原文标题:《慢雾:2021年区块链安全生态回顾,全球损失超98亿美元》
2021年,对区块链行业来说,是跌宕起伏的一年,尽管如此,区块链凭借其去中心化、开放透明的特性,在行业内外的努力下,仍取得了良好的成绩。同时,继DeFi之后,全球用户、媒体对NFT、元宇宙的疯狂热潮,将区块链带到了前所未有的高度。这一年到底发生了什么?本文将从区块链市场发展及典型安全事件切入,带你一探究竟。
区块链生态安全态势
1政策、合规、监管
从国内环境看,一方面政府加大对区块链技术的研发和应用的重视程度,工信部指出到2025年区块链等设施服务能力显著增强;另一方面,政府继续收紧对加密货币的监管。9月,多部门发布了《关于进一步防范和处置虚拟货币交易炒作风险的通知》、发改委等部门联合发布了《关于整治虚拟货币「挖矿」活动的通知》。相关材料显示,2021年国家层面出台的涉及区块链相关内容的政策文件,内容覆盖高校科研、人才培育、技术应用标准、知识产权、数字农业、航运交通、疫情防控、网络安全、社会救助、数字文化产业等方面。
从国外环境看,各国政府仍对加密货币持续关注,对加密货币的监管逐步完善、政策也逐步放开。全球反机构金融行动特别工作组发布加密货币最新监管指南;韩国首尔将打造公共服务「元宇宙平台」;美国德州虚拟货币法案已正式生效;比特币正式成为萨尔瓦多法定货币;乌克兰议会通过虚拟资产法案等。
可以看出,全球各政府对区块链的重视程度进一步提升,区块链作为「新基建」的重要组成部分,正在被越来越多的主流机构拥抱。
2技术、应用、经济
我国「区块链+产业」同样稳步发展,各类落地应用项目不断涌现。全国首个区块链知识产权保护工作站揭牌成立;广东省发放全国首张公共数据资产凭证。巨头公司也加入赛道:华为公开「安全芯片及处理方法」专利、腾讯云区块链发布三款产品、百度新增「区块链系统升级方法、装置、设备及存储介质」专利;中国移动通信联合会元宇宙产业委员会正式成立;中国区块链专利申请量全球第一,占比约63%;商务部表示推动区块链等新技术标准化应用等。
2021年,区块链底层技术也实现了关键突破。以太坊预计将在2022年Q2合并,V神等人提出EIP-4488旨在降低以太坊二层扩容解决方案的Gas;以太坊Layer2扩容方案Arbitrum?将推出基于?WASM的新版本Nitro;8月5日以太坊完成伦敦升级。
3安全事件
区块链技术就是一把双刃剑,其去中心化、匿名性、不可篡改等特性在促进产业进步的同时,引发的区块链安全问题也显著增加,加密货币犯罪五花八门,、、盗窃、贩、挖矿犯罪等案件频发。
慢雾:过去一周Web3生态系统因安全事件损失近160万美元:6月26日消息,慢雾发推称,过去一周Web3生态系统因安全事件损失近160万美元,包括MidasCapital、Ara、VPANDADAO、Shido、Slingshot、IPO、Astaria。[2023/6/26 22:00:21]
据慢雾科技区块链被黑档案数据不完全统计,截止发文前,2021年区块链生态被公开的区块链安全事件共231起,损失超98亿美元。
其中各生态DApp、DeFi等安全事件170起,交易所安全事件15起,公链安全事件8起,钱包安全事件3起,其他类型安全事件35起。
自2018年以来,总体损失走势还是升高的。
下面带大家来回顾典型事件,同时对每类事件附上慢雾观点。虽然本文列举的仅是冰山一角,但具有很大的代表性。
安全事件与观点
1公链
BSV?遭?51%攻击
8月4日,BSV疑似遭受到51%攻击,近100个区块发生重组。
ETC主网遭遇分叉
9月4日,EthereumClassic发推称,因以太坊客户端Geth漏洞导致ETC主网遭遇分叉。
Solana的主网Beta版遭拒绝服务攻击
9月14日,公链Solana的主网Beta版自北京时间19:52开始出现不稳定状况,9月21日,Solana官方发布网络中断初步概述:Solana网络离线17个小时,没有资金损失,网络在24小时内恢复了全部功能。网络停滞的原因是拒绝服务攻击。UTC时间12:00,GrapeProtocol在Raydium上启动IDO,机器人生成的交易使网络拥堵。这些交易造成了内存溢出,导致许多验证节点崩溃,迫使网络变慢并最终停止。
