前言
新春二月,知道創宇區塊鏈安全實驗室拓寬了對區塊鏈安全信息收集總結的信息廣度,將專注于典型安全事件的視角,拔升到了對整個區塊鏈安全資訊的審視。
以下是知道創宇區塊鏈安全實驗室對二月各類型安全資訊總結的新視角,并就其暴露出的問題進行探討。
Defi安全類型事件
2月3日,跨鏈橋Wormhole被黑客攻擊,攻擊者通過提供惡意驗證程序欺騙Wormhole批準虛假簽名達到攻擊目的,損失超3.2億美元。2月3日,Defi協議KLAYSwap遭遇黑客攻擊,具體原因為外部站點使用了被惡意信息感染的SDK文件,損失約180萬美元。2月5日,http://Meter.io跨鏈協議遭到攻擊,漏洞原因為depositHandler質押處理器存在邏輯判斷缺陷,滿足了跨鏈橋合約depositETH的邏輯場景,但忽視了deposit邏輯場景存在繞過缺陷,損失約430萬美元。2月8日,以太坊上的DeFi協議superfluid遭遇黑客攻擊,黑客通過偽造“ctx”數據欺騙合約對虛假簽名進行批準達成攻擊,損失超1300萬美元。2月10日,DeFi協議DegoFinance遭到黑客攻擊,由于私鑰泄露導致流動性被耗盡,損失約1762萬美元。2月14日,TitanoFinance遭到攻擊,管理員地址疑似被盜鑄造3200Titano代幣并拋售,損失約1900萬美元。2月15日,BuildFinance項目遭遇惡意治理接管,攻擊者通過創造低閾值提案,以低于正常水平的投票惡意接管了治理權限,進而鑄造了110萬Build代幣用來耗盡BuildFinance項目的流動性,損失約110萬美元。2月23日,DeFi收益協議FlurryFinance官方發文稱,FlurryFinance出現漏洞,目前已知黑客僅利用了部署在FinanceRabbit策略上的資金,其他策略的資金仍然安全。
數據:二月份Fantom活躍地址和智能合約部署激增:3月20日,據FTM Scan的數據顯示,上個月有364,874個獨立地址加入了網絡。與去年同期相比,這一數字增長了77.69%,去年同期僅增加了4637個獨立地址。與此同時,據該基金會周四透露,該網絡的智能合約執行量同比增長了4200%。數據顯示,去年2月共有111個智能合約被部署,而今年2月為4677個。(Zycrypto)[2022/3/20 14:07:44]
信息安全類型事件
PayBito加密貨幣交易所遭受網絡攻擊,大量數據信息被盜,其中包含來自全球約10萬多名客戶的個人數據信息。知名加密媒體CoinDesk宣布已修復一個白帽黑客透露的系統漏洞,該漏洞暴露了在CoinDesk內容管理系統(CMS)中保存為草稿的文章標題,可能允許身份不明的行為者通過API從非公開信息中獲利。知名IP阿貍ALI&HISFRENSNFT在預售過程中,官網debug模式并未關閉,導致用戶能夠通過后臺代碼邏輯訪問盲盒對應的元數據以及圖片信息。
BlockFi:自二月完成3000萬美元B輪融資以來,月收入已翻番:加密貨幣借貸服務商BlockFi表示,自今年2月獲得3000萬美元B輪融資以來,該公司的月收入已翻了一番。雖然沒有透露具體數字,但BlockFi表示明年該公司有望實現5000萬美元的收入。除收益增長強勁外,該公司的客戶基礎也在擴大,目前BlockFi正著眼于在亞洲和其它地區擴大業務。(Finance Magnates)[2020/7/2]
騙局安全類型事件
BabyMuskCoin暴跌99%,1571BNB被拋出,資金已被轉移到Tornado。該項目團隊聲稱通過Telegram被騙,但Twitter和網站都已關閉,疑似RugPull。BNBChain上去中心化投資平臺Bnb42發生RugPull,部署者從未經驗證的合約中抽走了6400多枚BNB。Raptor2發生RugPull,地址0xdaa5e5692f24b0284cbd9fb6fbe2ddc78bf4d34a已經拋售Raptor2并將855枚BNB存入以太坊隱私交易平臺Tornado.cash。DollarDodge項目疑似RugPull,513枚BNB已被轉移至TornadoCash。代幣W3M開發者在發行5小時后發起RugPull,近625枚BNB被轉移至TornadoCash。BNBChain上項目ShibaTron被爆存在欺詐,為「貔貅盤」騙局。未獲取白名單的用戶僅能購買其TokenSHIBT,但無法出售。
USDC二月報告:已發行和未償付的USDC未超過托管美元余額:獨立會計事務所GrantThornton已發布USDC美元儲備的二月審計報告。報告顯示:1.截止太平洋時間2月29日23:59,已發行和未償付的USDC代幣數量為444,800,620USDC;2.同時,托管賬戶中的美元儲備為451,257,764美元;3.截至報告審計日期,已發行和未償付的USDC代幣未超過托管賬戶中所持有的美元余額。[2020/3/22]
