以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

成都鏈安:“黑色5月” 本月發生典型安全事件超32起_DEF

Author:

Time:1900/1/1 0:00:00

2021年5月盤點

據成都鏈安[鏈必安-區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)]安全輿情監控數據顯示:2021年5月,據不完全統計,整個區塊鏈生態發生的典型安全事件超32起,整體安全風險評級為[高]。本月,盡管其余方面的典型安全事件有所緩和,但[DeFi方面]成為典型安全事件頻發的“重災區”,需高度警惕;幣安智能鏈(BSC)首當其沖,成為黑客發動閃電貸攻擊的“主戰場”。

多起BSC鏈上項目在5月集中“暴雷”,業界稱為“黑色5月”,而這也是DeFi歷史上當前所遭受的攻擊頻次最高、損失最大的一個月。據初步統計,所造成的經濟損失約達3億美元。典型安全事件的頻頻發生,也直接引發了多種虛擬資產幣價閃崩。這個5月,對于投資者、項目方,乃至整個DeFi生態來說,都是空前“灰暗”的一個月。

以下為本月安全月報的詳細事項。

交易所方面

共發生『1』起典型安全事件

01

Hotbit交易所遭到攻擊者攻擊,導致一些基本服務癱瘓,Hotbit團隊將關閉所有服務7天以上,以進行檢查和恢復。

成都鏈安:whaleswap.finance項目遭受攻擊,至少損失5,946 個BUSD和5964個USDT:6月21日消息,據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,whaleswap.finance項目遭受攻擊,成都鏈安技術團隊分析發現原因可能是因為whaleswap.finance Pair合約的K值校驗存在問題。每當用戶在進行交換時,K值校驗中傳入的參數量級存在問題,造成K值校驗失效。攻擊者先通過閃電貸借一筆BSC-USD,之后歸還閃電貸時K值校驗參數量級為10000^4。而K值校驗時采取的參數校驗量級為10000^2,導致K校驗失效。[2022/6/21 4:41:57]

DeFi方面

共發生『14』起典型安全事件

5月2日,DeFi項目Spartan遭遇閃電貸攻擊,導致3,000萬美元損失。

02

5月7日,ValueDeFi被黑客攻擊,IRONFinance的部分池和產品受到攻擊,導致STEELLP代幣可能耗盡。

動態 | 成都鏈安再獲聯想創投、復星高科領投多輪數千萬元融資:區塊鏈安全公司成都鏈安科技有限公司繼2018年5月分布式資本種子輪投資,2018年11月界石資本、盤古創富天使輪投資后,近期連獲多輪融資,共計數千萬人民幣,由聯想創投、復星高科領投,成創投、任子行戰略投資,分布式資本、界石資本、盤古創富等老股東均跟投。

此次融資將用于持續深化區塊鏈全生態安全布局、研發“一站式”區塊鏈安全服務平臺、開展自主可控的區塊鏈安全技術研究、提升用戶全新體驗及全球化市場的拓展,助力成都鏈安成為全球區塊鏈安全領域的行業標桿。在當前區塊鏈新時代風口下,一方面成都鏈安將利用“一站式”區塊鏈安全平臺和服務,協助相關企業做好安全防護工作,提升安全防護能力,減少安全損失;另一方面將繼續大力協助政府監管機構做好調查取證等工作,以切實加強安全監管;同時多為行業發展發出正能量的聲音,帶頭建立起有序的行業規范,并促進安全標準建設。[2020/1/16]

03

DeFi收益聚合器RariCapital遭到黑客攻擊,導致價值超過1471萬美元的ETH損失。

動態 | 成都鏈安推出Beosin-AML虛擬資產調查取證和反洗錢合規系統:為幫助虛擬資產服務商(VASP)監測交易風險、執行反洗錢合規程序,幫助監管部門監督VASP合規流程執行情況,幫助執法部門快速收集虛擬資產犯罪案件證據,為受害者提供技術協助,成都鏈安科技推出可視化的虛擬資產合規監測和調查取證分析系統Beosin-AML。系統上線技術援助服務,受害者被盜幣或不慎參與了跑路盤、資金盤等非法項目后,可在網站提交相關信息,平臺開展調查、分析和追蹤等取證服務。成都鏈安Beosin-AML虛擬資產調查取證和反洗錢合規系統,采集鏈上交易數據,分析加密貨幣犯罪和安全事件,結合機器學習模型綜合分析鏈上交易的合規和安全風險。幫助區塊鏈行業建立合法、合規的應用生態。[2019/12/10]