慢雾观点
公链安全漏洞虽造成损失较小,但对整个链生态的影响巨大。所以公链在上线前一定要经过专业的安全审计。建议公链团队与可信且职业的安全团队进行深入合作,部署因地制宜的安全建议,将引起安全问题的可能性降到最低,从而保障整个公链的安全。
慢雾:Equalizer Finance被黑主要在于FlashLoanProvider合约与Vault合约不兼容:据慢雾区消息,6 月 7 日,Equalizer Finance 遭受闪电贷攻击。慢雾安全团队以简讯形式将攻击原理分享如下:
1. Equalizer Finance 存在 FlashLoanProvider 与 Vault 合约,FlashLoanProvider 合约提供闪电贷服务,用户通过调用 flashLoan 函数即可通过 FlashLoanProvider 合约从 Vault 合约中借取资金,Vault 合约的资金来源于用户提供的流动性。
2. 用户可以通过 Vault 合约的 provideLiquidity/removeLiquidity 函数进行流动性提供/移除,流动性提供获得的凭证与流动性移除获得的资金都受 Vault 合约中的流动性余额与流动性凭证总供应量的比值影响。
3. 以 WBNB Vault 为例攻击者首先从 PancekeSwap 闪电贷借出 WBNB
4. 通过 FlashLoanProvider 合约进行二次 WBNB 闪电贷操作,FlashLoanProvider 会先将 WBNB Vault 合约中 WBNB 流动性转给攻击者,随后进行闪电贷回调。
5. 攻击者在二次闪电贷回调中,向 WBNB Vault 提供流动性,由于此时 WBNB Vault 中的流动性已经借出一部分给攻击者,因此流动性余额少于预期,则攻击者所能获取的流动性凭证将多于预期。
6. 攻击者先归还二次闪电贷,然后从 WBNB Vault 中移除流动性,此时由于 WBNB Vault 中的流动性已恢复正常,因此攻击者使用添加流动性获得凭证所取出的流动性数量将多于预期。
7. 攻击者通过以上方式攻击了在各个链上的 Vault 合约,耗尽了 Equalizer Finance 的流动性。
此次攻击的主要原因在于 Equalizer Finance 协议的 FlashLoanProvider 合约与 Vault 合约不兼容。慢雾安全团队建议协议在进行实际实现时应充分考虑各个模块间的兼容性。[2022/6/8 4:09:22]
2交易所
Cryptopia再次遭黑客入侵
2月20日,新西兰交易所Cryptopia再次遭黑客入侵,调查显示,黑客访问了一个钱包,该钱包自2019年1月黑客入侵以来一直处于休眠状态。该钱包属于Stakenet,由Cryptopia的清算人GrantThornton控制。根据调查结果,休眠的钱包持有价值约196万美元的Xtake,这是Stakenet的原生代币。
慢雾:Crosswise遭受攻击因setTrustedForwarder函数未做权限限制:据慢雾区情报,2022年1月18日,bsc链上Crosswise项目遭受攻击。慢雾安全团队进行分析后表示,此次攻击是由于setTrustedForwarder函数未做权限限制,且在获取调用者地址的函数_msg.sender()中,写了一个特殊的判断,导致后续owner权限被转移以及后续对池子的攻击利用。[2022/1/19 8:57:48]
Liquid?热钱包遭攻击
8月19日,日本加密交易平台Liquid称其热钱包遭到攻击。慢雾AML团队利用旗下MistTrack反追踪系统分析统计,Liquid共计损失约9,135万美元,被盗币种涉及BTC、ETH、ERC20代币、TRX、TRC20代币、XRP等超70种,币种之多,数额之高,令人惊叹。
慢雾观点
交易所安全问题已经成为交易所和用户关注的首要问题,甚至成为决定交易所存亡的关键。尤其今年第四季度各种交易所接连遭攻击,损失十分惨重。