釣魚安全類型事件
NFT項目AOTAVERSE團隊表示,北京時間15日凌晨5點,其Discord服務器群組遭到黑客攻擊,黑客在其頻道上發布了“釣魚”鏈接。目前尚未查明哪個機器人遭攻擊,因此團隊關閉整個Discord群組,以預防進一步的風險。OpenSea疑似遭到網絡釣魚攻擊,大量NFT被竊取并賣出套利。攻擊者已將攻擊所得部分NFT出售獲利后,使用以太坊隱私交易平臺Tornado.cash混幣1,100ETH,價值約290萬美元。OpenSea再次出現釣魚郵件攻擊,該NFT市場已經在社交媒體官方渠道中發出提醒。
分析:比特幣二月的活躍地址數較一月增長15.5%:Tokenview鏈上數據月報分析,今年二月主流幣種鏈上新增&活躍地址數指標較一月總體有所上升。比特幣、以太坊和以太經典占據了二月份新增和活躍地址數的前三位。其中比特幣在二月的活躍地址總數為2527.11萬,較上月增長15.5%,新增地址總數為1333.54萬,較上月增長14.86%。以太坊活躍地址總數為1367.03萬,較上月增長35.57%,新增地址數為326.4萬,較上月增長50.12%。[2020/3/6]
其他安全事件類型
去中心化衍生品交易平臺FutureSwap擁有約300,000FST獎勵儲備金的賬戶遭到入侵,攻擊者能夠在Arbitrum.上獲得訪問權限,并將可用獎勵FST轉移給自己。穩定幣發行商Tether凍結了一個持有價值超過715,000美元USDT的以太坊地址。根據Etherscan對涉及錢包的交易的標記以及分析,該地址可追溯到近一個月前在跨鏈橋Multichain上竊取300萬美元加密貨幣的黑客。DriftProtocol在Immunefi平臺發布漏洞賞金計劃,賞金最高達50萬美元。本次漏洞賞金計劃專注于檢查智能合約,防止用戶本金、收益資金或治理資金被盜竊或凍結。新美國安全中心的一份報告確認,朝鮮黑客組織LazarusGroup利用高級技術進行各種網絡犯罪攻擊,從中盜取資金和洗錢并以此獲利。Immunefi發布一份關于Polygon共識機制的漏洞報告,一位白帽黑客發現Polygon智能合約中PoS系統漏洞。印度人民黨全國主席JPNadda的推特賬號在周日被黑客攻擊,該賬號曾發推呼吁人們為烏克蘭人和俄羅斯人捐贈加密貨幣。
SpaceChain計劃將于明年二月發射第一顆立方體衛星:SpaceChain致力于打造開源的微型衛星運營系統。據悉,SpaceChain第一顆衛星將基于Qtum量子鏈網絡運行。作為SpaceChain的投資者,Qtum量子鏈打造了全球首個基于PoS機制的智能合約平臺,使SpaceChain用衛星運行Qtum量子鏈的節點的計劃能夠得以實現。目前SpaceChain項目進展順利,第一顆衛星建造已經完成。[2018/1/7]
總結
從當前區塊鏈安全形勢來看,潛在的攻擊者仍然將目光更多的投向Defi項目,同時各種區塊鏈詐騙項目與跑路項目層出不窮,知道創宇區塊鏈安全實驗室在此提醒,投資方需要做好投資前的調查準備工作,項目方也需要提高對合約安全的重視,合約審計、風控措施、應急計劃等都有必要切實落實。
來源:淘系技術 作者:金擘(渚薰) 本文為金擘(渚薰)在第十六屆D2前端技術論壇上的分享,為你講述當前業界的現狀,包括不同行業中的showcase和優秀的技術/創作平臺.
1900/1/1 0:00:0001時間/地點 時間:2022年5月31日——6月2日地點:上海新國際博覽中心 02大會簡介 開源科技OSTech強強聯手中國信息通信研究院、環球資源和Linux基金會亞太區.
1900/1/1 0:00:00據CryptoPotato消息,薩爾瓦多政府宣布,由比特幣利潤建立的獸醫醫院在周六開業。總統NayibBukele透露,每次治療只花費價值0.25美元的BTC.
1900/1/1 0:00:003月7日,波卡生態DApp平臺AstarNetwork宣布戰略輪融資投資方新增CoinbaseVentures.
1900/1/1 0:00:00來源:清元宇宙 作者:Q博士 你見過“活起來”的畫嗎?試過與畫中人物互動嗎?這些只在哈利波特的魔法世界里才會出現的場景,如今大家就能在真實世界中各種數字藝術館、科技館里體驗得到.
1900/1/1 0:00:001.法國財長:歐盟對俄羅斯的制裁領域將包括加密貨幣2.國務院國資委:主動運用區塊鏈等新技術推動財務管理轉型3.
1900/1/1 0:00:00