以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

報告解讀之 Ronin Network 安全事件及反洗錢分析_加密貨幣

Author:

Time:1900/1/1 0:00:00

本篇主要集中解讀RoninNetwork安全事件反洗錢分析及工具方法介紹。

事件背景

3月29日,AxieInfinity側鏈RoninNetwork發布社區預警,RoninNetwork出現安全漏洞,共17.36萬枚ETH和2550萬枚USDC被盜,損失超6.1億美元。據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從Roninbridge中抽走了資金。值得注意的是,黑客事件早在3月23日就發生了,但官方據稱是在用戶報告無法從bridge中提取5kETH后才發現這次攻擊。本次事件的損失甚至高于去年的PolyNetwork被黑事件,后者也竊取了超過6億美元。

事情背景可追溯到去年11月,當時SkyMavis請求AxieDAO幫助分發免費交易,由于用戶負載巨大,AxieDAO將SkyMavis列入白名單,允許SkyMavis代表其簽署各種交易,該過程于12月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了SkyMavis系統的訪問權限,就能夠通過gas-freeRPC從AxieDAO驗證器進行簽名。SkyMavis的Ronin鏈由九個驗證節點組成,其中至少需要五個簽名來識別存款或提款事件。攻擊者通過gas-freeRPC節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。美國調查機構認為朝鮮黑客組織LAZARUSGROUP是此事件的幕后黑手。

報告:倫敦被評為“最適合加密貨幣的城市”:金色財經報道,據加密貨幣稅務公司Recap的一份研究報告,重點介紹了全球頂級加密貨幣中心,倫敦被評為“最適合加密貨幣的城市”。回顧從八個要素中使用的標準,包括加密貨幣企業和員工的數量、與每個城市GDP相比的研發支出、加密貨幣ATM機的數量、加密貨幣所有權和資本利得稅率。

Recap的報告詳細說明,與全球其他地區相比,倫敦在加密貨幣行業就業的人最多。該市有超過800家基于加密貨幣的公司,并在2022年舉辦了第二多的加密貨幣相關活動和會議。報告指出,倫敦的領先優勢與英國首相里希-蘇納克將英國建成世界加密貨幣技術和投資中心的目標相一致。

阿拉伯聯合酋長國人口最多的城市迪拜成為第二大加密貨幣中心,迪拜作為加密貨幣投資者的居住地的吸引力是由于其0%的稅率。紐約是第三大中心,有843家專門從事加密貨幣和區塊鏈技術的公司。[2023/2/2 11:43:20]

工具及方法

在正式開始反洗錢分析之前,先介紹一個高效的工具和一套有效應對復雜洗錢情況的分析方法。

基礎工具-MistTrack

MistTrack反洗錢追蹤系統是一套由慢霧科技創建的專注于打擊加密貨幣洗錢活動的SaaS系統,具有資金風險評分模塊、交易行為分析模塊、資金溯源追蹤模塊、資金監控模塊等核心功能。

報告:Ripple Labs考慮收購Celsius的資產:金色財經報道,Ripple 發言人周三表示,Ripple Labs Inc. 已有興趣購買加密貸方 Celsius Network 的資產。

該發言人還指出,Ripple“正在積極尋找并購機會以戰略性地擴大公司規模”,因為它在市場低迷時期繼續“呈指數級增長”。然而,該發言人拒絕評論 Ripple 是否打算直接收購攝氏網絡。

Ripple 目前正在與美國證券交易委員會提起訴訟。監管機構指控 Ripple 出售 XRP 違反了聯邦證券法。[2022/8/11 12:16:45]

AMLRiskScore

MistTrack反洗錢追蹤系統主要從地址所屬實體、地址歷史交易活動、慢霧惡意錢包地址庫三方面為其計算AML風險評分。當地址所屬實體為高風險主體或地址與已知的風險主體存在資金來往時,系統會將該地址標記為風險地址。同時,結合慢霧惡意錢包地址庫中的惡意地址數據集,對已核實的勒索、盜幣、釣魚欺詐等非法行為的涉案地址進行風險標記。

AddressLabels

MistTrack反洗錢追蹤系統積累了超2億個錢包地址標簽,地址標簽主要包含3個分類:

它歸屬于什么實體,如Coinbase、Binance

它的鏈上行為特征,如DeFi鯨魚、MEVBot以及ENS

報告:DApp日活躍用戶在2022年Q1激增396%至240萬:4月6日消息,根據DappRadar發布的一份新的行業報告,參與DApp的用戶數量同比激增396%,達到240萬。這僅比2021年第四季度的相同用戶活躍水平低5.8%。

游戲DApp在2022年第一季度占所有用戶活動的50%以上。與此同時,盡管有泡沫警告,但NFT產生了120億美元的交易量。此外,以太坊再次以1270億美元的TVL位居榜首,其次是Terra Luna(LUNA)的290億美元和BNB Chain的130億美元。(Cointelegraph)[2022/4/6 14:08:39]

