密對沖基金的比例從35%增加到46%;大多數加密對沖基金交易BTC占92%,其次是ETH占67%、LTC占34%、LINK占30%、DOT占28%、AAVE占27%;加密對沖基金的投資者中高凈值個人占54%,家族辦公室占30%。[2021/5/24 22:36:45]

2020年11月30日,Sushiswap項目被發現遭到惡意流動性提供者的攻擊,攻擊者利用該項目SushiMaker合約中的漏洞進行攻擊,最終獲利約10萬人民幣。Compound

2020年11月26日,Compound項目發生價格預言機代幣價格錯誤。其所采用的Coinbase價格預言機對DAI價格出現巨大波動,導致約58,250萬人民幣的資產被清算。PickleFinance

2020年11月22日凌晨2點37分,CertiK安全驗證團隊通過Skynet發現PickleFinance項目遭到攻擊。攻擊者利用合約中未檢查外部Jar合約是否合法的漏洞進行攻擊。最終項目共損失約1975萬枚Dai代幣,價值約12,800萬人民幣。OriginProtocol

于佳寧:“區塊鏈+”將是2020年代實現創新突破的關鍵:今晚21:00,由火幣大學舉辦在線主題直播大課已正式開啟,本次直播將由火幣大學校長于佳寧主講,圍繞“如何借助“區塊鏈+”把握“新基建”的歷史性機遇”的主題。

于佳寧表示,各行各業都在試圖沖破疫情帶來的壓力,企業通過加快線上轉型、發展“無接觸經濟”來保持競爭力,政府各部門則希望通過使用數字化的“智治”提高行政管理效率,但歸根結底是落在了創新突破上。想要在2020年代站穩腳跟,首先就要將著力點放在數字經濟上,而區塊鏈技術作為數字經濟轉型的基礎設施,隨著疫情帶來的機遇,不斷有“區塊鏈+”落地,如果將其與5G和萬物互聯等新科技聯合,將產生不可估量的創新應用落地。[2020/3/12]

2020年11月17日,OriginalProtocol項目OUSD遭到閃電貸與重入攻擊的組合攻擊。攻擊者利用合約中mintMultiple()函數中的重入漏洞,增加閃電貸貸來的資金作為杠桿,擴大攻擊收益。項目最終損失約4,500萬人民幣。CheeseBank

2020年11月16日,DeFi項目CheeseBank遭到閃電貸攻擊。攻擊者通過操縱流動性池中代幣數目,利用重置預言機來提高UniswapLP流動性憑證價格進行攻擊。最終項目損失約2,100萬人民幣,其中包括價值1,300萬人民幣的USDC。ValueDeFi

2020年11月15日,DeFi項目ValueDefi遭到閃電貸攻擊。攻擊者通過項目中使用Curve價格預言機,通過閃電貸操縱預言機代幣價格計算漏洞進行攻擊。最終攻擊者獲利約4,800萬人民幣價值的DAI。Eminence

聲音 | 自媒體:嘉楠耘智將跟進臺積電5nm,時間點在2020年一季度:今日,自媒體吳說區塊鏈發文稱,在比特大陸5nm測試芯片成功回片時,嘉楠也將跟進臺積電5nm制程,或成全球第二個進入5nm制程的礦機廠商,時間點在2020年一季度。據相關人士透露,嘉楠成功上市后,將獲得供應鏈層面更多信任。嘉楠將成為唯一同時獲得臺積電和三星兩大晶圓代工廠支持的主流礦機廠商。此前,該自媒體從接近臺積電人士處獲悉,比特大陸5nm礦機芯片,為全球第一顆已完成封裝的5nm測試級芯片。[2019/12/23]

2020年9月29日,攻擊者使用腳本程序,通過閃電貸借得初始資金,利用Eminence項目中的聯合曲線模型漏洞,反復購買出售EMN和eAAVE來獲得收益。項目最終損失約9,800萬人民幣。GemSwap

2020/09/26日,DeFi項目GemSwap遭到項目擁有者的后門攻擊。項目擁有者通過調用后門函數emergencyWithdraw()將所有的流動性證明取出并轉移至自己擁有的賬戶中,最終項目損失約850萬人民幣。SodaFinance