交易所频受攻击,原因如下:交易所聚集大量资金,一直是黑客觊觎的对象;交易所多数情况下防御脆弱,容易产生安全漏洞,容易被黑客从薄弱点切入用户缺乏足够的安全意识;内部作案。
针对交易所,建议各大交易所健全内部管理与技术机制,通过引入安全审计机制、零信任机制、冷热资产安全解决方案等来加强对数字资产的安全保障。同时,积极迎接监管。针对用户,一定要加强安全意识,无论任何时候都不要把私钥泄露给任何人,同时,认准官方平台,避免钓鱼事件的发生。
3钱包
Ledger钱包多次发生泄露事件
6月18日,比特币硬件钱包提供商Ledger提醒用户称,近期发生了一系列利用伪造Ledger硬件钱包取用户资产的新型局,部分一年前信息遭到泄露的用户收到要求用户更换硬件钱包的包裹,该包裹包括一份伪造的官方信件及一个被篡改过的Ledger硬件钱包。
Ledger表示,信中关于「需要更换现有的硬件钱包来保护你的资金」为局,附赠的LedgerNano也是假的,如用户按照信中说明输入种子单词,用户的加密资产将会被盗。
多个Chivo钱包被盗
Chivo钱包是萨尔瓦多政府为推行比特币法案而在9月7日发布的国家级数字钱包,为此,萨尔瓦多承诺,下载并认证的Chivo钱包用户将获得30美元的比特币奖励。此举使这个萨尔瓦多官方钱包在1个月内的用户量超过200万人。然而,在10月9日至10月14日期间,萨尔瓦多的人权组织Cristosal收到了755份关于萨尔瓦多人报告Chivo钱包身份被盗的通知。
慢雾:Furucombo被盗资金发生异动,多次使用1inch进行兑换:据慢雾MistTrack,2月28日攻击Furucombo的黑客地址(0xb624E2...76B212)于今日发生异动。黑客通过1inch将342 GRO、69 cWBTC、1700万cUSDC兑换成282 ETH,并将147ETH从Compound转入到自己的地址,截至目前该黑客地址余额约170万美元,另一个黑客地址余额为约1200万美元。[2021/3/3 18:12:14]
慢雾观点
虽然今年与钱包本身相关的事件数量有所下降,但因下载假钱包App被盗的事件数量却十分庞大。据慢雾11月份的报告,假钱包App已致上万人被盗,损失高达十三亿美元。树立安全意识、掌握正确方法才能真正保护你的资产。首先,认准官方网站,不要点击除官方外的链接;其次,做好钱包备份并妥善保管好私钥助记词;最后,时刻保持怀疑之心,天下没有免费的午餐。
4DApp、DeFi、NFT、跨链
ETH生态
SushiSwap再次遭攻击
1月27日,SushiSwap再次遭遇攻击,损失81ETH。本次攻击和SushiSwap第一次攻击类似,都是通过操控交易对的兑换价格来产生获利。这次的攻击利用了DIGG本身没有对WETH交易对,而攻击者创建了这个交易对并操控了初始的交易价格,导致手续费兑换过程中产生了巨大的滑点,攻击者使用少量的DIGG和WETH提供初始流动性即可获取巨额利润。
SIL被盗后追回1215万美元
3月19日,DeFi聚合理财服务SIL.Finance合约出现高危漏洞。后SIL.Finance发文称,此次事件是由智能合约权限漏洞引起的,该漏洞继而触发了一个通用抢先交易机器人提交一系列交易以获利。在发现智能合约因存在高危漏洞而无法提现后,经过慢雾等多方36小时的努力,已经成功追回1215万美元。
BSC生态
Compound?漏洞与提案
9月30日,去中心化借贷协议Compound通过推特确认,在执行62号提案后,该协议的流动性挖矿出现COMP代币分发异常情况,CompoundLabs和社区成员正在进行调查。Compound表示,存款和借款资金目前未发现存在风险。Compound创始人RobertLeshner表示,出现的问题看起来是根据62号提案进行COMP代币分发的速率初始设定出错,导致过多COMP代币被分发。10月4日,就在Compound试图修补漏洞时,另外一笔价值6880万美元的COMP代币因为drip()函数的调用而被打入了已经存在漏洞的流动性挖矿代币分发合约。
