比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 波場 > Info

生死時速:對AnySwap項目救援行動的記錄與思考_LASH

Author:

Time:1900/1/1 0:00:00

2022年1月18日,我們的異常交易監測系統檢測到了針對AnySwap項目的攻擊。由于anySwapOutUnderlyingWithPermit()函數未能正確地實現相關校驗機制,導致用戶授權給該項目的token可被攻擊者取出,關于漏洞細節和相關處置詳情可參考項目方的官方說明。盡管項目方嘗試了多種方法試圖提醒受影響的用戶,仍然有很多用戶未能及時響應,攻擊者得以持續地實施攻擊獲利。

由于攻擊持續進行,為了保護潛在的受害者,BlockSec團隊決定采取應急響應措施。本次救援特別針對以太坊上受到影響的賬戶,與之關聯的項目方合約地址為0x6b7a87899490EcE95443e979cA9485CBE7E71522,我們將相關的賬戶資金轉移到我們專門設立的多簽白帽賬戶中(0xd186540FbCc460f6a3A9e705DC6d2406cBcc1C47)。為了保證行動的透明性,我們將相關行動計劃在pdf文件中做了說明,并立即將文件hash向社區公開。這樣既能夠保證將我們的行為與攻擊者行為做區分,也不會泄漏任何細節。我們的救援行動從2022年1月21日正式開始,到2022年3月11日正式結束,相關的公開聲明分別如圖2、圖3所示。

應急救援并非是一件容易達成的任務,有各種技術和非技術方面的挑戰需要克服。由于行動已經結束,我們得以重新復盤整個過程,并將相關心得與體會與社區分享。我們希望也相信這樣的分享對社區,以及DeFi生態的安全會有所幫助。簡要總結

5000萬枚XRP從Crypto.com轉至未知地址:5月8日消息,Whale Alert數據顯示,50,000,000枚XRP(價值21,874,438美元)從Crypto.com轉至未知錢包地址。[2023/5/8 14:49:35]

不同陣營的參與者對Flashbots的廣泛使用產生了激烈競爭,包括白帽和攻擊者兩個群體之間,乃至各自群體內部,向Flashbots支付的費用也隨著時間的推移迅速增長。Flashbots不是萬靈丹,并非總是有效。有些攻擊者轉而使用mempool,通過巧妙的策略安排了攻擊交易,成功實施了攻擊。某些攻擊者與項目方達成協議,歸還部分攻擊所得,保留部分攻擊所得作為獎賞,得以成功洗白。這種現象不是第一次出現,其激勵的公平性也在社區內部引起了很大的爭議和討論。從透明性考量,白帽可以在不泄露敏感信息的同時向社區公開宣告自己的行為,這樣取信于社區的方式在實踐中表現良好。社區的各方力量可以攜手合作,使得救援行動更為迅速和有效。比如可以在白帽之間開展協同,減少或避免無效競爭。以下我們將從四個方面展開。首先是對本次事件的總體性回顧,而后介紹我們實施救援的方法以及在整個過程中面臨的挑戰,接下來討論我們在本次行動中的一些心得和體會,最后提出一些想法和建議。0x1攻擊和救援情況概覽

0x1.1總體結果

在我們觀察范圍內,總體的攻擊和救援情況如表1所示,按照參與攻擊或救援的以太坊賬戶地址統計。具體來說,一個賬戶地址或者是救援賬戶,或者是攻擊賬戶,而類型是根據Etherscan.io的標簽和資金轉移地址來確定的。此外,在攻擊和救援的過程中,白帽和攻擊者均大量使用了Flashbots來發送交易,因而需要額外向礦工支付費用,我們稱之為Flashbots費用。總體而言,有9個救援賬戶保護了483.027693ETH,其中需扣除支付給Flashbots費用為295.970554ETH;有21個攻擊賬戶獲利1433.092224ETH,其中需扣除給Flashbots的費用為148.903707ETH。值得注意的是,由于存在一些復雜的交互情況,表格中列出的只是大概的統計。

CoinList將于5月3日上線SUI交易 并提供1個月的免費質押:金色財經報道,據CoinList官方消息,CoinList將在Sui區塊鏈的原生代幣SUI發布后的第一天上架SUI 。此外,CoinList 將在CoinList Pro上為所有SUI交易對提供48小時的免費交易,并向所有符合條件的CoinList 用戶提供1個月的免費質押。SUI的交易和質押預計將于2023年5月3日左右上線。[2023/4/27 14:29:18]

