比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > MATIC > Info

成都鏈安:3月發生較典型安全事件超17起,以太坊DeFi前景與風險并存,詐騙活動有所增加_EFI

Author:

Time:1900/1/1 0:00:00

據成都鏈安「區塊鏈安全態勢感知系統」數據監測顯示,在過去的3月中,各類安全事件時有發生。成都鏈安安全人員統計3月發生較典型安全事件超17起,涉及以太坊Defi安全,交易所安全,詐騙跑路問題以及其他安全事件。從另一個角度來說,則包含了虛擬貨幣資產安全問題和用戶數據安全問題。Defi方面,共發生3起較典型安全事件:近幾月來,隨著Defi金融持續升溫,隨之顯現而出的安全問題也日益突出。距離我們不遠的bZx閃電貸二度開花攻擊事件,已經在提醒我們Defi的逐漸繁榮景象之下,是否隱藏著巨大的安全風險?1)2月28日,一名用戶在CurveV4流動性不充足的前提下進行了超大額的兌換,雖然團隊發現了該事件,并立即進行了補救,但這名用戶最終還是損失了14萬美元資產。具體的事件過程為:用戶A希望將CurveV3資金池中的資金轉移至V4資金池,進行了多次穩定幣兌換。由于VE資金池中穩定幣USDC的資金數量嚴重不足,導致用戶兌換了數量不足的USDC,最終致使46萬美元的資產損失。由于用戶A的操作使得V4資金池中4種穩定幣數量不平衡,瞬間拉高了V4的手續費收益率;用戶B觀察到升高的手續費收益率之后,嘗試進行套利,用3.3萬美元兌換了9萬BUSD,所有套利操作獲利3527美元。Curve團隊發現問題之后,立即對CurveV4資金池中的資金進行補足。由于各方進行了金額較大且極度不平衡的交易,所以每個人在操作過程中產生了高達14萬美元的手續費;最終導致用戶A損失14萬美元。導致這起安全事件的原因是Curve資金池流動性不足,并且由于Curve是基于很多項目搭建起來的,所以風險是自下而上累計的。2)3月12日幣圈暴跌,ETH一度跌幅達到58%,以ETH作為抵押資產的MakerDao去中心化Defi項目的清算機制幾近崩潰。被清算的ETH資產進行拍賣,價高者得。然而在MakerDao進行的3994場拍賣中,有1462場拍賣以0dai成交,導致MakerDao平臺共計損失62893個ETH,價值780萬美元。事件前因后果為:MakerDao的最低抵押率為150%,用戶抵押150ETH,可借出100dai。在MakerDAO的原有清算機制設計中,當ETH價格暴跌的時候,用戶抵押的ETH會被清算,以保證MakerDao持續安全運轉;然而當ETH跌至166美元時,MakerDao預言機出現故障,導致系統認為ETH價格仍停留在166美元,致使許多資產未被清算。MakerDao預言機崩潰的原因則是在于預言機是通過實時抓取ETH的交易所報價。然而由于當晚ETH暴跌,導致以太坊鏈上交易數量急劇增加,讓本來就擁堵的以太坊網絡雪上加霜,最終導致預言機崩潰。所有被清算的ETH進入到拍賣階段,在MakerDao原有的設計機制中沒有考慮到兩個問題:一是不能根據網絡擁堵情況動態而調節曠工費;二是沒有考慮到參與拍賣的人員數量在極度不足的情況難以設立拍賣底價。正由于上述兩個原因,導致正常參與拍賣的用戶因擁堵的網絡,出價遲遲不能上鏈;別有用心的用戶則提高曠工費,并以0dai的出價參與競拍,最終成功拍下。3)Defi項目Synthetix公開一個合約漏洞,不過該合約尚未啟用因此未產生損失。該漏洞存在于Synthetix合約的清算接口。在正常情況下用戶質押ETH而獲得SETH,在抵押期過后進行資產清算,調用清算接口返還SETH獲得ETH;然而該漏洞可導致任意用戶都可以直接Burn掉其他用戶抵押的SETH進而獲得ETH。不過由于該功能尚處于試用期,并未造成用戶實際資產損失。Beosin評論:Defi項目正在快速發展壯大,據統計截止2020年,鎖定在以太坊Defi應用中的資產已達到了10億美元。Defi項目的火爆主要來源它的高收益。Defi又被稱為「去中心化金融」,開放式金融的基礎,則是高達8%-10%的收益率必然會伴隨著巨大的風險。這是一個快速迭代的領域,因此各方Defi團隊開發自己的合約產品也是自由發揮;但并沒有一個統一的、標準的安全方案去遵守,或者說是必須通過嚴格的安全審計,這就導致了各種合約漏洞與相關安全問題層出不窮。