2020年9月21日,CertiK安全研究團隊發現soda區塊鏈項目中存在智能合約安全漏洞。該漏洞允許任意外部調用者通過調用智能合約函數,無視受害用戶債務中的代幣數目,強行結算受害用戶的債務,并將通過結算操作所得的收益轉入到自己的收款地址。最終項目損失約105萬人民幣。BASED

2020年8月14日,流動性挖礦項目Based出現初始化失誤造成的漏洞。其智能合約在進行部署時,Base官方僅通過調用智能合約中的renounceOwnership函數聲明了所有者,而并沒有對智能合約初始化。而一名外部攻擊者在Based官方之前,搶先調用initialize函數對智能合約進行了初始化。YAM

2020年8月12日,YAMFinance官方宣布他們發現了一個智能合約漏洞,并稱該漏洞將生成超出最初設定數量的YAM代幣,在計算totalSupply時,給出了錯誤的結果,這會導致系統保留的代幣數量過多。最終項目損失約500萬人民幣。NUGS

2020年8月11日,CertiK安全研究團隊發現基于以太坊的代幣項目NUGS出現安全問題。其智能合約中存在安全漏洞,致使其代幣系統出現巨額通脹。由于該智能合約的安全漏洞無法被修復,因此最終NUGS項目官方發布公告決定放棄該項目,存入其中的代幣也無法被取出。此次攻擊損失巨大,直接造成該項目失敗。Opyn

2020年8月4日,DeFi項目Oypn發生攻擊事件。攻擊產生的原因是Opyn在智能合約oToken中的exercise函數出現漏洞。攻擊者在向智能合約中發送某一數量的ETH時候,智能合約僅僅檢查了該ETH的數量是否與完成該次期貨買賣需要的數量一致,而不是動態的檢查攻擊者發送的ETH數量是否在每一次的交易之后仍舊等于完成該次期貨買賣所需要的數量。也就是說,攻擊者可以用一筆ETH進行抵押,并在贖回兩次交易,最終獲得自身發送數量兩倍的ETH最終項目損失約240萬人民幣。Cashaa

第一次攻擊發生于7月10日北京時間晚6點57分,Cashaa的比特幣錢包之一被盜用并向攻擊者賬戶轉移了1.05977049個BTC。根據Cashaa報告中描述,攻擊者通過控制受害者電腦,操作受害者在Blockchain.info上的比特幣錢包,向攻擊者賬戶轉移BTC。第二次攻擊發生于7月11日北京時間凌晨8點10分,Cashaa的總計8個比特幣錢包,共計335.91312085個比特幣被攻擊者通過同樣的手段轉移到同一個地址中。最終項目損失約2,000萬人民幣。Balancer

2020年6月29日凌晨2點03分,攻擊者利用從dYdX閃電貸中借到的WETH,大量買進STA代幣,使得STA與其他代幣的兌換價格急劇上升。然后使用最小量的STA不斷回購WETH,并在每次回購后,利用Balancer的合約漏洞重置其內部STA的數量,以此穩住STA的高價位。攻擊者不斷利用漏洞,用高價的STA將某一種代幣完全買空,最終用WETH償還閃電貸,并剩余大量STA,WETH,WBTC,LINK和SNX,并通過uniswap將非法所得轉移到自己賬戶中。繼6月29日凌晨2點CertiK捕獲Balancer攻擊事件后,2020年6月29日20點與23點23分,Balancer項目再次遭到攻擊。攻擊者從dYdX閃電貸中借到代幣并鑄幣后,通過uniswap閃貸獲得cWBTC和cBAT代幣,然后將借得的代幣在Balancer代幣池中大量交易,從而觸發Compound協議的空投機制,獲得空投的COMP代幣,再使用Balancer有漏洞的gulp()函數更新代幣池數量后,取走所有代幣并歸還閃電貸。攻擊者相當于利用了Compound協議的金融模型、閃電貸和Balancer代碼漏洞,無中生有了COMP。兩次攻擊直接導致Balancer損失了約300萬人民幣。Hegic