一些鏈下情報數據,如曾使用過imToken/MetaMask錢包

Investigations

追蹤和識別錢包地址上的加密資產流向,實時監控資金轉移,將鏈上和鏈下信息整合到一個面板中,為司法取證提供強有力的技術支持。

通過標記1千多個地址實體、2億多個地址標簽,10萬多個威脅情報地址,以及超過9000萬個與惡意活動相關的地址,MistTrack為反洗錢分析和研究提供了全面的情報數據幫助。通過對任意錢包地址進行交易特征分析、行為畫像以及追蹤調查,MistTrack在反洗錢分析評估工作中起到至關重要的作用。

以色列政府提出新法案,要求持有6.1萬美元以上加密貨幣的公民向稅務機關提交報告:7月29日消息,以色列政府正在加大努力阻止逃稅,并堵塞可能的洗錢者漏洞。以色列財政部擬議的法律將強制要求購買了價值20萬新謝克爾(61,000美元)的加密貨幣或目前持有的加密貨幣價值相同及以上的加密貨幣用戶須向以色列稅務機關提交報告。這一報告義務適用于任何以色列公民,如果他個人或代表18歲以下的兒童在納稅年度的一天或多天內持有價值達到或超過這一數額的加密貨幣,就需要提交報告。如果獲得批準,這項措施的引入將在2022年通過額外的稅收提高國家收入,估計為3000萬新謝克爾(920萬美元)。(Cointelegraph)[2021/7/29 1:23:09]

拓展方法-數據分析

MistTrack可以滿足常見的反洗錢分析場景,而遇到復雜特殊的情況就需要其他的方法輔助分析。從區塊鏈反洗錢資金態勢中我們可以看到很多被黑事件發生后,在ETH/BSC鏈上的資金都不約而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成為ETH/BSC鏈上反洗錢的主戰場。

新的洗錢手法需要新的分析方法,對Tornado.Cash轉出分析的需求變得越來越普遍,此處我們將提出一個針對Tornado.Cash資金轉出的分析方法:

記錄目前已知的信息,已知信息包括轉入Tornado.Cash總數,第一筆Tornado.Cash存款時間,第一筆Tornado.Cash存款的區塊高度。

新加坡金管局和法國央行報告CBDC試驗取得成功:新加坡金融管理局(MAS)和法國銀行(BdF)宣布,通過完全使用中央銀行數字貨幣(CBDC),成功完成了一項批發性跨境支付和結算實驗。據悉,該實驗由摩根大通的Onyx業務部門支持,在新加坡和法國的共同網絡上模擬了涉及多個CBDC(m-CBDC)的跨境交易。這是第一個應用自動做市和流動性管理能力來獲得跨境支付和結算效率的m-CBDC實驗,旨在促進24/7實時的跨境支付。該實驗模擬了新加坡元CBDC和歐元CBDC的跨境和跨貨幣交易,并使用基于Quorum技術的許可、隱私支持的區塊鏈進行。(The Fintech Times)[2021/7/15 0:54:25]

將參數填入我們準備的分析面板。

得到初步的Tornado.Cash提款數據結果,再使用特征分類的方式對數據結果做進一步篩選。

篩選后的結果是一批疑似黑客轉出的結果集,取概率最高的結果集并對它進行驗證。

Tornado.Cash轉出分析結論。

通過這個Tornado.Cash資金轉出的分析方法,我們已成功分析出RoninNetwork等多個安全事件從Tornado.Cash轉出后的資金詳情。

顯而易見,這個Tornado.Cash資金轉出的分析方法同樣存在局限性:

轉入Tornado.Cash的數量分類也是一個匿名集,資金量越大相應的匿名集數量越少,資金量越小則相反。所以對于資金量小的分析難度更大。

而在BTC鏈上,通過區塊鏈反洗錢資金態勢我們可以看到ChipMixer和Blender是黑客的常用洗錢平臺。Blender目前已被美國財政部制裁,站點已不可用,這里不再做進一步的探討。

ChipMixer流入洗錢資金量巨大,我們同樣需要提出一個針對ChipMixer資金轉出的分析方法。

識別ChipMixer的提款特征。

輸入地址類型

輸出地址類型

輸入數額特征

版本

鎖定時間

bech32(bc1q...)

bech32(bc1q...)

