比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 火必 > Info

黑客攻擊頻頻 Web3的安全在哪里?_區塊鏈

Author:

Time:1900/1/1 0:00:00

今年以來,黑客攻擊事件頻繁,僅10月20日到10月25日就發生了5余起安全事件,這還是除去各類的釣魚網站、虛假賬戶以及項目方跑路等安全事件。那么,今年哪些板塊和生態黑客攻擊事件最為頻繁?最近加密領域又有哪些安全事件值得注意?這些安全事件折射出加密市場有哪些亟需彌補的短板?未來Web3將朝著哪些方向發展?作為用戶,我們又能做些什么來保證我們的資產安全呢?本文將就這些問題進行探討。

加密世界愁云慘淡,下半年黑客攻擊異常猖獗

今年毫無疑問是加密市場的熊市之年,不少散戶和項目方本就因幣價下跌而損失慘重,可“屋漏偏又逢陰雨”,整個加密市場又不斷遭受黑客“洗劫”。到了今年下半年,黑客攻擊更是異常猖獗,下面就將今年主要黑客攻擊事件進行匯總梳理。

PeckShieldAlert:截至2022年5月1日,DeFi黑客攻擊損失達15.7億美元:5月2日消息,PeckShieldAlert發推稱,截至2022年5月1日,黑客已從DeFi應用中盜取了15.7億美元,已超過2021年全年黑客盜取的15.5億美元。此前消息,DeFi平臺 Rari Capital 和 Fei Protocol遭黑客攻擊,損失超過8000萬美元。[2022/5/2 2:44:42]

據派盾數據統計,2022年上半年黑客攻擊總共加密市場總損失達11.3599億美元,其中大約53%的攻擊是利用合約漏洞,大約26.6%的攻擊涉及閃電貸。從黑客攻擊領域看,大約71%的攻擊發生在DeFi領域,受多方面因素影響,DeFi市場TVL從1月初的2760億美元下降到6月底的800億美元,下降了71%。

持有69370枚BTC的錢包成為黑客攻擊對象:金色財經報道,目前一個持有69370枚比特幣的錢包成為了眾多黑客的攻擊對象,價值7.14億美元。網絡安全公司Hudson Rock首席技術官Alon Gal表示,他注意到該錢包已成為熱門黑客網站RaidForums上的熱門話題。Gal稱,從世界各地的受害者那里竊取比特幣是網絡犯罪分子的共同目標。如果網絡犯罪分子設法獲得了錢包但無法破解密碼,可能會將其出售給擁有大量GPU能力的人。[2020/9/12]

進入到今年三季度,黑客事件更是頻發。從攻擊類型看,加密市場總共發生98起退出騙局,共計損失5619萬美元,發生23起閃電貸攻擊,共計損失1737萬美元,發生50起其他攻擊事件,共計損失4.3億美元。從生態系統上看,BNBChain生態黑客安全事件最多,共發生105起,其次是以太坊生態,共發生25起,黑客攻擊造成生態損失最大的是Multichain,共發生6起事件,共計損失3.53億美元。從時間上看,7月發生59起安全事件,8月發生56起安全事件,9月發生53起安全事件。十月也是多事之秋,僅10月20日到10月25日就發生了5余起,這還是除去各類的釣魚網站、虛假賬戶以及項目方跑路等安全事件,以下是近期相對典型的安全事件:

動態 | GitHub遭黑客攻擊:竊取數百源碼并勒索比特幣:據IT之家消息,日前,一名黑客入侵GitHub 392個代碼存儲庫,刪除所有源代碼和最近提交的內容,并留下支持0.1比特幣(約人民幣3838元)的贖金票據。黑客聲稱所有源代碼都已經下載并備份在他們的一臺服務器上,如果十天內受害者未支付贖金,他們就將公開代碼。 根據GitHub上的搜索數據顯示,一共有392名用戶受到攻擊。對此,GitHub在一份聲明中回應:“目前,我們正在與受影響的用戶聯系,以保護和恢復他們的帳戶。”[2019/5/5]

