主流交易所和機構在網絡安全防護上無疑都投入了大量資金和人力,DilationEffect無法得知這些機構內部的安全水平和實施細節,但出于好奇,我們想嘗試通過公開信息來對這些機構錢包地址做簡單分析,見微知著,從普通用戶角度來考量這些地址是否存在潛在安全風險,以及潛在風險敞口有多大。
本次快閃點評的數據全部來源于Etherscan、Debank等公開服務。
1、分析對象選擇
查看Etherscan的Top1000Accounts,挑出其中打了標簽的機構地址。
2、分析維度選取
由于不了解這些交易所和機構生成和管理錢包的技術細節,該如何對地址的安全性做分析?DilationEffect這次選取的維度是分析這些地址的合約授權情況。
因為地址被惡意合約騙取授權或者授權過的合約存在漏洞而導致被盜幣是很常見的攻擊。限制授權額度、定期清理授權已經成為最佳安全實踐。那么這些大型交易所的地址做的如何呢,我們隨機挑選幾個地址來做分析。
幣安正在為現貨錢包中持有KNCL、ANTOLD、XDATA的用戶進行舊代幣轉換:8月21日消息,幣安公告稱,正在為現貨錢包中持有余額的符合條件的用戶進行舊代幣轉換,這些是之前經過代幣交換、重新計劃或合并事件的舊代幣、它們不再可在幣安上進行交易。符合轉換資格的舊代幣為KNCL、ANTOLD、XDATA,將按照1:1轉換成KNC、ANT、DATA。這些舊代幣將不再提供充提服務,轉換將于北京時間9月1日07:59完成。[2023/8/21 18:12:49]
案例一
地址:
Binance8(0xF977814e90dA44bFA03b6295A0616a897441aceC)
這是Binance余額最大的錢包地址,ETH鏈為100億美金,其他鏈加起來一共161億美金。部分資產截圖如下:
Hunt Town聯創:幣安Bicasso產品竊取我們在BNB Chain黑客松上的創意:3月2日消息,針對幣安推出可將創意轉化為NFT的AI產品Bicasso,Web3構建者公會項目Hunt Town聯合創始人project7及其團隊成員ggoma發推文稱,我從來沒有想過幣安會復制我在BNB Chain黑客松上提供的服務。幣安竊取我們項目的故事,我們在曾在BNB Chain黑客松上獲得了第一名。
根據project7去年12月發布的推文,Hunt Town在2022年12月17日至19日舉行的BNB Chain Innovation Hackathon 中獲得了第一名。其還在同日的推文中表示,我在想一些新的東西可以與Dixel Club和Mint Club結合,但我認為將OpenAI應用到NFT工具中會非常有趣,所以我連夜制作的Chatcasso項目,只需輸入文字,AI就會生成一幅畫。這是一個可以繪制圖像、發布收藏甚至創建鑄幣界面的工具。此條推文附有其在該黑客松活動中的講解視頻。[2023/3/2 12:38:38]
查看此地址在ETH鏈的合約授權情況,發現提示32億美金存在風險。當然這里并不是說一定存在確定性安全風險,這只是一種潛在風險敞口的可能性描述。
動態 | 幣安銷毀162余萬枚BNB:幣安宣布在第六次代幣銷毀中,共銷毀了1623818枚BNB,價值約940萬美元。BNB現報5.83美元,24h跌幅1.96%。[2019/1/16]
那么我們具體來看看此地址是如何做授權的,比如什么幣種授權給了什么合約,授權額度如何。以下摘錄部分查詢結果。
這時我們會發現一個奇怪的現象,就是這個地址上有的幣種限制了授權額度,有的幣種卻直接無限制,授權額度規則看起來并不統一。我們特別關注到BUSD、Matic、SHIB、SAND這幾個余額較大的幣種,地址余額分別為19億美金、4.6億美金、2.6億美金、1.4億美金,相關授權記錄如下:
動態 | 幣安建立教育信息銀行:據Cointelegraph消息,幣安學院推出了教育信息銀行,包含了近500篇文章,涵蓋的主題包括區塊鏈、證券和經濟。幣安首席增長官Ted Lin表示,希望能以此減少“錯誤”和“誤導”的信息。[2018/12/12]
這里存在幾個明顯的問題:
一是對合約的授權沒有定期清理。比如針對BUSD的合約授權,兩年多過去了都沒做過清理,要么沒關注到要么覺得沒必要。這說明Binance在內部安全管理上缺少對這塊的系統覆蓋。也許有人會說,已經分析過相關授權合約發現這些合約能做的操作有限,相對安全。但我們想說的是,這里首先并不是單純的技術問題,而更多是安全管理的問題。即Binance在這里該如何全面系統的去管理第三方合約帶來的風險,我們認為可以做的更嚴格深入。其實如果仔細看,你會發現Aave:LendingPoolV2是個可升級的代理合約,假如Aave合約被攻擊,這里就是19億美金的損失。
幣安上市Bytecoin(BCN):據幣安最新公告,幣安現已上線Bytecoin(BCN),并開通BCN/BNB、BCN/BTC、BCN/ETH交易對。[2018/5/8]
二是大量的幣種授權額度無限制。一旦發生相應合約被攻擊的極端情況,如果限制了授權額度會相應的降低風險。這同樣暴露出Binance在內部安全管理上缺少對這塊的系統覆蓋。當然你會說這都是極端情況,但是對Crypto行業來說很多小概率事情歷史上就發生了。我們需要提高風險敏感度,對風險要保持極度的厭惡是非常必要的。
三是幣種授權規則不統一,有些幣種限制了額度,有些完全沒限制額度,動作不統一。這說明Binance內部安全管理操作不明確,或者內部團隊沒有做好分工配合。
另外我們也很好奇,資產余額規模如此巨大的地址,為何要頻繁參與Defi合約的操作呢?Binance是否可以做出更細粒度的地址規劃和隔離設計呢?
