據成都鏈安安全輿情監控數據顯示:2021年2月,據不完全統計,整個區塊鏈生態發生的典型安全事件超26起,整體安全風險評級為。從典型安全事件的高發領域來看,DeFi方面較1月呈明顯上漲態勢,需要重點關注。
2月,各大主流加密資產幣價波動明顯,持續震蕩,在一定程度上給整個區塊鏈生態的穩定性帶來負面沖擊。盡管在詐騙跑路/加密騙局方面和勒索軟件/挖礦木馬方面,事件數量有所下降,但其所造成的的經濟損失數額巨大,安全風險依舊如影隨形。因此,面向整個生態的完善而高效的安全監管,對于區塊鏈行業穩健有序發展至關重要。
以下為本月安全月報的詳細事項。
交易所方面:共發生『3』起典型安全事件
01
2月8日,比特幣交易市場KeepChange表示,交易所收到從客戶賬戶提現到一個屬于攻擊者地址的請求,該平臺的一個控制子系統暫停了請求,導致沒有比特幣丟失。但是,攻擊者竊取了一些客戶數據,包括電子郵件地址、姓名、交易次數、總交易金額和密碼。
成都鏈安:fortress被盜金額已被轉換成1048eth并轉入了Tornado Cash:5月9日消息,據成都鏈安安全輿情監控數據顯示,fortress 遭受預言機價格操控攻擊,被盜金額已被轉換成1048eth并轉入了Tornado Cash。經成都鏈安技術團隊分析,本次攻擊原因是由于fortress項目的預言機FortressPriceOracle的數據源Chain合約的價格提交函數submit中,將價格提交者的權限驗證代碼注釋了,導致任何地址都可以提交價格數據。攻擊者利用這個漏洞,提交一個超大的FST價格,導致抵押品價值計算被操控,進而借貸出了項目中所有的代幣。
攻擊交易:0x13d19809b19ac512da6d110764caee75e2157ea62cb70937c8d9471afcb061bf
攻擊者地址:0xa6af2872176320015f8ddb2ba013b38cb35d22ad
攻擊者合約:0xcd337b920678cf35143322ab31ab8977c3463a45[2022/5/9 3:00:21]
02
仙人掌CTS智能合約已通過Beosin(成都鏈安)安全審計:據官方消息,Beosin(成都鏈安)近日已完成仙人掌CTS智能合約項目的安全審計服務。
?仙人掌CTS是基于波場底層打造的一個去中心化開放金融底層基礎設施。結合跨鏈,同時包含去中心化穩定數字貨幣,去中心化預言機,去中心化保險,流動性挖礦,智能挖礦等等功能的創新和聚合,進而打造全面的去中心化金融平臺。仙人掌CTS代幣無ICO、零預挖且零私募,社區高度自治。仙人掌CTS將會在9月28日晚20點上線Justswap,并開啟流動性挖礦。
合約地址:TST5pvck2DSYXJk3hkuGH3t1AisCAT4t1s
審計報告編號:202009262149[2020/9/28]
2月19日上午,魚池遭到DDos攻擊,部分地址出現短暫故障,目前已恢復。魚池是目前第一大比特幣礦池,擁有26E算力。
03
新西蘭交易所Cryptopia再次遭黑客入侵。黑客竊取了約62,000新西蘭元的加密貨幣。
DeFi方面:共發生『9』起典型安全事件
動態 | 任子行斥資1000萬元增資成都鏈安 推動區塊鏈行業安全監管:任子行(300311)11月28日晚公告,公司擬以自有資金 1000 萬元向成都鏈安增資。增資完成后,公司將獲得成都鏈安 5.39%股權。公司與成都鏈安創始人楊霞、郭文生、高子揚于 11 月 28 日簽署了投資協議。
任子行稱,公司聚焦網絡空間數據治理,為工信部、等部門提供網絡安全產品和服務。此次投資是基于公司網絡安全行業整體戰略規劃以及自身發展需要,持續跟進前沿技術,在網絡安全新興領域的重要布局。雙方合作有利于發揮各自優勢,積極推動區塊鏈行業的安全監管,促進公司整體戰略長期、持續、高效發展。(中證網)[2019/11/29]
01
Yearn核心開發人員banteg發推文稱,DAIv1vault的攻擊者竊取了280萬美元,vault損失了1100萬美元。
02
2月5日,據CoinDesk消息,DeFi保險項目ArmorFi已向白帽黑客AlexanderSchlindwein支付了150萬美元的漏洞賞金。因為這名黑客發現了該協議的一個“關鍵漏洞”,且可能會導致該公司所有的承保資金被耗盡。
分析 | 成都鏈安:盜竊Upbit交易所黑客開始測試向交易所充值:據成都鏈安反洗錢系統(Beosin-AML)監測顯示,Upbit攻擊者于28日下午17:08開始向0xf467816地址轉移60100ETH,并將少量ETH轉往可能隨機選取的中間地址。通過該地址,這筆小額ETH目前已經進入疑似火幣交易所錢包地址0x5401dbf7da53e1c9。目前攻擊者正在分散資金,且通過少量的ETH測試是否能夠成功進入交易所。[2019/11/28]
03
智能DeFi收益聚合器BT.Finance遭受閃電貸攻擊,受影響的策略包括ETH、USDC和USDT。
04
CreamFinance推出的零抵押跨協議貸款IronBank被盜約3750美元資產,攻擊者通過數額巨大的cySUSD從IronBank借入WETH等資產。
05
2月13日,跨鏈DeFi平臺AlphaFinanceLab發推稱,“我們收到關AlphaHomoraV2被攻擊的通知,現在正在與AndreCronje和Cream.Finance共同應對。”
動態 | 成都鏈安面向聯盟鏈推出“一站式”安全平臺:據官方消息,成都鏈安面向聯盟鏈安全需求推出“一站式”安全解決方案,為聯盟鏈生態提供從安全設計、開發、安全檢測到運行時安全監控和管理等全方位的安全服務與支持。
?
