前言
三月以來發生的安全事件數量之多、涉及到的金額之高令人沉默,據知道創宇區塊鏈安全實驗室數據顯示:該月發生的安全事件超34起,其中跨鏈橋Ronin攻擊事件涉及金額更是足以媲美去年跨鏈橋ploynetwork攻擊事件,損失超6.2億美元,而本月安全事件涉及到的總金額更是高達7億美元。
以下是知道創宇區塊鏈安全實驗室對三月各類型安全資訊的總結,并就其暴露出的問題進行探討。
Defi安全類型事件
3月5日,BaconProtocol遭受黑客攻擊損失約958,166美元,本次攻擊利用重入漏洞,并憑借閃電貸擴大收益額。
3月16日,xDaiChain上Agave合約因為一個非信任的外部調用遭受攻擊,黑客獲得約raluni,獲利逾170萬美元,約1/3已流入Tornado。
Gauntlet被指控修改之前被拒絕的將CRV LTV調整為零的提案:金色財經報道,Gauntlet將根據Aave DAO成員的反應從其建議列表中刪除將CRV LTV設置為零的提案。該提案旨在降低Curve Finance創始人Michael Egorov的貸款風險。
Aave社區成員 Marc Zeller反對Gauntlet 建議列表中的一項提案,Zeller稱,Gauntlet試圖在其最新的風險參數更新中加入擬議的更改,而這一更改在之前的提案中已被 Aave 社區拒絕。
Gauntlet隨后駁斥了Zeller的說法,同時承認社區強烈反對將CRV LTV設置為零。隨后,該實體表示將在更新的快照中刪除任何有關CRV的建議。[2023/7/7 22:23:16]
3月16日,xDaiChain上Agave合約因為一個非信任的外部調用遭受攻擊,黑客獲得約540萬美元的利潤。
3月16日,多鏈衍生品協議DeusFinance被監控到在Fantom網絡上被黑客攻擊,黑客共計盜走20萬枚DAI和1,101.8枚ETH,總價值約300萬美元。
瑞士政府:聯邦行政機構遭受DDOS攻擊:金色財經報道,瑞士政府表示,聯邦行政機構遭受DDOS攻擊。一些網站和應用程序不可用。[2023/6/12 21:31:27]
3月21日,BNBChain和以太坊上的UmbrellaNetwork由于合約存在整型溢出問題導致獎勵池被抽取,黑客獲利70萬美元。
3月22日,跨鏈DEX聚合協議Li.Finance發推表示,攻擊者利用了Li.Finance的智能合約,約60萬美元從29個錢包中被盜,錯誤已修復并進行重新部署。
3月24日,Solana上的穩定幣項目Cashio遭遇黑客攻擊。黑客利用了協議無限鑄造漏洞,并通過繞過一個未被驗證的賬號,非法增發了20億個CASH代幣,獲利總價值約
3月24日,Solana上的穩定幣項目Cashio遭遇黑客攻擊。黑客利用了協議無限鑄造漏洞,并通過繞過一個未被驗證的賬號,非法增發了20億個CASH代幣,獲利總價值約5000萬美金。
調查:今年下半年的加密體育贊助交易數較上半年減少了一半以上:12月21日消息,據彭博社的一份調查,FTX的崩潰已威脅到加密行業對體育的贊助。FTX的倒閉使許多運動團體急需資金,并讓許多體育界玩家對任何區塊鏈合作伙伴關系都持謹慎態度。據悉,FTX破產前曾是體育贊助界的重量級公司根據咨詢公司,GlobalData數據顯示,FTX在2021年花費了近1億美元用于體育贊助,僅次于Crypto.com(1.44億美元)和Socios.com(1.32億美元)。SBF的合作伙伴包括NBA邁阿密熱火隊、加州大學伯克利分校體育系和梅賽德斯。這些團體已經暫停或取消了先前的活動。[2022/12/21 21:58:35]
3月29日,AxieInfinity側鏈Ronin發文表示驗證者節點遭入侵,17.36萬枚ETH和2550萬USDC被盜,總金額約合6.2億美元。