所有的輸入數額都滿足Chips(即0.001?*2的n次方,n<14)的要求

2

區塊高度-1/區塊高度-2/區塊高度-?3

根據上述提款特征對相應時間段的結構化區塊數據進行掃描和篩選,得到這個時間段內ChipMixer的提款記錄。

對提款記錄數據歸類結果集,取概率最高的結果集并對它進行驗證。

ChipMixer轉出分析結論。

反洗錢分析詳述

根據上述方法,針對RoninNetwork安全事件做出以下分析:

黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96

被盜時間:3月23日

損失統計:173,600ETH、25,500,000USDC

攻擊手續費來源:SimpleSwap

資金轉移:

ETH資金轉移:

黑客將攻擊獲利的25,500,000USDC兌換為了8,562.6801ETH,所以黑客需要洗幣的總額為182,163.737ETH。

黑客獲利資金流向主體詳情如下表:

注:其他未做統計的流向資金為洗幣過程損失。

Tornado.Cash資金轉移:

黑客總計轉入Tornado.Cash175,100ETH,經過分析,我們得出Ronin黑客從Tornado.Cash提款符合下列特征:從Tornado.Cash轉出后直接或轉移一層后使用1inch或Uniswap兌換為renBTC,通過renBTC跨鏈到BTC鏈。

通過DuneAnalytics,我們將符合上述特征的Tornado.Cash提款和跨鏈到BTC鏈的數據篩選出來,并進行有效的可視化展示,如下圖:

根據上面的分析圖,得到Tornado.Cash轉出資金情況如下表:

注:數據有效時間截止于7月20日。

BTC資金轉移:

根據對Tornado.Cash資金轉移的分析,我們得到符合特征的共計8,075.9329BTC的資金跨鏈到BTC鏈。其中的6,191.2542BTC經過分析確認與Ronin黑客相關,再加上從Huobi和FTX提款的439.7818BTC,確認共計6,631.036BTC為Ronin黑客所屬資金。此部分資金的進一步轉移情況如下表:

注:0.1BTC以下轉移額不做統計。

ChipMixer資金轉移:

根據BTC資金轉移可以看到3460.6845BTC轉移到了ChipMixer,通過對BTC鏈上數據監控以及對ChipMixer的提款數據進行分析,識別出Ronin黑客從ChipMixer共計提款2,871.03BTC。此部分資金的進一步轉移情況如下表:

注:0.1BTC以下轉移額不做統計。

總結

以上便是關于RoninNetwork安全事件反洗錢分析以及工具方法介紹的全部內容,至此,關于?2022?上半年區塊鏈安全及反洗錢分析報告的四篇完整解讀已全部完成,可以直接點擊頂部專題合集#區塊鏈安全與反洗錢報告瀏覽查看。

完整報告下載:

https://www.slowmist.com/report/first-half-of-the-2022-report.pdf

Tags:加密貨幣ADOASHCASH加密貨幣是什么意思哪里最流行polkadot波卡鏈Niobio CashGalaxyCash

中幣下載
金色早報 | a16z將向第15輪Gitcoin捐贈活動提供30萬美元捐款_區塊鏈

頭條 ▌a16z將向第15輪Gitcoin捐贈活動提供30萬美元捐款金色財經消息,a16z官網發文稱將向第15輪Gitcoin捐贈活動提供30萬美元捐款,以支持開源公共產品.

1900/1/1 0:00:00
數據告訴你 以太坊合并后的通縮比率_以太坊

引言:作為市值第二的加密貨幣,以太坊網絡的任何變動都會受到市場的密切關注。以太坊的下一個重要升級“TheMerge”即將在9月到來,在OKLink官網專題頁可以清楚地看到,目前距離這次升級完成還.

1900/1/1 0:00:00
Paradigm:公鏈數據可用性采樣(DAS)技術的挑戰與未來研發方向_SIP

注:原文作者JoachimNeuJoachim-Neu是Paradigm的研究實習生,他也是斯坦福大學的區塊鏈科學博士生,目前他的研究重點是可證明共識安全.

1900/1/1 0:00:00
Fei Protocol的大敗局:含金湯匙出生到因合并走向落幕_FEI

作者:蔣海波 含著金湯匙出生的FeiProtocol正經歷著關乎存亡的至暗時刻。是否要關閉TribeDAO,如何對造黑客攻擊受損的用戶做賠償,被攻擊后已4個月,懸而未決的處理結果讓FeiProt.

1900/1/1 0:00:00
Web3.0的反思與展望_WEB

當下互聯網正在進行一場Web3.0革命。2022年,我們可以看到,人們可以在元宇宙內聽音樂會,可以通過穩定幣進行跨境轉賬,也可以玩網絡游戲賺錢,一個接一個的創新,似乎正在昭示著以太坊聯合創始人加.

1900/1/1 0:00:00
長文解讀:AMM 演化史_AMM

自金融概念出現以來,就有了構建對應的金融“市場”,這一概念最早可以追溯到17世紀的香料交易中,中間商通過買賣香料份額向投資者提供更高的流動性,但如今的做市商已經發生了巨大的變化.

1900/1/1 0:00:00
ads