10月20日,以太坊鬧鐘服務漏洞被利用,導致約26萬美元被黑客盜取。

10月23日,Optimism生態投資項目Layer2DAO遭遇黑客攻擊,黑客通過獲取Layer2DAO的多重簽名權限盜走約4995萬枚L2DAOToken并將部分拋售,使得L2DAO價格一度下跌約90%。

分析 | 2月僅發生6起黑客攻擊事件但209萬EOS偷跑引行業巨震:據PeckShield態勢感知平臺03月01日數據顯示,過去一個月,EOS公鏈共計發生6起競猜類游戲遭黑客攻擊事件,開發者共計損失28,841.17個EOS。較之上月,2月份發生的黑客攻擊事件明顯變少,其中競猜類游戲EOSPlaystation因假轉賬通知問題,一次損失了17,386個EOS,111alpha1111黑客團伙作案2次共計獲利8,546個EOS。就DApp安全現狀而言,DAppShield安全盾風控平臺監測中的黑名單賬戶活躍度明顯降低,包括新增攻擊合約部署和異常獲利等等,這和競猜類DApp整體活躍度及流水下滑有直接關系。需要重點關注的是,2月份發生了曾被ECAF凍結的gm3dcnqgenes賬戶攜209萬EOS偷跑事件,截止目前,黑客已經向交易所轉入了39.94萬個EOS,價值近千萬元。該事件暴露出EOS超級節點黑名單管控,贓款流進交易所應急響應等一系列社區治理低效問題,引發行業廣泛討論。[2019/3/1]

10月24日,SBF發推稱一些用戶在虛假網站上注冊交易,并泄露了自己的FTXAPI密鑰。

360安全團隊發現某種以太坊ERC-20智能合約存在漏洞,隨時可能受到黑客攻擊:昨晚360安全團隊發現某種以太坊ERC-20智能合約存在漏洞,隨時可能受到黑客攻擊。在發現漏洞不久,360安全團隊通過自研的監控平臺發現有人欲通過智能合約的批量轉賬方式無限生成代幣,經過與相關方的及時溝通現漏洞已修復,也提醒投資人投資有風險,應對投資標的保持清醒認知。360作為全球最大互聯網安全企業,致力于提供區塊鏈相關安全解決方案,為區塊鏈行業客戶及互聯網用戶提供安全保障。[2018/5/19]

10月24日,QuickSwap因閃電貸攻擊損失22萬美元。

10月25日,Web3音樂項目Melody合約受到黑客攻擊,代幣SNS被盜。

Web3安全該如何保障,聽一聽行業大V的建議

在Web2向Web3的發展過程中,區塊鏈帶來了諸多好處,比如公開透明、自己掌控資產和數據等;但是,合約代碼開源、鏈上數據不可篡改以及權力下放等似乎又給了黑客可乘之機。那么該如何看待區塊鏈技術這把雙刃劍?未來Web3的安全問題又該如何解決呢?筆者整理了部分行業KOL的觀點,供讀者參考。

Polygon首席安全官MuditGupta認為,完美的代碼和密碼學是不夠的,希望Web3公司聘請傳統安全專家來結束容易預防的黑客攻擊。最近發生的幾起加密攻擊最終是Web2安全漏洞的結果,例如私鑰管理和網絡釣魚攻擊以獲取登錄信息,而不是設計不良的區塊鏈技術;在不采用標準Web2網絡安全實踐的情況下獲得經過認證的智能合約安全審計并不足以保護協議和用戶的錢包不被攻擊。我一直建議所有大公司至少聘請一位真正重視密鑰管理的專門安全人員。

Beosin安全團隊子玉表示,一定要對運維等內部人員做好安全培訓,因為人其實是安全環節里最充滿可變性和不穩定性的一個環節;前陣子有一個跨鏈橋遭受了攻擊,當時大家都以為是私鑰被盜/泄露了,結果后來發現是社工釣魚。團隊中的一個工程師想找工作,隨后收到了一個高薪offer,當他打開offer文檔時,電腦就被入侵了,導致了數據泄露。