动态 | 慢雾:Electrum“更新钓鱼”盗币攻击补充预警:Electrum 是全球知名的比特币轻钱包,支持多签,历史悠久,具有非常广泛的用户群体,许多用户喜欢用 Electrum 做比特币甚至 USDT(Omni) 的冷钱包或多签钱包。基于这种使用场景,Electrum 在用户电脑上使用频率会比较低。Electrum 当前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,这个缺陷允许攻击者通过恶意的 ElectrumX 服务器发送“更新提示”。这个“更新提示”对于用户来说非常具有迷惑性,如果按提示下载所谓的新版本 Electrum,就可能中招。据用户反馈,因为这种攻击,被盗的比特币在四位数以上。本次捕获的盗币攻击不是盗取私钥(一般来说 Electrum 的私钥都是双因素加密存储的),而是在用户发起转账时,替换了转账目标地址。在此我们提醒用户,转账时,需要特别注意目标地址是否被替换,这是近期非常流行的盗币方式。并建议用户使用 Ledger 等硬件钱包,如果搭配 Electrum,虽然私钥不会有什么安全问题,但同样需要警惕目标地址被替换的情况。[2020/1/19]
CreamFinance三遭攻击
10月27日,DeFi借贷协CreamFinance遭受攻击,损失约1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。据悉,这是有史以来第三大DeFi黑客攻击。此外,CreamFinance此前曾多次遭受闪电贷攻击,2月份损失3750万美元,8月份又损失1900万美元。
EOS生态
flash.sx智能合约遭重入攻击
自5月14日11:28UTC开始,flash.sx闪电贷智能合约遭受到」re-entry」攻击漏洞,相继有大约120万EOS和46.2万USDT被盗。据官方消息,EOSNation旗下闪电贷被黑客攻击后,项目方发起提案直接更改了黑客EOS账号权限转回资产。
PIZZA遭黑客攻击
12月8日下午8点,黑客账户itsspiderman利用溢出漏洞在eCurve凭空增发tripool做市凭证,在PIZZA质押并借出协议中的绝大部分代币。事后黑客创建一百三十余万账户并将盗窃资产分散。PIZZA协议在本次攻击中的损失约折合500万美元。
Polygon生态
算法稳定币项目SafeDollar遭攻击
6月28日,Polygon上算法稳定币项目SafeDollar疑似遭到黑客攻击,一份未经证实的合约似乎抽走了25万美元的USDC和USDT。
PolyYeldFinance合约遭利用
收益耕作协议PolyYeldFinance遭到攻击,项目合约被利用铸造了4.9万亿个YELD代币并在二级市场进行倾销。
HECO生态
HSO卷走3万HT跑路
3月10日,火币生态链HECO上的预言机项目HSO进行IDO后卷走3万HT跑路,网站、Telegram均无法打开。后在HECO核心代码贡献团队星辰实验室、HECO技术社区与HECO白帽安全联盟等有关各方的全力推动下,已追回24823枚HT。
XDXSwap遭攻击
7月2日,Heco链上跨链去中心化交易所DDEX上XDXSwap遭到攻击,攻击者获利85.17ETH并将其全部跨链至以太坊。DDEX代码疑似存在后门。在DDEX及星辰实验室、HECO白帽安全联盟等方面的支持和配合下,XDXSwap陆续追回涉及此次攻击事件中的大部分资金,总价值超过500万美元。
其他生态
NEAR生态Ref.Finance因合约错误被利用
8月15日,NEAR生态Ref.Finance团队发推称,UTC时间8月14日下午2点左右,Ref团队注意到REF-NEAR交易对的异常行为,随即发现最近所部署合约的修补程序中的一个错误,且该错误已被多个用户利用,致使约100万枚REF和58万枚NEAR受到影响。
Solana生态Solend遭到黑客攻击