0x1.2Flashbots費用的變化趨勢

如前所述,白帽們需要和攻擊者競爭發送Flashbots交易來實施救援,支付給Flashbots的費用的變化趨勢可以反映競爭的激烈程度。為了對其作定量的評估,我們按照交易區塊,對攻擊和救援交易分別統計了各自Flashbots費用的占比。圖4給出了我們觀察范圍內的占比趨勢。剛開始的一些攻擊交易的Flashbots費用為0,表示在那段時間攻擊者尚未使用Flashbots,在早期其他人對漏洞尚未有了解,因此競爭并不激烈。在高度為14029765的區塊中,出現了第一筆使用Flashbots的攻擊交易,Flashbots費用占了獲利的10%。在這之后,Flashbots費用占比隨著參與競爭者數量的增加而快速上升,比如在區塊高度14072385時Flashbots費用占比達到80%,隨后在區塊高度14129449費用占比即達到91%。簡而言之,這樣的趨勢表明這業已成為由于Flashbots上鏈權之爭而導致的費用軍備競賽。

億萬富翁Tim Draper:企業在 SVB 破產后應持有比特幣:金色財經報道,億萬富翁風險投資家Tim Draper認為,企業應該持有比特幣和其他至少兩種加密貨幣。Draper 沒有具體說明分配給比特幣和山寨幣的百分比。但是,他稱 BTC 是對沖不斷惡化的經濟狀況的對沖工具。Draper表示,硅谷和 Silvergate 等銀行的倒閉表明需要制定應急計劃,以確保企業始終手頭有現金,以維持自身和員工的生計。他補充說,政府一直在對銀行業進行過度監管和微觀管理,損害了其長期健康。企業需要多元化和分散化,以在當前的經濟條件下保持可持續發展。如果政府繼續過度印鈔并大幅降低利率以應對由此產生的通貨膨脹,此類銀行倒閉的可能性將更大。[2023/3/26 13:26:39]

0x2我們實施的救援行動和面臨的挑戰

0x2.1我們如何開展救援行動?

救援的基本思路是簡單而直接的。具體而言,我們需要監控一批潛在的受害者賬戶,這些賬戶已將WETH授權給有問題的項目方合約使用。當有任何的WETH轉賬進入該賬戶,我們利用合約漏洞直接將其轉出至我們的白帽多簽錢包。這里的關鍵是要滿足以下三個要求:R1:有效地定位轉賬給受害者賬戶的交易,為方便敘述,以下我們將這些交易命名為轉賬交易。R2:正確地構造交易實施拯救,為方便敘述,以下我們將這些交易命名為拯救交易。R3:成功地搶跑攻擊者交易,為方便敘述,以下我們將這些交易命名為攻擊交易。R1和R2對我們而言并不構成阻礙。因為我們已經構建了一套內部系統來監控mempool,得以及時定位到轉賬交易;與此同時,我們也研發了一套工具用以自動化地構造拯救交易。然而R3仍然是一個挑戰。雖然在理論上Flashbots可被用來贏得搶跑,然而這并不是一個容易達成的目標。首先,攻擊者也可能采用Flashbots,作為一個采用費用競拍模式的系統,成功率取決于費用的高低,而費用設置的策略需要額外考量。其次,由于上述競拍模式導致的競爭存在,使用Flashbots并不總是一個好的選擇。因此,我們也使用mempool發送普通交易。為了確保成功,交易在mempool中的位置和順序是關鍵因素,其設置策略也需納入考量。最后,我們也與其它的一些“白帽”產生了競爭,而在某些情況下這些所謂“白帽”的行為其實是較為可疑的。0x2.2我們卷入的競爭

比特幣市值占比為40.3%:金色財經報道,據CoinGecko數據顯示,當前加密貨幣總市值約為1.072萬億美元,24小時跌幅達0.3%,24小時交易量為350.56億美元,當前比特幣市值占比為40.3%,以太坊市值占比為17.6%。[2023/3/6 12:44:51]

總體而言,我們嘗試保護171個獨立的潛在受害者賬戶。其中有10個通過及時撤銷了授權做了自我保護,而在余下的161個賬戶中,由于前述各類競爭的存在,我們僅成功救援了14個。我們將失敗的情況總結在下面的表格中,涉及3個救援賬戶和16個攻擊賬戶。

從這些失敗的案例中,我們也總結了一些經驗教訓,以下將逐一與大家分享。0x3我們的經驗教訓

0x3.1如何確定Flashbots費用?