2020年4月27日,Hegic項目中由于代碼實現存在錯誤,導致合約中用戶資金被鎖定,無法被任何方法操作。最終項目損失約18萬人民幣。Lendf.Me

2020年4月19日,Lendf.me項目遭到基于ERC777標準缺陷問題的重入攻擊。最終項目損失約16,200萬人民幣。Uniswap

2020年4月18日,DeFi項目Uniswap遭到攻擊。攻擊者利用ERC777可以在同一筆交易中完成代幣兌換的特性,通過其tokensToSend()函數對Uniswap進行重入攻擊。最終Uniswap項目損失共計約150萬人民幣。總結

從上文的數據統計里可以看出,這21次重大攻擊事件,損失總金額高達約13億人民幣。這13億人民幣被包括價格預言機操縱、重入攻擊、實現邏輯錯誤、閃電貸攻擊、項目方欺詐、錢包攻擊在內的各種攻擊方式所盜取,讓人防不勝防。計算機領域中早有統計,平均每1000行代碼中,會有1-25個bug。也就是說,這個概率的區間是千分之一至百分之二點五。想知道這個概率意味著什么嗎?點擊尋找答案!獲取答案后可以在CertiK官方微信公眾號底部對話框留言哦。

如需觀看本文視頻講解,請于微信視頻號右上角搜索區塊鏈領域內,任何一個小bug都可能會給項目或者投資者造成無法挽回的損失。想要改變“鴨子”的偏見和刻板印象,建立起安全有保障的區塊鏈健康生態,離不開每一個項目和個人對于安全的堅持與付出。安全審計對于區塊鏈項目來說,其重要性毋庸置疑,然而經過靜態審計的項目也并非可以百分之百的保證其靜態與動態安全。CertiK安全專家統計,業內經過審計的智能合約及節點的安全率是92.6%,但是經過CertiK使用形式化驗證技術審計過后的安全率可以高達99.6%!剩下的0.4%大多是由于智能合約在交互過程中產生了變動,從而導致靜態審計失效。在這個時候,一個隨時可以監測安全狀況的安全預言機以及事故發生后可以獲得理賠的去中心化資金池將是所有項目最堅固的后盾與保障。

Tags:區塊鏈NCEANCCER區塊鏈是什么多選題Deta FinanceMeta FinanceCERT

狗狗幣
谷燕西:美元穩定幣會首先應用的領域_穩定幣

最近美國金融監管的政策已經明確表明鼓勵市場中美元穩定幣的發展。鑒于目前市場中對于美元穩定幣的需求,所以預計美元穩定幣一定會迅速的發展起來.

1900/1/1 0:00:00
Twitter創始人資助的獨立團隊「bluesky」更新動態:全面梳理去中心化社交生態組成要件_TWI

編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。1月22日,由Twitter創始人杰克·多西資助的小型獨立團隊「bluesky」在推特更新了動態.

1900/1/1 0:00:00
比特幣鯨魚躍出水面?_比特幣

1月12日WhaleAlert接連監測到兩筆億元級別比特幣轉賬,兩筆轉賬的數額分別為17283BTC和9060BTC。兩筆轉賬帶來2.6萬枚比特幣的流動,而這是1月份以來比特幣大額轉賬的縮影.

1900/1/1 0:00:00
海外加密巨頭動作頻頻,全球礦業版圖即將巨變?_ITA

Coinbase投資礦業公司全球頭部交易所Coinbase旗下CoinbaseVentures昨日向礦業公司Titan進行戰略性投資.

1900/1/1 0:00:00
新觀點:比特幣的能源消耗比當今的銀行系統更高效,更環保|烤仔星選_比特幣

運行比特幣礦機需要大量的電力,之前有分析人士計算過,挖一個比特幣所需的電力幾乎相當于一戶普通美國家庭兩年的用電量,未來甚至有可能整個比特幣挖礦產業用電量可與全球的用電量一較高下.

1900/1/1 0:00:00
顛覆百年球星卡市場?NBA Top Shot憑什么_NBA

編者按:本文來自鏈聞ChainNews,星球日報經授權發布。「看球,不玩球星卡,你說這東西也能收藏?有點意思......」當我在身邊好幾個球友那得到了相似的答案后,好像搞明白了NBATopSho.

1900/1/1 0:00:00
ads