BAICapital合伙人Will表示:這個行業強調codeislaw,立法和執法都是沒有的。之前的Web3用戶以程序員為主,大家需要對自己完全負責。現在用戶圈層逐漸擴大到了小白,這類用戶是帶著傳統移動端時代對于應用的盲性/體驗上的慣性來到Web3的。所以我覺得安全問題更應該是面向C端解決的,在開發者端、網站端和項目端也需要有安全對策。

安全公司TrailofBits前顧問、數字支付公司安全工程師BobbyTonic認為,對于Web3公司來說,最重要的是了解系統技術的復雜性以及確保其應用程序設計的正確性。對于Web3組織而言,不能保證代碼的復雜性和正確性會產生災難性的后果,因為攻擊者可以隨時查看其系統和應用程序的源代碼。因此,Web3將他們開發的應用程序提交給第三方安全研究公司進行審查已經成為了一種共識:即向用戶承諾該應用已經通過了安全測試,可以放心使用。

給用戶的一些小建議

在Web3世界,權力下放到用戶手中,要想在Web3世界中暢游,安全意識是必不可少的。筆者在此給出一些安全指南,希望可以給剛進入行業的小白一些幫助。

在錢包的使用方面:1、郵箱密碼要至少12位以上,并且開啟二步驗證;2、不要告訴任何人你的任何數字貨幣信息;3、使用硬件錢包管理賬戶;4、注意使用chrome插件;5、使用VPN保護你的連接免受窺探者的侵害;6、使用2FA;7、把日常用錢包和主要錢包分開;8、經常換錢包;9、結合使用冷熱錢包。

另外,用戶也要持續保持防范意識,謹防假網站釣魚、電信詐騙、跑路風險等詐騙類型。對所參與項目的最新進展可以多加關注,日常刷刷官方通告渠道或社區,一旦有技術升級、產品更新、服務暫停、漏洞預警或事故披露,也能第一時間獲悉,并行動起來保護資產。

作者:比推AsherZhang

Tags:DAO區塊鏈以太坊DAO幣DAO價格區塊鏈工程專業學什么區塊鏈存證怎么弄區塊鏈技術發展現狀和趨勢以太坊幣是什么幣

火必
治理失效:也許爭論POW、POS誰更有效,本質上就是錯的_POW

治理一直是區塊鏈項目很重要的組成部分,比如最近召開的杭州區塊鏈峰會上面,很多大佬就從各方面談到了治理的問題。其實對于治理,目前行業內并沒有一個明確的概念上的定義.

1900/1/1 0:00:00
全球經濟動蕩,路在何方?_區塊鏈

這幾天金融圈討論得最多的話題就是港股了。港股之所以被熱議,不僅僅是因為其在經濟和金融方面的特殊地位,而是在當今的世界格局下它在上的某種特殊地位.

1900/1/1 0:00:00
DeFi協議是全球公共物品,以太坊是協議盆地_ETH

在貨幣金融領域,以太坊是全球公共物品(GlobalPublicGoods)的平臺。將諸多協議的關系描述為協議池,不同的協議根據密度不同,會在協議池中占據不同的深度.

1900/1/1 0:00:00
SEC起訴幣安/Coinbase后 BTC將是唯一安全的加密貨幣_SEC

作者:比推BitpushNewsLincolnMurr,MaryLiu美國證券交易委員會突然起訴Coinbase和幣安引起軒然大波,可能會為未來十年及以后的加密行業樹立先例,并最終提供監管指導.

1900/1/1 0:00:00
2021年加密貨幣和區塊鏈的前景如何?20名專家如是說_比特幣

我們在2020年經歷了這一切之后,對未來一年的任何預測都很可能是一場蒙眼游戲。與此同時,我確信人類要從過去的失誤中吸取很多教訓,并通過改正錯誤和缺點而向前邁進。我們一直都是這么做的.

1900/1/1 0:00:00
隨著開采1BTC 的成本飆升至1.93 萬美元,風暴為比特幣礦工醞釀_比特幣

數據顯示,比特幣的開采成本現已飆升至1.93萬美元,這可能會給礦工帶來厄運。比特幣難度回歸模型顯示現在的生產成本為1.93萬美元根據Glassnode的最新每周報告,由于哈希率和難以創下歷史新高.

1900/1/1 0:00:00
ads