“一站式”安全平臺主要包括:支持FISCO-BCOS、Fabric、以太坊、EOS等多個平臺的“一鍵式”智能合約自動形式化驗證工具Beosin-VaaS;Beosin-IDE智能合約開發工具;Beosin-Eagle Eye安全態勢感知系統;Beosin-Firewall防火墻;Beosin-OSINT 威脅情報系統;安全審計與檢測;安全顧問等服務。
?
成都鏈安作為最早專門從事區塊鏈安全的公司之一,核心團隊在安全領域深耕18年,申請區塊鏈安全相關軟件發明專利和著作權15項。平臺推出以來,已為微眾銀行區塊鏈、布比、云象、益鏈等多個聯盟鏈平臺提供了全套的“一站式”安全解決方案和安全防護。[2019/11/28]
06
2月27日,DeFi收益聚合器Yeld.finance的DAI池遭到“閃電貸攻擊”,損失16萬DAI,涉及10余名用戶。
07
DeFi聚合平臺Furucombo官方發布推文稱:“北京時間2月28日00:47,Furucombo代理被攻擊者入侵”。總計被盜金額達1400萬美元以上。
08
CreamFinance表示,Furucombo漏洞攻擊影響到期儲備金賬戶,團隊已經撤銷錢包所有對外部合約的批準,但仍損失了110萬美元。
09
DeFi保險協議Armor.Fi表示,一名詐騙者從團隊成員騙取120萬枚ARMOR代幣,目前已經以大約600ETH的價格拋售完畢。
Beosin評論
可以看到,DeFi方面的暗潮在經歷前幾月的稍顯沉寂之后,本月又有涌動再起的預兆。安全風險如影隨形,此起彼伏,這從根本上就要求DeFi生態,乃至整個區塊鏈行業,各方從業者需居安思危,高懸達摩克利斯之劍,對安全防護和安全建設工作切記不可漠然置之。
詐騙跑路/加密騙局方面:共發生『3』起典型安全事件
01
2月4日,網絡安全公司卡巴斯基實驗室表示,聊天社交平臺Discord上已出現加密貨幣騙局,該騙局承諾在一個交易平臺上向用戶提供免費的比特幣或以太坊。
02
2月5日,德國檢察官從一名詐騙者手中沒收了價值超過5000萬歐元的比特幣,但面臨一個尷尬的問題,即無法破解密鑰而不能解鎖這筆資產。
03
2月8日,美國佛羅里達州電信公司的一名36歲員工StephenDediore被指控進行SIM交換詐騙,竊取了一名受害者的加密貨幣。
勒索軟件/挖礦木馬方面:共發生『3』起典型安全事件
01
2月4日,PaoloAltoNetworks網絡安全研究人員發布報告稱,已有針對Kubernetes集群的新惡意軟件,在未經用戶同意或知情的情況下,利用計算機的處理能力挖掘門羅幣。
02
馬來西亞柔佛州當局逮捕了7名男子。自2020年以來,該團伙為開采比特幣竊取電力,已使當地電力公司損失了860萬馬來西亞林吉特的收入。
03
勒索軟件團伙DoppelPaymer再次發起攻擊,此次泄露了汽車制造商起亞汽車北美分公司KMA的敏感數據。犯罪分子要求用比特幣支付贖金,贖金總額可能高達600枚比特幣。
暗網方面:共發生『3』起典型安全事件
01
據Cointelegraph報道,暗網鏈接提供商dark.fail管理員表示,兩名比特幣捐贈者在向dark.fail捐款后,賬戶被交易所凍結,原因是交易所實施了Chainalysis的新KYT區塊鏈監控服務。
02
名為DylanBailey的英國青年用比特幣在暗網上從荷蘭供應商那里購買了搖頭丸,供應商把這些藥片藏在DVD盒里寄給了他。
03
專門銷售被盜支付卡數據的暗網市場Joker'sStash已于2月15日正式關閉,根據區塊鏈分析公司Elliptic發布的報告指出,該平臺匿名創始人JokerStash在關閉平臺前已賺取逾10億美元的利潤。
其他方面:共發生『5』起典型安全事件
01?
