比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

區塊鏈安全事件盤點(九月、十月)_DEX

Author:

Time:1900/1/1 0:00:00

在區塊鏈行業,安全問題是最根本的問題,相信你一定聽過“1行代碼損失幾十億”、“干了一年被黑客一夜搞走”等言論,因為區塊鏈發展還處于早期,加上一旦上鏈就不可篡改等特性,讓它成為了黑客攻擊的重災區。獵豹區塊鏈安全將在本月開始,對區塊鏈行業發生的安全事件進行盤點,旨在幫助大家認識區塊鏈的安全問題,以此推動行業向前發展。2018年9月9日——DEOSgames

事件背景

DEOSGames是一個運行在EOS區塊鏈之上的去中心的類游戲應用平臺,9月9日,一位名為RunningSnail的DEOSGames用戶進行了一次看起來相當成功的下注,用1000美元支付了數十次,存入10個EOS,然后在30秒后贏得頭獎。損失規模:價值約24,000美元的EOS攻擊媒介:智能合約漏洞事件經過及安全分析

◆DEOS在剛剛創建不到一小時的時間里,就向EOS帳戶進行了24筆轉賬,而且,這些賬戶都是該合約在不到一天之內創建的,根據EOS的交易記錄,每次惡意賬戶存入10個EOS時,它收到的DEOSGames合約金額約為20倍。換句話說,黑客利用了該賭博游戲的某個漏洞,每次賭博都能夠贏得頭獎,此次攻擊的整體收益約為成本的20倍◆DEOSGames官方在推文中發表看法,“這是一個很好的壓力測試,我們的項目在合約層面得到了顯著改善。”◆目前尚不清楚黑客利用了DEOSGames合約中的哪個漏洞,或者EOS內核中是否存在其他漏洞安全小豹的看法

智度股份:目前主要應用場景為區塊鏈供應鏈金融及元宇宙相關業務:3月21日消息,智度股份(000676.SZ)在投資者互動平臺表示,公司近年來在區塊鏈技術領域持續探索與投入,戰略投資了比特小鹿等區塊鏈行業知名企業,比特小鹿是領先的區塊鏈云算力提供商,具備專業、豐富的行業經驗和對區塊鏈技術的深刻理解;后續公司成立了區塊鏈業務團隊,專注于區塊鏈技術創新研發及基于區塊鏈技術的行業升級解決方案的創新性研究與落地,不斷完善區塊鏈板塊業務布局,目前主要應用場景為區塊鏈供應鏈金融及元宇宙相關業務。[2022/3/21 14:08:06]

◆發生該攻擊事件之后,DEOSGames團隊的反應令人費解,他們沒有對社區聲明自己是如何監控黑客攻擊的,按照常識,一個簡單的監控腳本就可以檢測到這種異常現象。◆我們假設DEOS游戲是有這樣的檢測工具的,那么此次攻擊的深層次原因就值得深究了,不排除團隊坐莊割韭菜的嫌疑。◆目前,此類游戲風險太高,建議廣大用戶理性投資,謹慎選擇。2018年9月18日——NewDexNewDex是全球首家基于EOS區塊鏈的去中心化交易所,8月8上線,號稱能夠完美支持平臺性能,交易速度媲美中心化交易所,且不接觸用戶私鑰,導入錢包即交易,以此保障資產安全。但是在上線后一個多月后,就遭遇EOS刷假幣事件,通過這起事件,外界開始質疑NewDex是否是真正的去中心化交易所。損失規模:58,000美元事件經過及安全分析

華為再申請區塊鏈專利“區塊鏈賬本的存儲方法及裝置”:金色財經報道,近日,華為技術有限公司新增數條專利信息,其中之一為:區塊鏈賬本的存儲方法及裝置。申請日為2019年1月17日,申請公布日為2020年7月24日。專利基本信息摘要顯示,本申請提供一種區塊鏈賬本的存儲方法及裝置。區塊鏈賬本包括一個頭區塊和至少一個數據區塊。可以適用于利用多個分布式節點共同存儲區塊鏈賬本的一個副本等。

此前報道,華為此前已申請多項與區塊鏈相關的專利,包括2020年7月公布的“區塊數據歸檔方法及相關設備”、2019年10月公布的“基于區塊鏈的結算方法、區塊鏈節點和客戶端”等。[2020/7/27]

