前言
9月結束后我們迎來了十一小長假。長假過后10月工作日第一天,知道創宇區塊鏈安全實驗室為大家整理了9月安全攻擊事件。
9月,攻擊事件雖然大量減少,但所涉及金額卻并未減少。據知道創宇區塊鏈安全實驗室數據顯示:該月發生的安全事件超26起,其中釣魚攻擊事件增加迅猛,本月造成損失最為嚴重的當為加密做市商Wintermute因私鑰泄露事件,損失高達1.6億美元。本月安全事件造成的損失總金額共計約167,400,000美元。
數據分析
1、占比分析:
分析發現,網絡釣魚安全事件在9月占比最多,高達44%,請大家警惕釣魚注意保護個人資產。值得高興的是,9月跑路騙局大幅度減少僅占比8%。
2、對比數據分析:
ORDI突破25美元,24小時漲超50%:金色財經報道,據brc-20.io行數情據顯示,Ordinals(ORDI)突破25美元,現報價25.10美元,24小時漲幅達51.18%。[2023/5/8 14:49:41]
通過對比我們可以發現,本月安全攻擊事件除了網絡釣魚類,其他類型數量均為減少,尤其是跑路騙局由上月17起減少至2起。
3、2022年月安全趨勢:
本月安全數量大幅度下降,成為下半年以來最少攻擊事件月,應該與以太坊POS共識機制合并有較大的關系,后續如何發展我們將持續關注。
以下是知道創宇區塊鏈安全實驗室對9月各類型安全資訊的總結,并就其暴露出的問題進行探討。
DeFi安全類型事件
9月2日,隱私項目ShadowFi遭遇黑客攻擊,其官方TokenSDF下跌98.5%。攻擊者利用SDF的漏洞允許任何人燒毀Token,獲利約1078枚BNB,目前被盜資金已被轉入TornadoCash。
Blur:Season 1申領將于北京時間4月16日結束:4月14日消息 ?NFT市場Blur在社交媒體宣布,Season 1申領將于美東時間4月15日下午1點(北京時間4月16日凌晨1點)結束,如果用戶符合申領條件需要在此時間前通過Blur網站進行代幣申領。Blur提醒用戶,本次申領結束僅針對2月14日結束的Season 1,而不是仍在進行中的Season 2。[2023/4/14 14:03:25]
9月4日,RugPullFinder最新推出的NFT項目「BadGuys」在免費鑄造期間遭到漏洞利用攻擊,兩名用戶利用其NFT合約漏洞鑄造了450枚NFT,而不是按照最初設定的每個錢包僅能分配1枚NFT。這次漏洞是因為「mint」函數缺少所需的安全檢查導致,該團隊已在社交媒體上做出道歉并稱將支付2.5ETH賞金來回購多鑄造的NFT。
9月4日,BNBChain上聚合DAO社區DAOOfficials疑似被攻擊,此外鏈上數據顯示攻擊者或獲利逾50萬美元。
Kaszek Ventures兩只基金完成近10億美元融資,投資區塊鏈等:金色財經報道,拉丁美洲風險投資公司Kaszek Ventures已經關閉了價值 5.4 億美元的早期基金 Kaszek Ventures VI 和價值 4.35 億美元的后期投資工具 Kaszek Ventures Opportunity-III (KVO-III)?。?兩只基金籌集了 9.75 億美元。
Kaszek 的聯合創始人兼首席執行官 Hernán Kazah 表示,投資組合包括金融科技、企業/SaaS、房地產科技、保險科技、健康科技、教育科技、電子商務、食品科技、氣候科技、生物科技和區塊鏈等一系列行業的公司。它們包括Nubank、QuintoAndar、Kavak、Creditas、NuvemShop、Bitso、Gympass、Notco、MadeiraMadeira、Loggi、Konfio、Technisys、Kushki 和 Cora。?[2023/4/4 13:43:07]
9月7日,攻擊者通過AVAX閃電貸攻擊獲利約37萬USDC。攻擊者可能影響的協議包括NereusFinance、TraderJoe、CurveFinance。
以太坊網絡Gas費短時沖高至647gwei:11月9日消息,據 Etherscan 數據顯示,受極端行情影響,以太坊網絡 Gas 費短時沖高至 647gwei。[2022/11/9 12:35:07]
9月8日,BNBChian鏈上NewFreeDao項目遭到閃電貸攻擊,NFD價格下跌超99%,損失4500枚BNB
9月18日,攻擊者首先在ETH主網上通過omniBridge轉移WETH,隨后將相同的交易內容在ETHW鏈上進行了重放,獲取了等額的ETHW。目前攻擊者已經轉移了741ETHW到交易所。Beosin安全團隊建議如果項目方合約里面預設了chainID,請先手動將chainId更新,即使項目方決定不支持ETHW,但是由于無法徹底隔絕通過跨鏈橋之間的資產流動,建議都在ETHW鏈上更新。
9月20日,加密做市商Wintermute因私鑰泄露被黑客攻擊損失1.6億美元。
騙局安全類型事件
9月16日,GigaChadsDAO項目疑似出現Rugpull,CHAO代幣價格暴跌80%。合約部署者鑄造了大量代幣然后將其出售。
Coinbase第三季度虧損減少一半:金色財經報道,Coinbase周四報告稱,第三季度虧損從第二季度的11億美元減少了50%至5.45億美元,因為該公司控制了成本并削減了工人并增加了利息收入。
然而,該公司在其股東信中表示,其交易收入繼續受到宏觀經濟和加密市場逆風的顯著影響,預計這種逆風將持續到2023年,以及交易量轉移到海外。
由于交易量下降,交易收入為3.66億美元,比第二季度下降44%。Coinbase提到的這一下降的因素之一是“交易量已經從我們的業務集中的美國轉移。”它指出,這種轉變部分是由于一些數字資產發行人可能對美國加密貨幣監管框架存在“不確定性認知”。
總體凈收入為5.76億美元,低于FactSet分析師一致估計的6.46億美元,低于第二季度的8.03億美元。[2022/11/4 12:15:35]