成都鏈安在此建議,任何Defi項目方在開發合約時應重視合約安全問題,以應對各種突發情況和各種非正常使用合約情況,從而避免造成損失;同時建議做好相關安全審計工作,借助專業的區塊鏈安全公司的力量,避免潛在的安全隱患。交易所方面,共發生2起較典型安全事件:1)3月初,美國司法部宣布制裁涉嫌協助朝鮮黑客組織LazarusGroup洗幣的黑客田寅寅和李家東,并凍結了其所有資產。黑客田寅寅和李家東曾在數家交易所使用假身份證和篡改后的照片,以繞過KYC流程。據統計,兩名中國公民被控從虛擬貨幣交易所黑客手中洗錢超過1億美元。2)有情報顯示OMNI鏈上出現了新型USDT假充值攻擊,問題出現在交易所或錢包在檢測USDT充值時沒有校驗交易中的propertyid。黑客通過在鏈上發行新的其他代幣,然后對propertyid進行偽造,從而實現攻擊。Beosin評論:假充值問題已經是老生常談的問題了。從最開始假充值問題頻發的EOS,再到后來的以太坊及各種代幣,以及OMNI鏈上的USDT,都曾遭遇過假充值問題。造成假充值的原因主要在于兩個問題,代幣的真實性驗證和交易的成功與否驗證。因此成都鏈安建議,交易所和錢包等項目方在驗證交易的時候應驗證交易是否成功、代幣是否正確,以避免假充值攻擊。詐騙跑路/加密騙局方面,共發生4起較典型安全事件:1)隨著新冠病在全球的爆發,部分不法分子利用人們對新冠病的擔憂,進行與新冠病有關的加密騙局。有騙局假冒世界衛生組織和疾病控制與預防中心向居民發送郵件和短信,聲稱能夠提供居民所在地區COVID-19陽性居民的名單,并索要比特幣;還有騙局是誘導用戶下載宣稱用于安卓設備的假新冠病跟蹤應用程序CovidLock。其實為惡意軟件,用于鎖定用戶手機,進而進行勒索。2)BTC虛假二維碼騙局。有網站聲稱免費將用戶的BTC地址映射成二維碼,便于用戶收錢轉賬;生成的二維碼實則為黑客地址。目前該黑客地址已有超過0.6BTC的轉入。3)雪碧交易所上線空氣幣PETH,開盤即歸零。所有受害者皆為前期私募受害者,額度在80USDT到1000USDT不等,約為228人。初步估計涉及金額約40萬人民幣,有大學生不幸涉及其中。4)區塊鏈資金盤「硅谷區塊雞」疑似跑崩盤路。「硅谷區塊雞」是典型的虛擬寵物類資金盤,類似于區塊貓,區塊狗,低價買入寵物,一段時間后高價賣出。此類加密騙局實則為擊鼓傳花類資金盤,直到無人接盤,即是項目崩盤的時刻。其他方面,共發生4起較典型安全事件:1)加密投資基金Trident遭黑客攻擊,26.6萬用戶數據遭泄露。2)微博用戶5.23億用戶數據泄露,并在暗網進行售賣。3)韓國N號房事件。用戶使用Telegram和虛擬貨幣進行交流和付款,由于韓國決定徹查參與直播間觀看的所有用戶,Upbit、Bithumb、Korbit、Coinone、火幣和Kucoin等交易所都表示愿意配合調查用戶信息。4)以太坊「一鍵發幣」平臺向開發的代幣合約植入后門,在給項目方發幣的同時偷偷轉幣至自己的賬號,待項目方代幣開始交易時再賣掉獲利。鑒于當前區塊鏈安全領域的新形勢,成都鏈安在此總結:總的來說,3月關于區塊鏈的安全事件仍然時有發生。安全事件發生的數量處于一個中等水平,事件導致的損失也處于一個中等的水平。然而這并不代表區塊鏈嚴峻的安全形勢趨于緩和,反而表現出所發生的安全事件涉及層面更廣。其中包括持續升溫,但問題也日漸顯現的Defi項目;仍趨于活躍的暗網市場;洗錢問題;加密騙局;合約漏洞等等,都是當前形勢下難以忽視的安全問題。尤其暗網資金、加密騙局以及洗錢問題等,都是現階段各個交易所趨于合規化首要面臨的關鍵性問題,例如上文提及的田寅寅和李家東洗錢案中,兩人僅通過假身份和假照片的方式就輕易繞過了交易所的KYC驗證,從而幫助朝鮮黑客組織LazarusGroup洗錢超一億美元。如何對鏈上交易風險進行持續監測和評估,以支撐VASP、監管部門、執法部門等開展風險管理、合規監管和調查取證等業務,是成都鏈安后續開展區塊鏈生態安全監管和推動合規建設的重要攻堅工作。在不久的將來,成都鏈安將針對這些亟需解決的痛點,推出「虛擬資產反洗錢合規及調查取證系統」——Beosin-AML。作為成都鏈安「一站式區塊鏈安全服務平臺」核心安全產品之一,Beosin-AML將全力助力區塊鏈生態應用建立完備的防護體系。