◆惡意帳戶EOS賬戶“oo1122334455”于2018年9月1414:01:45發行10億個假EOS,并全額分配給dapphub12345賬戶。◆隨即由dapphub12345轉入iambillgates賬戶,iambillgates賬戶于14:21:37嘗試性的多次用1個假EOS掛單委托買入IPOS和ADD,并且成功以假EOS買入IPOS和ADD。成功買入BLACK、IQ、ADD后,iambillgates賬戶立刻將非法獲得的Token轉入xx1234512345與x12345x12345賬戶,最終由xx1234512345在Newdex中掛市價單賣出部分非法獲得的Token,共計賣得4028個真實的EOS◆然后,真的EOS本地貨幣被發送到Bitfinex與其他加密貨幣進行交易◆此次假EOS刷幣事件共給Newdex用戶造成11803個EOS的損失,NewDex團隊為此事件道歉,本著負責任的態度決定承擔此次全部損失,并且也已經在第一時間修復相關問題并恢復正常運營。◆對NewDex基礎設施的進一步調查顯示,Newdex沒有使用智能合約來驗證用戶發送的token安全小豹的看法

聲音 | 芯動科技副總裁敖鋼:區塊鏈技術是打破數據壟斷的有效方式:1月11日,在區塊鏈研習社全國行方舟計劃武漢站暨三周年慶典上,芯動科技副總裁敖鋼進行了以“區塊鏈技術應用之道”為主題的演講。

敖鋼表示互聯網的發展模式使得越來越多的信息匯聚到大型企業、中心機構上,這種現象會損害技術發展,也是不公平的現象。隨著個人意識的覺醒,用戶對自身隱私的保護意識越發強烈,那么怎么樣在已經形成的數據流的管控中,把自我的利益保護起來,區塊鏈技術是分化現有壟斷體系的一個很好的方法。

同時表示中心化數據壟斷產生了不信任,增加了摩擦,降低了效率,區塊鏈用一套分布式的、透明的機制,產生透明化和可信性,提升了整體效率。[2020/1/11]

◆這起事件中,黑客用EOS原生貨幣來交易假的代幣,導致NewDex系統中EOS嚴重貶值◆之所以黑客能夠得手,是因為NewDex沒有通過其智能合約驗證token的事實性,因此我們可以得出結論:本質上看,NewDex只是處理用戶交易時使用的帳戶訂單的中心化場外交易所,并不是像他自己宣稱的一樣,是一家去中心的交易所!◆種種跡象表明一個事實:NewDex在冒充自己是一家去中心化的交易所。他們只是在他們的中央服務器上進行交易匹配,在處理交易時系統甚至沒有檢查存入的token真實性。◆在這里,我們建議大家,在選擇數字貨幣交易所交易時,需要進行詳細的盡職調查,而不要媒體宣傳所蠱惑,最好能夠在客觀中立的第三方評級機構查看他們的相關信息。2018年9月19日——Zaif交易所被盜事件

動態 | 重慶建工集團應用區塊鏈技術助力物流供應鏈數字化升級:據新浪VR 7月8日消息,近日,重慶市最大的建筑企業集團“重慶建工集團”(600939.SH)與君子簽達成合作,通過引入君子簽電子合同,讓建筑材料供應商、采購商以及重慶建工平臺之間的供應流程、供應關系進行融合及應用,促使建工平臺合同簽署更加高效合規,助力物流供應鏈數字化升級。引入君子簽電子合同后,重慶建工交易平臺的搭建以及區塊鏈技術的應用,將貫穿整個供應鏈業務閉環。[2019/7/8]

事件背景:

2018年9月19日,總部位于大阪的TechBureauCorp.旗下的Zaif交易所發生了比特幣、萌奈幣(MonaCoin)和比特幣現金被盜事件,被盜總額為價值6,000萬美元的數字貨幣,其中約有22億日元(約合1,960萬美元)的被盜加密貨幣屬于該交易所,其余的是客戶資金。損失規模:6000萬美元被盜取的數字貨幣:比特幣、比特幣現金和MonaCoin事件經過及安全分析

◆2018年9月14日之后,zaif交易所關閉了用戶的存取款服務。◆根據Zaif交易所的說法,關閉該服務的原因是在9月14日17:00至19:00之間,發現有人非法入侵了其熱錢包◆經核實,該黑客的非法行為導致了5,900美元價值的BTC、比特幣現金和萌奈幣損失◆Zaif在公告上沒有公布被攻擊的細節,它尋求了日本當局幫助調查此次被盜案◆事實證明,在此攻擊行為發生前,日本金融廳分別于3月8日和6月22日,向zaif發出過關于其內部管理系統和安全措施的預警。◆被盜事件發生后第一時間,日本金融廳向Zaif母公司TechBureau發出了今年的第三份業務改善令。但是Zaif交易所沒有對FSA的建議做出任何行動◆根據扎伊夫對當局的透露,事件的起因居然是交易所一名員工的電腦被黑◆11月22日,Zaif交易所把虛擬貨幣的相關業務轉移至FISCO集團,Fisco集團將接管Zaif并賠付用戶此次被盜的資金。◆需要強調的一點是,這起事件是加密貨幣歷史上損失最大的安全事件之一安全小豹的看法