3月30日,去中心化期權協議Acutus的ACOWriter合約存在外部調用風險,攻擊者可以通過此漏洞進行任意外部調用。目前攻擊者利用該手法已經盜取了部分授權過該合約的用戶的資產約72.6萬美金。
CFTC專員:正在“每天”監控和監督LedgerX:金色財經報道,美國商品期貨交易委員會(CFTC)委員Kristin N.Johnson周四在倫敦舉行的加密貨幣監管會議中表示,該監管機構對FTX的美國子公司LedgerX采取了“切實措施”,正在“每天”進行監控和監督,以“監督LedgerX持有的每一美元客戶資產都可以繼續使用。”
LedgerX是CFTC和FTX US之間的“交互點”,在去年被FTX收購之前,它于2017年申請在CFTC注冊為衍生品清算所。Johnson表示,CFTC已要求LedgerX單獨維護資金,提交月度、季度和年度檢查,并通過資產負債表和經過驗證的銀行對賬單證明代表客戶持有的資產的真實性。它還要求FTX持有儲備金,包括一年的流動性儲備金,以及不得動用、質押或再投資運營資本。[2022/11/18 13:19:30]
3月31日,BasketDAO遭到攻擊,導致用戶損失約120萬美元。目前發現大部分被盜資金都被存入了TornadoCash。
USDT 7日平均交易量達到 16 個月低點:金色財經報道,據Glassnode數據,USDT 7日平均交易量 (7d MA) 剛剛達到 16 個月低點 32,322.697 USDT。[2022/7/10 2:02:35]
3月31日,去中心化借貸網絡OlaFinance遭遇黑客攻擊,損失約470萬美元。
3月31日,Fuse鏈上借貸協議VoltageFinance借貸平臺被攻擊,損失約為400萬美元。
3月31日,CastleFinance開發者發現Solana生態DeFi借貸協議JetProtocol存在重大漏洞,該漏洞可以使得攻擊者從任意賬戶中提取代幣。
騙局安全類型事件
3月10日,$DAOKing-LuckyDAO被監測到為詐騙項目,其管理員已將505枚BNB存入Tornado.cash,并事先進行了虛假的智能合約升級。
3月15日,NFT項目NFTflow發生RugPull,目前其官方社交賬號已注銷。
3月22日,NFT項目WW3Apes發生RugPull,目前已刪除其社交媒體賬號。其另一關聯項目GodZape也發生了RugPull,損失約20ETH,并已在數天前刪除其社交媒體賬號。
3月28日,DeFi項目BuccaneerFinance發生RugPull,目前其官方社交賬號已注銷,詐騙者已將841枚BNB轉移至TornadoCash混幣。
3月29日,BNBDEFI發生RugPull,DEFI代幣短時下跌68%。目前該項目已關閉其社交媒體群組,損失達255枚BNB。
3月31日,@BinanceNFT_BFT系偽造的BinanceNFTTwitter賬戶,正在推廣“貔貅盤”騙局。BinanceNFT官方Twitter賬戶,請認準@TheBinanceNFT。
網絡釣魚安全類型事件
3月7日,Solana上出現多起授權釣魚事件。攻擊者批量給用戶空投NFT,用戶通過空投NFT描述內容里的鏈接進入目標網站,連接錢包,點擊批準后該錢包里的所有原生資產都會被轉走。
3月15日,詐騙者入侵NFT項目WizardPass社群,被盜NFT包括BAYC、Doodles等。
3月18日,NFT項目RareBears官方Discord遭遇攻擊,提醒用戶不要點擊任何釣魚鏈接或隨意連接錢包,注意資產安全。
3月24日,高達元素NFT項目MekaVerse發推表示,官方Discord被黑,社區其他用戶反映,疑似有數十萬機器人的錢包已經被盜,似乎沒有真實用戶影響。