成都鏈安:BaconProtocol遭受攻擊事件分析:據成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,BaconProtocol遭受黑客攻擊損失約958,166 美元,關于本次攻擊,成都鏈安團隊第一時間進行了分析:1. 本次攻擊利用重入漏洞,并憑借閃電貸擴大收益額。2:目前攻擊者地址還沒有被加入USDC的黑名單中。[2022/3/6 13:40:01]

巧克力COCO智能合約已通過Beosin(成都鏈安)安全審計:據官方消息,Beosin(成都鏈安)近日已完成巧克力coco智能合約項目的安全審計服務。據介紹,巧克力COCO是基于波場底層打造的一個去中心化開放金融底層基礎設施。結合波場TICP跨鏈協議,訂單簿DEX,智能挖礦等等功能的創新和聚合,進而打造全面去中心化金融平臺。巧克力COCO無ICO、零預挖且零私募,社區高度自治。合約地址:THTpbtqfoGmL6HwqaGrWKd7aJAcUTbCnoC審計報告編號:202010042149[2020/10/5]

OneSwap智能合約代碼通過慢霧、成都鏈安、PeckShield安全審計:據海外媒體消息,OneSwap已9月6日順利通過智能合約代碼安全審計,此次審計工作由三家業內知名的安全公司慢霧科技,派盾PeckShield,成都鏈安完成。在審計過程中,三家獨立的審計團隊采取自身獨特的策略對OneSwap智能合約代碼進行全方位開展代碼審計工作,以最大程度確保及時發現漏洞。

審計團隊分別從攻擊漏洞測試、合約復雜度分析、代碼通用性、鏈上數據安全、代碼邏輯等方面對OneSwap智能合約代碼進行全方位的測試分析。OneSwap智能合約代碼均符合三家安全公司的安全審核標準,審計中發現的問題目前都已解決或正在解決中。

OneSwap是一個基于智能合約的完全去中心化的交易協議,在CFMM模型的基礎之上引入鏈上訂單簿來改善AMM用戶的交易體驗。上幣無需許可,可支持自動化做市、支持掛單挖礦、流動性挖礦和交易挖礦。據官方消息,Oneswap將在2020年9月7日正式上線并開啟公測。[2020/9/7]