聲音 | 平安銀行董事長:利用區塊鏈 物聯網等技術升級傳統貿易融資業務:在“2018中國銀行業發展論壇”上,平安銀行董事長謝永林在演講中表示:平安銀行通過智能化的風控模型進一步強化信用風險管控,為解決中小企業融資難問題進行了有益的嘗試。利用區塊鏈、物聯網等技術升級傳統貿易融資業務,打造供應鏈金融應收帳款服務平臺,還與平安證券攜手推出供應鏈KPS,有效降低了中小企業的融資成本。[2018/8/23]

◆根據種種跡象表面,該事件的起因很可能是Zaif員工的計算機被黑客成功利用釣魚網站的方式攻擊了◆對于數字貨幣交易所來說,犯這種低級錯誤是不非常不應該的。◆我們認為,該事件對廣大數字貨幣交易所敲響了警鐘,安全意識是數字貨幣交易所的根基,每家交易所都應在新員工入職工作之前,進行必要的網絡安全培訓。其他相似的攻擊事件

2017年7月,在Bithumbhack也使用了相同的方法,數百萬美元的加密貨幣被盜,并且導致客戶數據被泄露SpankChain事件背景

SpankChain是一個基于以太坊公鏈的成人娛樂區塊鏈項目。團隊于10月9日在博客上表示,上周六遭受到黑客攻擊,損失了165.38ETH(當時價值約3.8萬美元)。另有價值4000美元的BOOTY幣遭到凍結。損失規模:超過40,000美元攻擊方式:通過智能合約的重入漏洞事件經過及安全分析

◆此次黑客攻擊利用到是SpankChain智能合約中的重入漏洞,該漏洞類似于著名到TheDAO事件中的漏洞◆技術團隊發現合約被黑客入侵是在攻擊發生后的24小時,SpankChain團隊第一時間關閉了自己的官網◆攻擊發生后,該公司表示,他們會為ETH的airdrop工作,來償還那些在攻擊中損失資金的用戶◆10月12日,黑客竟然主動聯系了SpankChain的首席執行官,將165.38ETH退還給該團隊,另外黑客還幫助SpankChain恢復了因攻擊而被凍結的大約4000個BOOTY代幣。作為回報,SpankChain團隊給了該黑客一些獎勵。◆SpankChain曾公開表示,他們進行沒有給智能合約對已經發生過的安全漏洞進行審計,認為審計費用“非常昂貴”。安全小豹的看法

◆SpankChain區塊鏈社區對該事件的反應比較激烈,原因很可能是難以接受被黑客利用著名的重入漏洞進行攻擊。◆重入其實就是遞歸,就是對于一個函數的循環調用和對自身的循環調用,針對重入漏洞最根本的解決方案還是在轉賬之前就把所有應該變更的狀態提前更新,而不是在轉賬之后再進行更新。◆在這里,再次提醒大家,區塊鏈行業里安全審計的重要性。在上鏈前,只需投入很少的費用,對智能合約進行安全審計,就可以很好的避免這種事情。◆在區塊鏈里,沒有刪除和修改的概念,一旦合約部署到公鏈,就無法篡改,全球數以萬計的黑客可以慢慢的,一行一行的找上面的漏洞。對于區塊鏈行業來說,安全審計是必不可少的流程。◆慶幸的是,當時黑客返回了價值數百萬美元的Ether。目前還不清楚黑客為何會歸還被盜資金,這對受害者來說可能是一種安慰,但是這種事情不常有。但這也不是第一次發生,在CoinDashICO的事件中也曾經出現過黑客歸還被盜資金的事情。◆希望這次事件過后,項目方、交易所都能夠警醒,認識到安全審計的重要性。獵豹區塊鏈安全中心提供相應的審計服務,詳情請訪問:safe.cmcm.com其他相似的攻擊事件

DAOHack——以太坊區塊鏈歷史上最臭名昭著的事件之一,引起以太坊區塊鏈的硬分叉,分裂成以太坊和以太坊的經典的事件。EOSBet賭場EOSBet是EOS上的游戲平臺,分別在9月14日和10月15日遭受了兩次黑客的攻擊,損失分別為44427.4302個EOS和138,319.7995EOS。損失規模:200,000美元+338,000美元攻擊方式:利用智能合約中的漏洞事件經過及安全分析