3月28日,有攻擊者冒充Cryptovoxel官方進行釣魚攻擊,誘導用戶進行授權,偷走了多個NFT然后在opensea上出售。
3月29日,智能元宇宙項目AletheaAI發推稱其Discord被黑客攻擊,目前正在評估情況。
3月29日,TheDronesNFT項目discord遭受黑客攻擊,黑客在discord中發布了一個偽造的mint鏈接,項目方發布公告愿意賠償投資者因mint帶來的損失。
3月31日,由于涉及被黑推特賬戶的廣泛網絡釣魚攻擊,至少有35個NFT被盜。包括BoredApe、MutantApe以及BoredApeKennelClubNFT,價值達90多萬美元。
其他安全事件類型
3月4日,在TreasureDAO代碼漏洞導致其NFT市場100多個NFT被盜數小時后,開發人員證實黑客已開始歸還被盜的“SmolBrains”和其他NFT。
3月23日,主要加密投資公司DeFianceCapital的創始人“Arthur_0x”的一個熱錢包遭到黑客攻擊,損失超過160萬美元的非同質化代幣(NFT)和加密貨幣。
3月25日,LidoDAO已銷毀DeFianceCapital創始人價值1330萬美元被盜LidoToken,并將它們鑄造到由DeFianceCapital控制的新錢包中。
3月28日,谷歌研究人員發現有2個朝鮮黑客組織利用了Chrome瀏覽器中的一個遠程代碼執行0day漏洞超過1月,用于攻擊新聞媒體、IT公司、加密貨幣和金融科技機構。
3月31日,Tezos開發團隊NomadicLabs今日凌晨在推特上表示,已發布TezosOctez套件的新版本v12.1,修復了Ithaca2Baker軟件中可能導致崩潰的漏洞。
總結
從Defi安全形勢來看,重入漏洞和外部危險調用成為常客,Solana生態也被黑客覬覦,當然重中之重依然是跨鏈橋安全問題。知道創宇區塊鏈安全實驗室在此提醒,對合約安全有必要做到常規審計和復合審計,保障合約免受其他攻擊影響,同時高度重視授權問題,對于授權要有明確的時間限制。
從網絡釣魚以及騙局跑路頻發來看,黑客和騙子們對于區塊鏈用戶更加青睞,對此用戶需要提示自身安全意識,做到拒絕陌生鏈接以及不合理請求,不可以盲目信服他人,這樣才能保障自身財產安全。
Tags:NFTANCNCENANMANEKI Vault (NFTX)Goldyearn.financehummingbirdfinanceVira-Lata Finance
Mar.2022,VincyDataSource:FootprintAnalytics-GameFiDatabyChainGameFi的熱度在持續發酵著,涌現許多公鏈和游戲項目.
1900/1/1 0:00:00前言 CF代幣合約被發現存在漏洞,它允許任何人轉移他人的CF余額。到目前為止,損失約為190萬美元,而pancakeswap上CF/USDT交易對已經受到影響.
1900/1/1 0:00:00根據花旗銀行今年3月份的估算,到2030年,元宇宙的潛在市場規模在8-13萬億美元之間,元宇宙用戶總數將達到50億.
1900/1/1 0:00:00BitKeep錢包宣布與KuCoin社區鏈建立合作伙伴關系,BitKeep錢包現已支持KuCoin主鏈上線。在安裝BitKeep最新版本V7.0.1,用戶便可體驗KuCoin主鏈生態.
1900/1/1 0:00:00撰文:楊樹 鏈上世界里,巨鯨地址的每一次大額轉賬,都可能導致二級市場的腥風血雨;持倉大戶背后抽絲剝繭的資金網絡,也往往能夠挖掘出早期的財富密碼.
1900/1/1 0:00:002021年1月14日21:00,由EOS網絡基金會發起的非正式柚談002期開播!本期我們邀請到了邀請到了EOSNationCEODanielKeyes一起聊聊EOS生態二次眾籌平臺Pomelo以.
1900/1/1 0:00:00