成都鏈安CEO楊霞:DeFi項目方應重視合約安全問題:據官方消息,在由OKEx主辦的“后疫情時代:DeFi的機遇與挑戰”社群活動上,成都鏈安創始人兼CEO楊霞談到最近dForce攻擊事件,她表示,DeFi項目正在快速發展壯大,據我們統計截止2020年,鎖定在以太坊DeFi應用中資產已達到10億美元。DeFi項目火爆主要來源它的高收益。DeFi又被稱為“去中心化金融”,開放式金融基礎,則是高達8%-10%收益率必然會伴隨巨大風險。各方DeFi團隊開發自己合約產品也是自由發揮;但并沒有一個統一的、標準的安全方案去遵守,或者說是必須通過嚴格安全審計,這就導致各種合約漏洞與相關安全問題層出不窮,此次事件項目方就應該進行重入防護:比如使用OpenZeppelin的ReentrancyGuard,另一方面先修改本合約狀態變量,再進行外部調用。任何Defi項目方在開發合約時應重視合約安全問題,以應對各種突發情況和各種非正常使用合約情況,從而避免造成損失;同時建議做好相關安全審計工作,借助專業的區塊鏈安全公司的力量,避免潛在的安全隱患。[2020/4/30]

分析 | 成都鏈安:盜竊Upbit交易所黑客開始測試向交易所充值:據成都鏈安反洗錢系統(Beosin-AML)監測顯示,Upbit攻擊者于28日下午17:08開始向0xf467816地址轉移60100ETH,并將少量ETH轉往可能隨機選取的中間地址。通過該地址,這筆小額ETH目前已經進入疑似火幣交易所錢包地址0x5401dbf7da53e1c9。目前攻擊者正在分散資金,且通過少量的ETH測試是否能夠成功進入交易所。[2019/11/28]

Tags:ETHDEFEFIDEFIBETH價格Deflect ProtocolPi Network DeFiDefi.finance

MATIC
蔡凱龍:穩定幣已經深刻改變了數字貨幣的格局_SDT

最近穩定幣成為關注焦點,一方面是因為在3月12日幣價暴跌期間,穩定幣普遍超額溢價,特別是USDT場外高達8-10%溢價,另一方面是以USDT快速大量增發:在三月份18天內增發19次.

1900/1/1 0:00:00
BCH減半之夜,江卓爾和吳忌寒說了什么?(文末附彩蛋)_BTC

比特幣現金迎來了人生第一次減半,螞蟻礦池挖出了減半后的第一個區塊。BCH社區組織了一場直播,業內大咖與開發者紛紛上陣.

1900/1/1 0:00:00
加密貨幣“黑色”三月,交易所或成唯一的贏家_加密貨幣

編者按:本文來自中本小蔥,Odaily星球日報經授權發布。2020年3月對于比特幣持有者來說是非常動蕩且充滿恐慌的一個月份,但在所有市場參與者中,交易所卻從這種不確定性中獲利良多.

1900/1/1 0:00:00
比特幣秘史(六十七):比特幣與太空旅行_RICH

本文來自:哈希派,作者:LucyCheng,星球日報經授權轉發。 比特幣可以用來做什么?買電腦、付房租、交電費、游戲付款......除了這些日常支付手段之外,維珍銀河告訴我們,比特幣還能送你上天.

1900/1/1 0:00:00
刑法泰斗張明楷教授:比特幣屬于刑法上的財物_比特幣

作為中國當代極具影響力刑法學家之一的張明楷教授,其近期在得到App上線的「張明楷·刑法學100講」中表示,比特幣屬于刑法中的財物,將盜竊比特幣等虛擬財產的行為認定為盜竊罪,不超出國民預測可能性.

1900/1/1 0:00:00
美國真實疫情現狀,切勿輕易“抄底”_比特幣

在昨天的文章中,我表達了這樣的觀點:“作為數字貨幣投資者的我們要認識到數字貨幣在這場全球性的金融大危機中是無法獨善其身的,因此我們現在在關注數字貨幣市場時更要關注全球金融危機的發展.

1900/1/1 0:00:00
ads