04

DeFi協議xToken遭遇閃電貸攻擊,導致2450萬美元的損失。

05

5月16日,bEarn Fi遭到攻擊,導致近1100萬美元的損失。

06

5月19日,BSC最大借貸平臺VENUS發生大額清算。目前給Venus平臺造成了1億多美元的壞賬。

分析 | 成都鏈安:錢包Safuwallet服務器是否存儲了用戶的私鑰是關鍵:針對“網頁加密貨幣錢包Safuwallet被黑與幣安服務器出現問題是否存在關聯”一事,成都鏈安在接受金色財經采訪時指出:“safuwallet是第三方extension插件錢包,用戶資產被盜,主要原因還是私鑰被盜,發生了這樣的問題,對于錢包服務器而言只要不存儲用戶的私鑰,只做相關交易數據的處理的話,兩者之間就沒有關系,如果服務器存儲了用戶的私鑰,那黑客就有可能通過攻擊服務器獲取到用戶的私鑰。推特消息稱是safuwallet被注入了惡意代碼,黑客可能先將惡意代碼注入到safuwallet中,然后引誘受害者安裝錢包,再獲取到受害者的私鑰后,進行相關代幣的轉移。事實上,對于非官方錢包,安全性確實不太好保障。對于此類錢包,私鑰被盜的時間時有發生。對于這個事件,后續的影響主要是用戶的損失、錢包和交易所的聲譽。”[2019/10/12]

07

5月20日,DeFi收益聚合器PancakeBunny遭到閃電貸攻擊,損失約4500萬美元的WBNB和BUNNY。

聲音 | Beosin(成都鏈安)預警:某EOS競猜類游戲遭受攻擊 損失超1200枚EOS:根據成都鏈安區塊鏈安全態勢感知系統Beosin-Eagle Eye檢測發現,今日上午 8:53:15開始,黑客yunmen****對EOS競猜類游戲th****sgames發起攻擊。截止到現在,該黑客已經獲利超過1200枚EOS。Beosin建議游戲項目方應該加強項目運維工作,在收到安全公司的安全提醒之后第一時間排查項目安全性,才能及時止損,同時也呼吁項目開發者應該重視游戲邏輯嚴謹性及代碼安全性。Beosin提醒類似項目方全方面做好合約安全審計并加強風控策略,必要時可聯系第三方專業審計團隊,在上鏈前進行完善的代碼安全審計,防患于未然。[2019/4/3]

08

鏈上期權協議FinNexus疑似被攻擊。導致黑客通過某個地址在以太坊上鑄造了3.23億枚FNX,價值600萬美元,在BSC上鑄造了6000萬枚FNX,價值160萬美元。

09

Bogged Finance官方表示,黑客對BOG代幣合約進行了閃電貸攻擊,目前已禁用交易費。

10

AutoSharkFinance遭閃電貸攻擊,幣價出現閃崩,跌幅一度超過99%。

11

Merlin疑似遭到攻擊。據悉,項目方貌似已暫時暫停了MERL代幣的鑄造。

12

BurgerSwap疑似遭遇閃電貸攻擊,被盜約330萬美元的Burger。

13

5月28日,JulSwap遭到閃電貸攻擊,$JULB短時跌幅逾 95%。

14

5月30日,BSC鏈上結合多策略收益優化的AMM協議Belt Finance遭到閃電貸攻擊。

Beosin評論

BSC鏈上項目5月頻頻“暴雷”,損失慘重,這足以向BSC、DeFi,乃至整個區塊鏈生態敲響警鐘。通過復盤各起典型安全事件的共性,不難發現,“閃電貸攻擊”是黑客采取的最主要的攻擊手法;且攻擊金額普遍較大,至少6個項目的損失金額都已超過1000萬美元。

在此,成都鏈安(Beosin)·安全團隊鄭重呼吁,后續DeFi項目方需著重防范與“閃電貸”相關的攻擊。安全審計、安全防護、安全加固此類工作,之于DeFi項目方而言,切記是不可忽視的;有必要時,可聯動第三方安全公司的力量,建立一套完善和專業的風控措施。

詐騙跑路/加密騙局方面

共發生『7』起典型安全事件

GEC環保幣多次被地方政府驅趕和調查,本次幣價大跌后,再次被曝光其涉嫌傳銷。

詐騙團隊在SNL(周六夜現場)的活動詐騙10萬美元的虛擬資產。

有冒充Coingecko團隊成員的人欺騙加密項目方,聲稱付費即可在Coingecko平臺上列出代幣。

一加(OnePlus)聯合創始人Carl Pei的推特賬戶遭到黑客攻擊,并被用于宣傳加密騙局。

西班牙國民警衛隊(Civil Guard)的官方YouTube賬戶受到疑似魚叉式網絡釣魚攻擊,已被XRP詐騙者接管。該賬戶的名稱已更改為“Ripple - XRP Foundation”,并刪除了所有內容。

美國貨幣監理署(OCC)就近期有關加密欺詐電子郵件發出警告稱,沒有發送此類消息,也沒有為個人利益持有任何資金。

基于BSC構建去中心化金融協議DeFi100被曝出是一個騙局,運營者已經騙取了投資者的錢后跑路。

本月,雖然[DeFi方面]安全形勢嚴峻,但依然不能輕視來自[詐騙跑路/加密騙局方面]的安全威脅。成都鏈安(Beosin)·七星實驗室注意到,近期市面上已出現了多起打著“DeFi”旗號,實為傳銷騙局的各種資金盤項目。作為投資者,切記擦亮雙眼,謹防打著“DeFi”旗號的資金盤傳銷騙局!

