以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

幣安、等主要錢包的合約授權風險 大機構真的安全嗎?_ETH

Author:

Time:1900/1/1 0:00:00

主流交易所和機構在網絡安全防護上無疑都投入了大量資金和人力,DilationEffect無法得知這些機構內部的安全水平和實施細節,但出于好奇,我們想嘗試通過公開信息來對這些機構錢包地址做簡單分析,見微知著,從普通用戶角度來考量這些地址是否存在潛在安全風險,以及潛在風險敞口有多大。

本次快閃點評的數據全部來源于Etherscan、Debank等公開服務。

1、分析對象選擇

查看Etherscan的Top1000Accounts,挑出其中打了標簽的機構地址。

2、分析維度選取

由于不了解這些交易所和機構生成和管理錢包的技術細節,該如何對地址的安全性做分析?DilationEffect這次選取的維度是分析這些地址的合約授權情況。

因為地址被惡意合約騙取授權或者授權過的合約存在漏洞而導致被盜幣是很常見的攻擊。限制授權額度、定期清理授權已經成為最佳安全實踐。那么這些大型交易所的地址做的如何呢,我們隨機挑選幾個地址來做分析。

幣安選擇與巴西支付提供商 Latam Gateway 合作,為用戶賬戶提供存取款服務:6月25日消息,幣安選擇與巴西支付提供商 Latam Gateway 合作,為用戶賬戶提供存取款服務,并將使用 Latam Gateway 的服務來收購巴西經紀公司 Sim;paul。

此前報道,6 月 18 日幣安宣布將更換巴西的支付合作伙伴 Capitual 并選擇新的支付提供商,當地媒體報道稱此舉與巴西央行的新政策有關。(The Block)[2022/6/25 1:31:15]

案例一

地址:

Binance8(0xF977814e90dA44bFA03b6295A0616a897441aceC)

這是Binance余額最大的錢包地址,ETH鏈為100億美金,其他鏈加起來一共161億美金。部分資產截圖如下:

PlatoFarm盲盒上線幣安NFT市場:據官方消息,PlatoFarm原始人角色盲盒將于5月4日UTC時間13:00上線幣安NFT市場,一共4個原始人角色系列。每個盲盒單價15U,總量為29,700個。此次盲盒銷售共準備了10萬U現金大獎池,同時為提高玩家的參與激情,此輪盲盒銷售也是首次在幣安NFT市場上采用了Buy to Earn模式。凡是購買了PlatoFarm原始人角色盲盒的用戶,盲盒開啟并充值到游戲中即可獲得1.2倍的PLATO代幣空投獎勵。

此輪Buy to Earn活動獎勵總額無上限,但僅限于前10000個NFT充值到游戲中,獎勵將于盲盒售罄后48小時內,自動空投至玩家賬戶且無鎖倉。同時PlatoFarm游戲正式版將于5月5日正式上線,參與NFT銷售活動的玩家需要提前準備好游戲程序,以便第一時間獲得Buy to Earn的空投資格。[2022/5/4 2:49:45]

查看此地址在ETH鏈的合約授權情況,發現提示32億美金存在風險。當然這里并不是說一定存在確定性安全風險,這只是一種潛在風險敞口的可能性描述。

幣安主要支付合作伙伴Clear Junction宣布不再處理與幣安相關的付款:幣安在歐洲的主要支付合作伙伴、全球支付解決方案提供商Clear Junction已確認將不再促進向幣安進行的英鎊或歐元付款。該決定是在金融行為監管局最近宣布不允許幣安在英國開展任何受監管活動之后做出的。據悉,在Clear Junction的幫助下,幣安能夠處理來自單一歐元支付區(SEPA)和英國快速支付服務 (FPS) 的存款。上周,幣安還以“超出”其控制范圍的事件為由,停止了來自單一歐元支付區(SEPA)網絡的歐元銀行存款。(u.today)[2021/7/13 0:46:34]

那么我們具體來看看此地址是如何做授權的,比如什么幣種授權給了什么合約,授權額度如何。以下摘錄部分查詢結果。

公告 | 幣安將于今日18:00開放BAT/USDT交易市場:據幣安公告,幣安將于3月4日18:00開放BAT/USDT交易市場。[2019/3/4]

這時我們會發現一個奇怪的現象,就是這個地址上有的幣種限制了授權額度,有的幣種卻直接無限制,授權額度規則看起來并不統一。我們特別關注到BUSD、Matic、SHIB、SAND這幾個余額較大的幣種,地址余額分別為19億美金、4.6億美金、2.6億美金、1.4億美金,相關授權記錄如下:

這里存在幾個明顯的問題:

一是對合約的授權沒有定期清理。比如針對BUSD的合約授權,兩年多過去了都沒做過清理,要么沒關注到要么覺得沒必要。這說明Binance在內部安全管理上缺少對這塊的系統覆蓋。也許有人會說,已經分析過相關授權合約發現這些合約能做的操作有限,相對安全。但我們想說的是,這里首先并不是單純的技術問題,而更多是安全管理的問題。即Binance在這里該如何全面系統的去管理第三方合約帶來的風險,我們認為可以做的更嚴格深入。其實如果仔細看,你會發現Aave:LendingPoolV2是個可升級的代理合約,假如Aave合約被攻擊,這里就是19億美金的損失。

幣安將于今日16時上市SingularityNET(AGI):幣安將于今日16時上線SingularityNET(AGI),并開通AGI/BNB、AGI/BTCAGI/ETH交易對。[2018/6/5]