案例二
地址:
Kucoin6(0xD6216fC19DB775Df9774a6E33526131dA7D19a2c)
這是Kucoin交易所的地址,其ETH鏈上有17億美金,其他鏈加起來19億美金。此地址資產截圖如下:
查看此地址在ETH鏈的合約授權情況,發現提示11億美金存在風險。同樣的,這并不是指一定存在安全風險,而只是一種潛在風險敞口的可能性描述。
那么具體來看看Kucoin這個地址的授權情況。
哇!我們又發現了一些有意思的東西。
1、此地址的APE幣種在2022-04-02授權給了Multichain的跨鏈Router合約,大家應該知道前幾天Multichain出現了不可抗力因素的事件,但Kucoin并沒有在第一時間取消對Multichain合約的授權。這體現出Kucoin在風險應急響應上還存在改進空間。
2、此地址的大金額幣種USDT、USDC、KCS等全部都授權給了名為Bridge的合約,且授權額度完全無限制。簡單分析后發現Bridge是KuCoin社區鏈KCC的跨鏈橋合約,但在KCC的官網上查看搜索,并沒有發現相關的安全審計報告,這不禁又讓人心一慌。大家還記得BNBChain的200萬枚BNB攻擊事件嗎?
案例三
地址:
JumpTrading(0xf584F8728B874a6a5c7A8d4d387C9aae9172D621)
這是機構JumpTrading的地址,其ETH鏈上有1.4億美金,其他鏈加起來1.5億美金。此地址資產截圖如下:
查看此地址在ETH鏈的合約授權情況,發現提示2500萬美金存在風險。同樣的,這并不是指一定存在安全風險,而只是一種潛在風險敞口的可能性描述。
那么具體來看看JumpTrading這個地址的授權情況。
可以發現此地址上幣種的授權不多,而且絕大部分的授權都做了額度限制,總體上管理得還不錯。
但是USDC幣種在2021-02-04授權給了Curve合約,未設置限額,且一直未取消。這一點需要做出提醒,如果不需要對應的合約操作,建議立即取消對此合約的授權。
總結
這次的快閃點評到這里就結束了。DilationEffect隨機抽取了幾個交易所和機構地址做分析,從結果來看,這些機構在合約授權方面做得并不是很完美,希望我們的分析能給相關機構提供參考。沒有抽取到地址的交易所和機構,也可以參考上文中的分析過程來檢查是否存在類似問題。
Tags:ETHUSDKucoinETH錢包地址ETH挖礦app下載Etherael指什么寓意USD幣USD價格kucoin是什么平臺kucoinpro是什么kucoinpro介紹
過去一年,香港在數字資產監管方面有不少重大進展。2022年10月,香港政府發布政策宣言,表明支持數字資產并將從各方面促進行業發展.
1900/1/1 0:00:00本周對于鏈上游戲來說是意義重大的一周。ERC6551這一新標準的問世將從根本上改變NFT,以及NFT與游戲互動的方式。下面我來說說該標準可能為鏈上游戲帶來的若干新用例.
1900/1/1 0:00:00加密貨幣行業非常重大的利好來了!據路透社12月3日報道,金融數據提供商標準普爾全球公司(S&PGlobalInc)的子公司.
1900/1/1 0:00:00本期看點: 1.坎昆升級下半年將與BTC減半共振2.WorldCoin火熱利好OP3.加密投資的反直覺經驗 01重要新聞 1.Tether計劃用15%已實現利潤購買比特幣2.
1900/1/1 0:00:00前天在AAVE上的操作判斷有點小失誤,因為那天在84美金減倉了一點,想等著回調的時候在低一點的價格買回來。然而這幾天AAVE價格卻又連續漲了兩波,最高去到了將近95美金。 原因就是V2的發布.
1900/1/1 0:00:00刷推特、看研報累不累?脫水大字報幫你篩選和梳理每日重要市場觀點和研報。該內容由幾位交易員和分析師志愿者利用業余時間完成,請大家關注點贊給予鼓勵,歡迎留言互動,申請入群一起交流.
1900/1/1 0:00:00