第一次黑客攻擊:◆9月14日,EOSBet遭到黑客攻擊,EOSBet團隊官方宣稱:這個攻擊并不簡單,我們正在進行取證,并將所發生的事情拼湊在一起,來尋找蛛絲馬跡◆根據TheNextWeb的分析,“黑客的攻擊方式是使用假哈希在外部調用'傳輸'功能”◆攻擊發生后,一個與EOSBet官方帳戶名稱非常相似的EOS帳戶,向攻擊者的地址發送了少量EOS,并且附帶一個要求對方退回被盜資金的消息,聲稱如果不退回,他們將雇用一個律師團隊追捕并起訴攻擊者。◆9月16日,EOSBet重新上線,并且官方發布了關于黑客攻擊的詳細報告,承諾他們的合約已經修補了全部漏洞,目前是非常安全的第二次攻擊:◆一個月后,黑客利用EOSBet合約在檢驗收款方時存在的漏洞,偽造轉賬通知,總計從eosbetdice11獲利138,319.7995EOS。◆其中72,150EOS流入了Bitfinex,65,100EOS流入了Poloniex。根據EOS當前行情價格37元估算,EOSBet平臺此次損失額超500萬元。◆該公司報告稱,他們正與這兩家交易所談收回資金的事情安全小豹的看法◆EOS的智能合約發展相對ETH來說還比較早期,頻頻發生的安全事件對這個新生兒來說是不可承受之痛結語9、10兩個月的安全大事件主要集中在EOS的智能合約漏洞和交易所相關的漏洞,損失的金額可以說是非常高。但是在這些事件中,有很多是完全可以避免的,之所以頻頻發生安全事件,很大程度上是因為我們的安全意識還太過于薄弱。安全事件的頻發,加上行業的暴跌,不斷打擊著區塊鏈參與者的信心,但是不妨我們換個視角,放眼整個行業的發展來看,如果行業的參與者能夠從這些巨額損失的安全事件中獲得警醒,汲取過往的教訓,更加注重安全方面的建設,相信這對于茁壯發展的區塊鏈行業來說是非常利好的。獵豹區塊鏈安全以金山霸的技術為依托,結合人工智能、nlp等技術,為區塊鏈用戶提供合約審計、情感分析等生態安全服務,旗下產品Ratingtoken是專注于數字貨幣和ICO評級和排?行行的區塊鏈評級機構。了解更多請訪問:Ratingtoken官網

Tags:EOS區塊鏈WDEXDEXneos幣什么情況銀行區塊鏈WDEX價格SDEX

火必下載
11月26 日 區塊鏈數據日報「BTCÐ」_ETH

BTC數據日報*分析師觀點*昨日BTC行情明顯下跌,最低跌至3645點。鏈上指標反饋來看,昨日反映BTC內部價值的基礎指標新增地址和活躍地址持續下降.

1900/1/1 0:00:00
如何打造合法合規的STO項目(中)——募集機制和Token化_STO

本文來自神州數字,作者:孫茳濤,轉載請注明作者和來源。上一篇文章我們描述了一個合格的STO項目應該包含的四個環節:前期戰略規劃及準備,法律及財務合規,證券的Token化以及ST的流通.

1900/1/1 0:00:00
六大判斷依據告訴你:什么才是真正的“區塊鏈+農業”?_區塊鏈

本文來自:巴比特,作者:鏈視界,星球日報經授權轉發。“區塊鏈”是當下最熱的詞匯之一。毫不夸張的說,區塊鏈之于產業,一如硬盤之于1980年代的電腦,電商之于2000年代的互聯網.

1900/1/1 0:00:00
Grin火了,基于相同魔法協議的Beam將何去何從?_GRI

近來哈利波特的魔法MimbleWimble很火,幣圈討論怎么挖礦,鏈圈討論底層協議技術。前幾天Odaily星球日報曾報道過基于MimbleWimble協議的第一個項目Grin,回顧戳《未上線先火.

1900/1/1 0:00:00
一次毫不權威的分析,撩撥幣圈對USDT的微弱信任_ETHE

巴哈馬中央銀行每月都發布一份財務報表,匯總了巴哈馬所有銀行的資金,為島上所有銀行提供綜合財務指標。該會計師以今年10月巴哈馬央行財務報表為依據,展開分析.

1900/1/1 0:00:00
tZERO 案例詳細復盤(下)——合并財務報表|標準共識_ZERO

tZERO于2017年12月開始以發售TZROP的方式進行公開募集資金,根據RegD第506條,證券僅被提供給「合格投資者」和根據RegS,向「美國人」以外的人進行離岸交易.

1900/1/1 0:00:00
ads