在整個救援過程中,我們先后被12個同樣利用Flashbots的競爭者擊敗,包括2個救援賬戶和10個攻擊賬戶。我們設置Flashbots費用的策略相對而言是較為保守的。具體而言,為了保護受害者的利益,我們總是傾向于盡可能較少地設置Flashbots費用。因此除非已經有成功地使用Flashbots的攻擊交易出現,我們并不會主動地使用Flashbots或增加Flashbots費用。比如一個成功的攻擊交易設置的Flashbots費用比例為10%,我們可能會在下一次救援交易中將之設置為11%。但是,結果證明這樣的策略并不太成功,攻擊者通常會采用較為激進的策略設置費用以贏得競爭,例如:圖5展示了區塊高度為14071986的一筆攻擊交易,攻擊者0x5738**將比例設置為70%。圖6展示了區塊高度為14072255的一筆攻擊交易,白帽0x14ca**將比例設置為79%。圖7展示了區塊高度為14072385的一筆攻擊交易,白帽0x14ca**將比例設置為80%。圖8展示了區塊高度為14072417的一筆攻擊交易,白帽0x9117**將比例設置為81%。圖9展示了區塊高度為14073395的一筆攻擊交易,攻擊者0x5738**將比例設置為86%。

美國司法部:涉嫌博爾頓的暗殺陰謀涉及加密貨幣支付:金色財經報道,美國司法部周三在一份聲明中表示,伊朗涉嫌謀殺美國前國家安全顧問約翰·博爾頓,涉及高達130萬美元的加密支付承諾。8月10日公開的法庭文件稱,伊朗伊斯蘭革命衛隊的德黑蘭成員Shahram Poursafi出價高達300,000美元暗殺博爾頓,并提供100萬美元用于進一步的未指明工作,轉移顯然將通過數字方式進行貨幣。Poursafi在國外仍然逍遙法外,如果罪名成立,他將面臨最高25年的監禁和500,000美元的罰款。(coindesk)[2022/8/11 12:16:44]

簡而言之,這似乎是一個零和游戲,可以通過建模來探索各參與方的行為模式。但在具體實踐中這是一項頗具挑戰的任務:一方面需要盡可能降低代價,另一方面要找到較優/最優的策略贏得競爭。0x3.2如何在mempool中正確地安排交易位置?

目前看起來救援成功與否依賴于Flashbots費用的軍備競賽。然而我們確實發現,由于多個參與方引發的激烈競爭的存在,使得Flashbots并非總是有效,這里的激烈競爭來自于和攻擊/救援無關的其它交易發送方,比如套利等。在這種情況下,即便某個攻擊交易所設置的最高Flashbots費用,都無法保證贏得Flashbots競爭。另一個可行的方法是使用通過mempool發送正常交易,如果交易被安排在合適的位置,也有可能實現目標。這里合適的位置指的是攻擊/救援交易位于轉賬交易之后,且非常接近轉賬交易。事實上,攻擊者0x48e9**運用這樣的策略成功的收割了312.014657ETH,且并沒有付出任何Flashbots費用的成本。以下四幅圖展示了該攻擊者獲利最高的兩次攻擊:圖10和圖11分別展示了在區塊高度14051020,受害者0x3acb**的轉賬交易位于65,而攻擊交易位于66。圖12和圖13分別展示了在區塊高度14052155,受害者0xbea9**的轉賬交易位于161,而攻擊交易位于164。

顯然,這樣巧妙的策略兼具實用性和啟發性,值得關注和學習。0x4一些其它的思考

0x4.1如何區分白帽和攻擊者?