二是大量的幣種授權額度無限制。一旦發生相應合約被攻擊的極端情況,如果限制了授權額度會相應的降低風險。這同樣暴露出Binance在內部安全管理上缺少對這塊的系統覆蓋。當然你會說這都是極端情況,但是對Crypto行業來說很多小概率事情歷史上就發生了。我們需要提高風險敏感度,對風險要保持極度的厭惡是非常必要的。

三是幣種授權規則不統一,有些幣種限制了額度,有些完全沒限制額度,動作不統一。這說明Binance內部安全管理操作不明確,或者內部團隊沒有做好分工配合。

另外我們也很好奇,資產余額規模如此巨大的地址,為何要頻繁參與Defi合約的操作呢?Binance是否可以做出更細粒度的地址規劃和隔離設計呢?

案例二

地址:

Kucoin6(0xD6216fC19DB775Df9774a6E33526131dA7D19a2c)

這是Kucoin交易所的地址,其ETH鏈上有17億美金,其他鏈加起來19億美金。此地址資產截圖如下:

查看此地址在ETH鏈的合約授權情況,發現提示11億美金存在風險。同樣的,這并不是指一定存在安全風險,而只是一種潛在風險敞口的可能性描述。

那么具體來看看Kucoin這個地址的授權情況。

哇!我們又發現了一些有意思的東西。

1、此地址的APE幣種在2022-04-02授權給了Multichain的跨鏈Router合約,大家應該知道前幾天Multichain出現了不可抗力因素的事件,但Kucoin并沒有在第一時間取消對Multichain合約的授權。這體現出Kucoin在風險應急響應上還存在改進空間。

2、此地址的大金額幣種USDT、USDC、KCS等全部都授權給了名為Bridge的合約,且授權額度完全無限制。簡單分析后發現Bridge是KuCoin社區鏈KCC的跨鏈橋合約,但在KCC的官網上查看搜索,并沒有發現相關的安全審計報告,這不禁又讓人心一慌。大家還記得BNBChain的200萬枚BNB攻擊事件嗎?

案例三

地址:

JumpTrading(0xf584F8728B874a6a5c7A8d4d387C9aae9172D621)

這是機構JumpTrading的地址,其ETH鏈上有1.4億美金,其他鏈加起來1.5億美金。此地址資產截圖如下:

查看此地址在ETH鏈的合約授權情況,發現提示2500萬美金存在風險。同樣的,這并不是指一定存在安全風險,而只是一種潛在風險敞口的可能性描述。

那么具體來看看JumpTrading這個地址的授權情況。

可以發現此地址上幣種的授權不多,而且絕大部分的授權都做了額度限制,總體上管理得還不錯。

但是USDC幣種在2021-02-04授權給了Curve合約,未設置限額,且一直未取消。這一點需要做出提醒,如果不需要對應的合約操作,建議立即取消對此合約的授權。

總結

這次的快閃點評到這里就結束了。DilationEffect隨機抽取了幾個交易所和機構地址做分析,從結果來看,這些機構在合約授權方面做得并不是很完美,希望我們的分析能給相關機構提供參考。沒有抽取到地址的交易所和機構,也可以參考上文中的分析過程來檢查是否存在類似問題。

Tags:ETHUSDKucoinETH錢包地址ETH挖礦app下載Etherael指什么寓意USD幣USD價格kucoin是什么平臺kucoinpro是什么kucoinpro介紹

火幣APP下載
觀點:代幣化雖未成主流投資工具 但可帶來經濟效益_代幣化

代幣化是通過區塊鏈上的智能合約以數字方式表示資產、權利或有價值的物品的過程,近年來引起了廣泛關注。通過將資產劃分為更小的可交易單位,代幣化有可能徹底改變許多不同行業的融資和資本模式.

1900/1/1 0:00:00
紅杉資本:生成式AI 一個創造性的新世界_GPT

AIGC是最近一個熱門的話題,伴隨著大量應用的落地,AI生成圖片、文字、音頻甚至視頻等內容也漸漸走入了人們的日常.

1900/1/1 0:00:00
荒謬的一周:賭場、老千和真相_加密貨幣

歸來的“隱士”,從“昏迷”中醒來的人,決定現在了解市場的新人:如果你不知道今年對加密貨幣市場來說意味著什么,下面是我的思考,希望對你有幫助.

1900/1/1 0:00:00
12月16日午間重要動態一覽_元宇宙

7:00-12:00關鍵詞:港交所、LedgerX、浙江、Bonfire1.港交所亞洲首批加密資產ETF上市;2.Glassnode:幣安在過去30天里流出32億美元的穩定幣;3.

1900/1/1 0:00:00
zkML:zk+機器學習 新興項目和基礎設施_ARK

通過zkSNARKs證明機器學習模型推理將成為這個十年智能合約發展最重要的進步之一。這一發展開辟了一個令人興奮的廣闊設計空間,允許應用程序和基礎設施發展成更復雜智能的系統.

1900/1/1 0:00:00
總結:可視化 DeFi 價值流_加密貨幣

本文以DeFi生態系統:原語和技術堆棧中介紹的技術概念為基礎,概述了由該技術創建的新價值渠道。通過聚焦于單個EVM鏈中的價值流,來提供一個框架來識別下面三者之間的價值流: 傳統金融和去中心化金融.

1900/1/1 0:00:00
ads