在刚刚发布的《2022年上半年Web3安全态势深度研报》中,我们已经从各个维度展示和分析了区块链安全领域的总体态势,包括总损失金额、被攻击项目类型、各链平台损失金额、攻击手法、资金流向、项目审计情况等。
今天,我们就2022上半年Web3黑客常用的攻击方式展开分析,看看在所有被利用的漏洞中,哪些频率最高,以及如何防范。
一、上半年因漏洞造成的总损失有多少?
据成都链安鹰眼区块链态势感知平台监控显示,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,约53%的攻击方式为合约漏洞利用。
通过统计,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,总损失达到了6亿4404万美元。
数据:MakerDAO联创今日再度出售80万枚LDO,目前仍持有680万枚:金色财经报道,推特用户@余烬发推表示,Maker DAO联合创始人Rune Christensen今天上午通过0x出售了80万枚LDO,换得223万枚DAI,出售均价2.78美元,目前他还持有680万枚LDO(约1900万美元)。
注:Rune曾在2020年投资获得2500万枚LDO,并从2022年1月2日开始陆续出售所持的LDO。[2023/2/16 12:10:40]
在所有被利用的漏洞中,逻辑或函数设计不当被黑客利用次数最多,其次为验证问题、重入漏洞。
工信部部长:加快谋划布局元宇宙、量子科技等未来产业:金色财经报道,工信部部长金壮龙日前在接受央媒采访时表示,2023年,将落实落细已出台的各项政策和接续措施,充分释放政策累积效应,适时推出更多政策措施。加快人工智能、生物制造、物联网、车联网、绿色低碳等战略性新兴产业创新发展。研究制定未来产业发展行动计划,加快谋划布局人形机器人、元宇宙、量子科技等未来产业。[2023/1/5 10:22:55]
Solana跨链桥项目Wormhole遭到攻击,累计损失约3.26亿美元。黑客利用了Wormhole合约中的签名验证漏洞,这个漏洞允许黑客伪造sysvar帐户来铸造wETH。
TradeDog Group推出1亿美元Web3 Special Situation基金:金色财经报道,TradeDog Group 宣布推出 1 亿美元Web3 特殊情况基金(Web3 Special Situation Fund),Web3 孵化器 TdeFi 将成为该基金战略合作伙伴。该基金将重组并投资于产品和业务良好但 Token 表现不佳的项目。据悉,多策略基金 TD VC 将会把一部分资金分配给特殊情况投资,TD VC 将根据 Token 项目要求为加密企业提供相匹配的资金注入,以支持数字生态系统长期增长,使 Web3 领域的创造者能够进一步发展现有的多层区块链生态系统。[2022/12/28 22:11:24]
2022年4月30日,FeiProtocol官方的RariFusePool遭受闪电贷加重入攻击,总共造成了8034万美元的损失。本次攻击对项目方造成了无法挽回的损失,8月20号,官方表示项目正式关闭了。
高盛将裁员4000人:12月16日消息,市场消息,高盛(GS.N)将裁员4000人。[2022/12/17 21:49:53]
FeiProtocol事件回顾:
由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例。
攻击交易
0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530
攻击者地址
0x6162759edad730152f0df8115c698a42e666157f
攻击合约
0x32075bad9050d4767018084f0cb87b3182d36c45
被攻击合约
0x26267e41CeCa7C8E0f143554Af707336f27Fa051
Balancer:Vault中进行闪电贷。
2.将闪电贷的资金用于RariCapital中进行抵押借贷,由于RariCapital的cEther实现合约存在重入。
攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。
3.归还闪电贷,将攻击所得发送到0xe39f合约中
本次攻击主要利用了RariCapital的cEther实现合约中的重入漏洞,被盗资金超过28380?ETH。
扩展阅读:“重入漏洞”如何破?损失约8034万美元,FeiProtocol被攻击事件分析
1.ERC721/ERC1155重入攻击
在通过链必验形式化验证平台检测合约时不乏存在ERC721/ERC1155标准相关的业务合约,在ERC721中,ERC1155中存在分别存在一个onERC721Received()/onERC1155Received函数用于转账通知,类似于以太坊转账的fallback()函数,在相关的业务合约中使用ERC721/ERC1155标准中的_safeMint(),_safeTransfer(),safeTransferFrom()进行铸币或者转账时都会触发转账通知函数。如果在转账的目标合约中的onERC721Received()/onERC1155Received中包含了恶意代码,就可能形成重入攻击。除此之外在相关业务函数未严格按照检查-生效-交互模式设计,上述两点共同导致了漏洞的产生。
3.鉴权缺失
铸币、设置合约特殊角色、设置合约参数的相关函数没有鉴权,导致三方地址也可以调用。
四、实际被利用的漏洞有哪些?哪些漏洞能在审计阶段发现?
根据成都链安鹰眼区块链安全态势感知平台所感知的安全事件统计,审计过程中出现的漏洞几乎都实际场景中被黑客利用过,其中合约逻辑漏洞利用仍然为主要部分。
通过成都链安链必验-智能合约形式化验证平台检测和安全专家人工检测审计,以上漏洞均能在审计阶段被发现,并且可由安全专家在做出安全评估后提出相关安全修补建议供客户作为修复参考。
通过链必验工具扫描出某合约存在重入漏洞
“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.
1900/1/1 0:00:00据美国加密货币金融协会相关专家预测,此轮加密货币熊市还将持续12-18个月。也就是说我们还将面临至少一年时间的行情低迷,那么在这样的市场中,作为普通交易者,选择什么样的交易产品来保持最大收益,就.
1900/1/1 0:00:008月25日消息,NFTGenius以1.5亿美元估值完成1050万美元A轮融资,DapperLabs、SpartanLabs、CommonwealthAssetManagement和Fundam.
1900/1/1 0:00:00「每周编辑精选」是Odaily星球日报的一档“功能性”栏目。星球日报在每周覆盖大量即时资讯的基础上,也会发布许多优质的深度分析内容,但它们也许会藏在信息流和热点新闻中,与你擦肩而过.
1900/1/1 0:00:00本文来自Coinbase&decrypt,原文作者:JasonNelsonOdaily星球日报译者|Moni北京时间8月25日.
1900/1/1 0:00:00Gate.ioLiveStreamiscommittedtocreatingabrand-newlivestreamingecosystemfortheblockchainindustry.
1900/1/1 0:00:00