勒索軟件/挖礦木馬方面

共發生『3』起典型安全事件

網絡安全軟件公司趨勢科技(Trend Micro)發現了一種新的惡意軟件,名為“熊貓”(Panda)。研究人員稱,加密錢包已與銀行帳戶一樣,都成為了在線盜竊的目標。

Colonial Pipeline上周五向黑客支付了近500萬美元的贖金,而之前的報道稱該公司并無意愿向黑客支付勒索費,以幫助美國輸油管道恢復運營。

新西蘭懷卡托衛生部確認之前網絡攻擊中使用的勒索軟件為“Zeppelin”,衛生部部長對此不予否認。

其他方面

Mask Network的ITO合約遭到機器人攻擊,官方已將地址列入黑名單。

5月6日,Hpool官方稱官網前端遭受DDOS攻擊,暫時不能正常訪問,但不影響挖礦服務。

FeiProtocol開發團隊FeiLabs發現并披露了一個合約漏洞,并立即暫停了該合約。目前該漏洞未被利用,不會影響任何用戶。

吉爾吉斯斯坦國家安全委員會(GKNB)在首都比什凱克和丘伊州打擊非法挖礦行動,突擊搜查并繳獲了2000臺非法虛擬資產采礦設備。

英國突襲伯明翰附近的一個倉庫,發現其是一個相當大的比特幣礦。該比特幣礦機是由非法從主電源中分離出來的電力驅動,設備已被扣押。

一名加利福尼亞男子承認經營無牌匯款業務、洗錢和未能維持有效的反洗錢計劃,被美國沒收了價值約125萬美元的比特幣(18.4枚)和以太坊(222.5枚)。

以太坊核心開發人員發現了EIP-1559中的一個重大漏洞,目前開發人員已經向EIP-1559添加了四項檢查,并修復了該漏洞。

鑒于當前區塊鏈生態的安全態勢,『成都鏈安』在此總結:

從總體上來看,5月典型安全事件較4月顯著上升。事件總數突破“30”關口,整體安全風險由[低]陡升為[高]。尤其是在[DeFi方面],一連串的黑客攻擊、頻頻發生的安全事件、超3億美元的資金損失,無疑對整個DeFi生態的安全秩序造成了災難性打擊。

嚴峻形勢之下,成都鏈安(Beosin)·安全團隊注意到,在Pancakebunny遭到閃電貸攻擊之后,其BSC鏈上諸如Merlin、AutoSharkFinance等仿盤也相繼“淪陷”,這足以說明FORK項目未對原項目有深入的理解,在更新代碼的過程中亦引入了新的安全風險。

DeFi作為一種創新的金融模式,如何在“創新”與“安全”方面找尋一個平衡點,做到兼顧與并行,需要廣大DeFi項目開發者深刻反思。在此,我們建議廣大項目方切記做好相關安全防護建設,對存在異常操作進行實時監控,即刻發現,即刻解決!作為用戶,也應當增強自身安全意識,防范安全風險,避免造成經濟損失。

Tags:DEFEFIDEFIEOSWorld of DefishRio DeFiDeFi Yield ProtocolEOST幣

比特幣價格今日行情
BTC持倉周報 | 大型機構秀操作 激進清倉空單展現極強看漲信心_BTC

8 月 29 日,CFTC 公布了最新一期的 CME 比特幣期貨周報(8 月 19 日-8 月 25 日),最新統計周期內 BTC 出現了近 1000 美元的大幅回調.

1900/1/1 0:00:00
泰國證券交易委員會:現有比特幣等四種加密貨幣獲得批準_加密貨幣

泰國證券交易委員會(SEC)公布了一份名單,其中包括四種加密貨幣獲得批準,用作該國基礎交易對。據報道,監管機構考慮到了一些因素,如充足的市場流動性和精心設計的去中心化系統.

1900/1/1 0:00:00
Loon生態的DeFi之路_LOON

(麥田,梵高) 2019年加密領域最亮眼的發展是什么?毫無疑問是DeFi。盡管DeFi還處于非常初級的階段,但它已經向人們展示了其潛力。它是加密領域,除數字貨幣應用之外,第二個走出來的落地場景.

1900/1/1 0:00:00
解析 DeFi 穩定幣現狀與挖礦收益機會_穩定幣

隨著 DeFi 的出現,穩定幣持有者可為他們曾經閑置的資產獲得有吸引力的收益。過去的幾年中,穩定幣已獲得了爆炸性的采用,它們的廣泛應用始于中心化交易所之間的交易與轉賬.

1900/1/1 0:00:00
美國國稅局已準備向確認的加密貨幣逃稅者發放通知_加密貨幣

據彭博社報道,美國國稅局(IRS)小企業/自營職業部門(SB/SE)專員Mary Beth Murphy于6月20日在稅務爭議論壇上稱該部門已開始審核納稅人的加密貨幣資產.

1900/1/1 0:00:00
如何在Polygon上使用AAVE實現抵押借貸?_AAVE

AAVE是一個去中心化的借貸協議,用戶可以在它的智能合約中存入一種TOKEN作為抵押品,從而借出另外一種TOKEN.

1900/1/1 0:00:00
ads