8月19日,Solana生态借贷协议Solend发推称,协议于北京时间8月19日20:40遭到黑客攻击,攻击者破解了UpdateReserveConfig函数中对不安全身份的检查,使得其可以清算所有账户。此外,黑客还将借入资金的APY设置为了250%。此期间,有5名用户的资金被误清算。Solend表示,本次攻击没有造成资金被盗的情况,之后将提高漏洞赏金的规模并建立更好的监控和报警系统。
波卡生态IDO平台Polkatrain被套利
4月5日,波卡生态IDO平台Polkatrain发生事故,据慢雾分析,本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。
Avalanche链上借贷协议Vee.Finance被盗
9月20日,Avalanche链上借贷协议Vee.Finance团队注意到多次异常转账,经过进一步监控,共有8804.7ETH和213.93BTC被盗。稳定币部分不受此次攻击影响。
Fantom链上GrimFinance遭闪电贷攻击
12月19日,Fantom链上复合收益平台GrimFinance遭遇闪电贷攻击,损失已超3000万美元。攻击者使用GrimFinance的保险库策略中名为「beforeDeposit()」的函数进行攻击,输入恶意Token合约。
跨链系统
跨链交易协议THORChain三遭攻击
6月29日,THORChain遭「假充值」攻击,损失近35万美元;7月16日,THORChain二次遭「假充值」攻击,损失近800万美元;7月23日,THORChain再三遭攻击,损失近800万美元。
跨链桥Chainswap被盗影响多个平台
7月11日,跨链桥项目Chainswap再次遭到黑客攻击,在该桥梁部署智能合约的超20个项目代币都遭遇黑客盗取,预计总损失为400万美元,几乎酿成DeFi史上影响范围最大的一次安全事故。根据?Chainswap?调查,由于代币跨链配额代码中的错误,链上交换桥配额由签名节点自动增加,其目的是在无需人工控制的情况下更加去中心化。但是,由于代码中的逻辑缺陷,这导致了通过允许未列入白名单的无效地址自动增加数量的漏洞。此前在7月2日,Chainswap也曾遭遇黑客攻击,部分用户代币被主动从与ChainSwap交互的钱包中取出,预计总损失为80万美元。
PolyNetwork?6.1亿美元被盗后被归还
发生在8月10日的PolyNetwork攻击事件可能是史上涉及金额最大的一起网络安全事件,超过6.1亿美元的加密资产在15天内被盗并被归还。整个区块链行业及所有相关方,和PolyNetwork一起经历了这跌宕起伏的过程。目前所有涉及资产已经全部归还用户,系统功能已经基本恢复至事件前水平。
NFT
NFT欺诈蔓延
8月2日,一个名为「cryptopunksbot」的子在CryptoPunk的Discord服务器上发布,为NFT投资者提供赢得10个NFT头像的机会。NFT项目创始人Stazie因接受了虚假报价的海报,而失去了16个CryptoPunk,价值至少100万美元。随后欺诈者以149ETH的价格出售了5个CryptoPunk。
慢雾观点
自DeFi诞生以来,就伴随着无数的风险。尽管现在许多DeFi项目价值一直在爆炸式的翻倍增长,但被黑事件也愈演愈烈。经慢雾统计,DeFi通常存在以下攻击方式:闪电贷攻击;合约漏洞;兼容性或架构问题;私钥泄露或前端攻击;内部作案,跑路。
对项目方来说,想要尽可能的消除漏洞、降低安全风险,就必须做出有效的努力——在项目上线之前,对其进行全面深入的安全审计。同时,建议各DeFi项目方通过引入多签机制来加大资产保护的力度。另一方面,各DeFi项目在进行协议间交互时,需要做好协议之间的兼容性,开发者在移植其他协议的代码时,需充分了解移植协议的架构以及自己项目的架构设计,防止资金损失情况的发生。对用户来说,随着区块链领域的玩法愈发多样化,用户在进行投资前认真了解项目背景,查看该项目是否有开源、是否经过审计,在参与项目时需要提高警惕,注意项目风险。
5其他类型
勒索