2月3日,以太坊2.0信標鏈主網超過75位驗證者被Slash罰款。Beaconscan數據指向,本次被罰沒的節點涉及到PoS服務商Staked.us,而以太坊2.0全網至今總共被罰沒節點為114個。
02
加密貨幣價格追蹤應用Blockfolio疑似被黑客攻擊,用戶手機應用程序收到來自偽裝成項目方發送的轉移資金相關推送信息。
03
歐洲刑警組織官方宣布已逮捕十名犯罪嫌疑人。這些嫌疑人通過劫持電話號碼從名人盜竊價值1億美元的加密貨幣。
04
Tezos開發團隊之一NomadicLabs表示,在智能合約工具開發公司camlCase構建的基于Tezos區塊鏈的去中心化交易所Dexter合約中,發現了一個漏洞,該漏洞允許在未經授權的情況下提取資金。
05
以太坊鏈上期權協議PrimitiveFinance智能合約中發現了一個嚴重漏洞。由于合約不可升級或暫停,因此官方選擇自己對智能合約進行黑客攻擊以保護用戶資金。
鑒于當前區塊鏈生態的安全態勢,『成都鏈安』在此總結:從總體上來看,2月所發生的典型安全事件與1月相近持平,因此成都鏈安安全團隊針對整體安全風險,依然將其評級為。從事件趨勢上來看,2月所發生的典型安全事件呈DeFi方面單點爆發,其余方面均勻分布的走向。
由此,本月DeFi方面的安全形勢仍然是整個區塊鏈生態值得關注的重點所在。針對DeFi方面的各類安全事件,成都鏈安在此呼吁,各大項目方在上線前應仔細檢查項目自身情況,定期做好日常安全審計和安全加固工作,及時修補潛在漏洞避免造成巨大損失。
同時需要注意的是,“閃電貸攻擊”似乎成為本月DeFi方面典型安全事件中的高頻詞匯。不難看出,在DeFi生態的多數安全事件中,閃電貸攻擊的“冠名”似乎已成為了標配。因此,面對閃電貸攻擊的嚴峻考驗,成都鏈安建議各大項目方借助第三方安全公司的力量,通過加強多重技術的安全檢測和安全驗證,以防范閃電貸攻擊于未然。
Tags:EFIDEFIDEF區塊鏈CokeFinanceDEFI100Farm TokenDeFi Bids區塊鏈的未來發展前景分析
由于春節在家,個人比較慵懶,再加上前段時間行情不是很好,所以沒怎么寫分析。現在睡不著,又沒事干,漫漫長夜無心睡眠,就繼續寫一下文章分析吧,再不寫的話都怕大家忘掉我了,O(∩_∩)O哈哈~.
1900/1/1 0:00:002021新年伊始,在比特幣和以太坊雙引擎的驅動下,數字貨幣行業呈現出一片欣欣向榮,百花齊放之勢,各路幣種頻創新高,動輒驚現數十倍的利潤空間,表現異常的耀眼奪目,吸引了不少新用戶的加入.
1900/1/1 0:00:00編者按:本文來自?加密谷Live,作者:RyanSelkis,翻譯:Gigi,Odaily星球日報經授權轉載.
1900/1/1 0:00:00這周我們給大家安排了一個非常詳細的市場復盤。我們將通過對比特幣市場的結構進行微觀和宏觀的分析,再結合一些獨特的見解,來判斷我們現在到底處于牛市的哪個階段.
1900/1/1 0:00:00尊敬的LBank用戶: LBank藍貝殼將于3月1日啟動「Alpha5(A5T)」專場售賣,本次售賣總額度為等值100000USDT的A5T「USDT專場」享有30000USDT等值額度.
1900/1/1 0:00:00親愛的AEX安銀小伙伴:為慶祝春節,AEX安銀理財上線了“新春理財參與GAT挖礦,最高年化188%!”活動,借貸上線了“參與借貸,享最高168%年化GAT挖礦收益!”活動.
1900/1/1 0:00:00