9月26日,在BNBChain上發現搶先交易機器人騙局,其中騙子教用戶如何開發「搶先交易」機器人(Front-runbot)來賺錢,但它提供的合約有一個后門,部署完成后,受害者的所有代幣都會轉移到攻擊者的地址。
網絡釣魚安全類型事件
9月6日,ArtsDAO項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
9月6日,Dictators項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
9月8日,元宇宙平臺TheSandbox項目Instagram賬號被入侵,thesandboxesgame.com是釣魚網站。請用戶不要點擊釣魚網站。
9月12日,AlphaCentauriKid官方Discord服務器收到釣魚郵件攻擊,請不要點擊,鑄造或批準任何交易。
9月14日,BAYC#8941疑似被盜,NFT被轉入0x18e541...D0F4地址,被標記為釣魚地址。
9月14日,ID為@FreddyAdu的經過認證的推特賬號遭到黑客攻擊,攻擊者將其偽造為LooksRare推特并發布虛假空投網站信息,目前仍未恢復。
9月18日,AlterEgoHunters官方表示其Discord遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
9月18日,Dystians的Discord遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
9月18日,NFT項目pump?kin發推稱,Discord服務器和Discord管理賬戶遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
9月20日,印度加密交易平臺CoinDCXTwitter帳號疑似被入侵,并發布欺詐性鏈接。
9月22日,SuspiciousUnicornSociety項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
9月28日,SOLDecoder項目Discord服務器遭攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
其他安全事件類型
9月2日,去中心化流動性協議KyberNetwork在推特上披露,該協議因前端漏洞利用導致其用戶損失26.5萬美元資金。該漏洞源于KyberSwap網站中的惡意GoogleTagManager代碼,攻擊者的目標是鯨魚錢包,通過插入虛假批準獲得了轉移用戶資金的權限。
9月9日,零知識證明研發機構StarkWare發推稱,其擴容引擎StarkExV4.5被VladBochok和IhorBarenblat指出存在漏洞,在運營者控制的條件下,該漏洞可使用戶能夠從一個凍結系統的Vault中雙花。不過,目前該漏洞已被修復。
9月18日,通過Profanity創建的某些以太坊地址存在嚴重漏洞,黑客利用Profanity漏洞獲利330萬美元。
9月20日,加密貨幣投資服務銀行Revolut已經證實,它受到了一次高度針對性的網絡攻擊,黑客可以訪問數萬名客戶的個人詳細信息。
9月26日,0x9731F開頭地址從使用Profanity工具生成的以太坊靚號地址中竊取95萬美元的加密貨幣,攻擊者已將將732枚以太坊轉移至混幣器。
總結
從Defi的角度來看,所涉及的安全事件中,閃電貸攻擊和重入攻擊仍舊最為常見,所以說合約的審計是非常有比較的。而加密做市商Wintermute安全事件提醒我們私鑰的重要性,一定要保護好自己的私鑰,所以在合約本身的安全之外,我們也需要關注合規性安全。知道創宇區塊鏈安全實驗室在此提醒,對合約安全有必要做到常規審計和復合審計,保障合約免受其他攻擊影響,同時高度重視函數權限問題,以防止高權限函數被任意調用。
從網絡釣魚以及騙局跑路角度來看,跑路騙局在本月有所下降,但仍然不可放松警惕,需要時時刻刻對項目及項目方進行細致的考察;而網絡釣魚逐月增加,可以看出攻擊者認為網絡釣魚更容易欺騙到用戶從而獲利,作為用戶要多加小心,不可隨意信任他人而點擊相關內容。
山河遠闊,國泰民安,祝福雖晚但心意不晚,祖國生日快樂!
Tether和瑞士盧加諾市將于明年10月共同舉辦第二屆Plan?論壇Tether與瑞士盧加諾市宣布,第二屆年度Plan?論壇計劃將于2023年10月20-21日舉行.
1900/1/1 0:00:00近日,全球領先的區塊鏈大數據技術與服務提供商歐科云鏈在海外受到了廣泛關注,Cointelegraph、TGDaily等行業頭部媒體就歐科云鏈的鏈上數據整合分析工具——區塊鏈瀏覽器做了詳細的報道.
1900/1/1 0:00:00據官方消息,JustLendDAO官網已更新升級,新增DAO頁面。 Huobi宣布與Justlend DAO達成戰略合作,支持stUSDT:據官方消息,Huobi宣布與Justlend DAO達.
1900/1/1 0:00:00據官方消息,全球知名資管公司VanEck已成為2022波場黑客松大賽第三季合作伙伴。與此同時,來自VanEck數字資產戰略總監GaborGurbacs將擔任本季評委.
1900/1/1 0:00:00近來,不少投資者和分析師懷疑凜冬將至,熊市周期終究還是到來了。比特幣從歷史上最高的近7萬美元跌至目前的2萬美元.
1900/1/1 0:00:00Crypto最重要的用例之一是實現即時的跨境支付。這就是為什么央行數字貨幣(CBDC)項目吸引了全球數百個司法管轄區的原因,目前中國等一些國家已經將這項技術與國內央行聯系了起來.
1900/1/1 0:00:00