識別白帽及其行為可能并不像一般人認為的那樣簡單直白。舉例來說,賬戶地址0xfa27被Etherscan.io標記為白帽:MultichainExploiter4(Whitehat)。然而在一開始的時候,這個地址被標記為攻擊者:MultichainExploiter4。這里的變化來自于項目方和攻擊者的互動,在若干輪協商之后,攻擊者同意保留50ETH的獲利作為獎賞,返還其它獲利:在交易0x3c3d**中,項目方聯系該攻擊者:

在交易0xd360**中,攻擊者回復:

在交易0x354f**中,項目方在受到返還的資金后表示感謝:

毫無疑問,該攻擊者通過這樣的方式不僅獲利也成功洗白了自己。這種現象不是第一次出現,其激勵的公平性也在社區內部引起了很大的爭議和討論。0x4.2白帽之間的競爭

社區有必要建立一個溝通協調機制來降低/避免白帽之間的競爭。一方面,這樣的競爭會浪費救援資源。比如在本次救援中,我們和其它三個白帽試圖同時保護54個受害者。另一方面,這樣的競爭也提高了救援成本。這些競爭會不可避免地加劇Flashbots費用比例的提高。如之前的圖7和圖8所示,不同白帽先后設置了80%和81%的Flashbots費用比例。然而可以想見的是,如果沒有相應的協調機制,白帽們是無法放棄/停止這樣的競爭的。0x4.3如何更好地開展救援行動?

一方面,從透明性考量,白帽可以在不泄露敏感信息的同時向社區公開宣告自己的行為,這樣取信于社區的方式在實踐中表現良好。與針對某個特別攻擊的阻斷任務相比,這樣的救援行動通常是拉鋸戰,白帽和攻擊者之間會在一段時間內交手多次,因此會有充足的時間做宣告。當然,在剛開始行動的時候,漏洞相關的細節信息并不需要披露,以免造成不必要的危害;在行動結束后,這些信息應該向社區充分公開。另一方面,社區的各方力量可以攜手合作,使得救援行動更為迅速和有效,包括但不限于:Flashbots/Miners向認證過且可信的白帽提供綠色通道,既可用于搶跑攻擊交易,也能避免白帽間的競爭。被攻擊的項目方負責Flashbots費用的成本。項目方采用更為方便和快捷的機制及時向用戶預警。項目方在代碼中采用一些必要的應急措施。

Tags:ASHHBOLASHBOTLASH幣MeshBoxSLASH價格BOTH

波場
Messari:回顧Uniswap一季度市場表現與進展_Uniswap

重點內容: 由于從2021年第四季度開始市場對加密貨幣和NFT的興趣減弱,總交易量以及相應的流動性提供者費用在2022年第一季度有所下降.

1900/1/1 0:00:00
NFT數據日報 | KIWAMI Genesis在過去24小時內最受巨鯨歡迎(3.31)_GENE

NFT數據日報是由Odaily星球日報與NFT數據整合平臺NFTGO.io合作的一檔欄目,旨在向NFT愛好者與投資者展示近24小時的NFT市場整體規模、交易活躍度、子領域市占比.

1900/1/1 0:00:00
隱私幣價格飆升,會受到監管的阻礙嗎?_加密貨幣

本文來自Cointelegraph,作者:DavidAttleeOdaily星球日報譯者|胡蘿卜須最近幾周,隱私幣的價格大漲,即Monero、Dash、Zcash和HavenProtocol.

1900/1/1 0:00:00
DAO邁向合規化:為何主流DAO組織紛紛成立基金會?_COI

作者:RichardLee,鏈捕手“2022年是DAO爆發的元年。”這是2021年終盤點時,各路預測集體看好的趨勢之一.

1900/1/1 0:00:00
星球日報 | Yuga Labs完成4.5億美元融資;美國佛羅里達州接受比特幣納稅(3月24日)_ENT

頭條YugaLabs以40億美元估值完成4.5億美元融資,a16z領投,Google、Samsung、Adidas等參投星球日報訊YugaLabs今日宣布以40億美元估值完成新一輪4.5億美元融.

1900/1/1 0:00:00
HashKey Capital:全方位剖析NFT市場概況與應用場景_NFT

NFT是一個新興的小眾加密領域,2020年起愈發引人注目,越來越多的名人、高凈值收藏家入場參與投資NFT產品,知名機構參與NFT項目的部署,NFT快速發展得益于DeFi的火爆.

1900/1/1 0:00:00
ads