5月7日,全美最大油气输送管道运营商ColonialPipeline遭到勒索软件定向攻击而被迫暂停营运,之后支付75枚比特币,超过4百万美元的赎金,才得以让营运恢复正常。此次勒索攻击由于涉及到国家级关键基础设施,故而引起了全球的震动和广泛关注。针对此事件,美国司法部官员表示,已成功追讨回超过200万美元的赎金。不过,美国政府官员没有具体说明「如何取得私钥、收回赎金」的详细过程,仅表示这项行动展现了美国将不遗余力应对勒索攻击。
8月20日,俄罗斯最大的加密货币局之一的创始人已入狱,罪名是涉嫌从其投资者那里取超过15亿美元。Finiko于2019年在喀山市成立,并冒充一家合法的BTC投资公司。2020年12月,Finiko发布了其原生加密货币FNK。根据当地报道,创始人将从投资者那里拿走BTC并奖励他们FNK代币。
钓鱼
10月15日,Sophos发布的报告称,加密欺诈应用CryptoRom通过利用「超级签名服务」及苹果开发者企业计划窃取140万美元。迄今为止,与该局相关的比特币地址已发送超过139万美元,并且可能还有更多地址与该局有关。报告称,大多数受害者是iPhone用户。该报告称,CryptoRom绕过AppStore的所有安全检查,并且每天都保持活跃。报告还表示,苹果「应该就通过临时分发或通过企业配置系统安装应用程序警告用户,这些应用程序未经苹果审查。」
慢雾观点
区块链在大力发展的过程中,各种打着区块链名号的新型投资局,也如雨后春笋般层出不穷。以勒索软件为例,美国财政部金融犯罪执法网络发布的一份报告指出,2021上半年发生的与勒索软件相关的交易,已经达到了5.9亿美元。慢雾在此提醒用户,不要打开来历不明的邮件附件,仔细辨别钓鱼网站,始终持有怀疑谨慎的态度,有效利用杀软件。
总结
尽管现在许多以BTC为代表的加密货币的市值一直在翻新高,区块链行业当前发展态势整体越来越好,但加密货币犯罪随之也更猖獗。从统计数据来看,发生安全事件次数较多、金额损失较大的月份主要在4月、6月和8月;从各生态来看,以太坊上损失最多,超13亿美元,其次是BSC生态;从攻击领域来看,受攻击较多的是交易所和DeFi。
对项目方来说,建议健全内部管理与技术机制,内部安全人员及时对安全相关内容查漏补缺。最重要也是最有效的方式——在项目上线之前,对其进行全面深入的安全审计,将引起安全问题的可能性降到最低。
对用户来说,正确和理性看待区块链,树立正确的货币观念和投资理念,切实提高风险防范意识。比如在投资前要注意智能合约有没有开源、平台本身有没有安全审计,最重要的是一定要保管好自己的私钥助记词,不要泄露给任何人。
最后,期待区块链新的一年能迸发出更大的能量,出现更多的落地应用,创造更大的价值。
标签:区块链ANCFINNAN国内区块链公司前十排名Y2B FinanceSirius FinanceSwiss.Finance
作者:PaulVeradittakit,PanteraCapital合伙人编译:王欣,链捕手“NFT”成为了今年年度词汇,关于元宇宙的概念也在2021年爆发。可以感知到的是,每个人都在谈论它.
1900/1/1 0:00:00链捕手消息,NFT市场Mintable创始人ZachBurks在社交媒体上发文表示,Mintable以750ETH的价格收购NFT项目PudgyPenguins.
1900/1/1 0:00:00链捕手消息,去中心化媒体和研究组织DAOrayakiDAO获得HashKey的资助,HashKey未来将与DAOrayaki一起,继续通过DAO实现去中心化媒体的目标.
1900/1/1 0:00:00作者:秦晓峰北京时间1月4日,加密交易平台?FTX?宣布最新一期?IEO?项目是?DeFi?期权协议PsyOptions.
1900/1/1 0:00:00链捕手消息,Web3社交元宇宙聚合基础设施AsterProtocol宣布完成种子轮融资,本轮融资由YoubiCapital、PlutoCapital、LancerCapital、LucidBlu.
1900/1/1 0:00:00作者:Odaily2021即将结束,2022即刻开启。在2021年,Crypto行业一如既往得周期剧烈、行情跌宕,多个热点涌现、各类板块轮动.
1900/1/1 0:00:00