比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Gate.io > Info

安全月報 | 10月共發生安全事件10起,DeFi借貸平臺成黑客洗錢新選擇_EOS

Author:

Time:1900/1/1 0:00:00

據PeckShield態勢感知平臺數據顯示,過去一個月,整個區塊鏈生態共發生10起較為突出的安全事件,危害程度評級為「中級」,受損金額數千萬元,涉及數字錢包3起、DApp2起、智能合約1起以及資金盤跑路、釣魚詐騙等等。

數字錢包

10月份共發生3起錢包安全事件,其中包含2起錢包私鑰被盜。

1)上海某投資機構冷錢包私鑰被盜,造成的損失達數千萬元;

2)去中心化托管平臺Payfair官方發布聲明稱,由于黑客攻擊,平臺冷錢包的私鑰被破解;

3)網頁版加密貨幣錢包Safuwallet遭到黑客攻擊,黑客通過注入惡意代碼竊取了大量資金。

PeckShield點評:數字錢包作為管理私鑰的工具,是離加密資產最近的地方。雖然冷錢包是一種脫離網絡連接的離線錢包,但也存在被物理攻擊和被盜的風險,而像網頁錢包等熱錢包,用戶也要謹防網絡釣魚,惡意代碼注入等攻擊方式。

區塊鏈創新人才培養基地項目在武漢大學國家網絡安全學院正式啟動:2021年7月5日,“武漢大學×螞蟻鏈 區塊鏈創新人才培養基地”項目在武漢市東西湖區武漢大學國家網絡安全學院正式啟動,該項目由武漢大學國家網絡安全學院牽頭,螞蟻鏈提供課程和實踐支持。雙方將基于自身在技術創新和學術研究上的獨特優勢,通過區塊鏈課程體系建設、技能培訓、人才認證等形式,共同推進產教融合,培養優秀的區塊鏈人才。[2021/7/6 0:30:08]

DApp?生態

10月份共發生2起DApp安全事件,都發生在EOS生態內。

EOS游戲BitDice遭受假EOS攻擊,損失4千EOS;SKReos游戲遭受交易memo攻擊,損失6千EOS。其中SKReos之前已被多次報道遭受交易阻塞和隨機數攻擊。

具體來說,假EOS攻擊是被攻擊合約在接收到玩家投入的EOS時,沒有驗證是官方eosio.token合約簽發的,玩家可以自己創建同名為EOS的代幣,進而觸發被攻擊合約的transfer函數,獲得真正的EOS回報。而交易memo攻擊是指黑客通過精心構造投注交易的memo,導致游戲方服務器解析異常,從而持續中獎或異常大額退款。

幣記副總裁:專業、合規、安全是數字資產衍生品交易的三個重要指標:據報道,幣記副總裁Josephine在幣記中國行·北京站春意盎然,合你有約活動上發表演講,她表示作為數字資產衍生品領域的創業者,專業、合規、安全是三項基本原則也是重要指標,專業的產品和服務,合規經營,安全的交易和資金風控,尤為重要。幣記Bitget圍繞這三點在兩年多的發展中,不斷突破自己,截至目前,其合約交易量排名穩居前列。[2021/3/28 19:24:13]

PeckShield點評:以上兩款EOS游戲遭受的攻擊都是比較常見的,DApp開發者應在合約上線前做好安全測試,防御已知的攻擊方式,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。

智能合約

10月份共發生1起智能合約安全事件,相關漏洞導致其成為第一個進行硬分叉的區塊鏈游戲。

騰訊安全威脅數據:8月份挖礦木馬僵尸網絡表現活躍:9月4日,騰訊安全威脅情報中心發文稱,數據顯示,2020年8月惡意病家族活躍情況有上升趨勢,其中挖礦木馬、僵尸網絡、遠控木馬表現活躍。8月份,挖礦木馬針對Linux系統的攻擊依然嚴重。月初借助Muhstik僵尸網絡傳播的門羅幣挖礦木馬感染數千臺Linux服務器,導致挖礦木馬傳播有上漲情況;8月末,新型挖礦木馬家族MrbMiner通過SQL Server服務器弱口令爆破入侵,該木馬會在Windows系統安裝后門賬戶以便再次入侵,并且會監測任務管理器進程,當用戶啟動“任務管理器”進程查看系統時,挖礦進程會立刻退出,并刪除相關文件,具有很強的反檢測能力。[2020/9/4]

10月14日,CheezeWizards在以太坊主網上線。不到24小時內,玩家@samczsun向官方反映,游戲合約存在一個嚴重的漏洞,使用該漏洞可以讓玩家處于不敗之地。隨后CheezeWizards決定采用分叉的解決方案來保護用戶的權益。官方之后修復了此漏洞并部署了新的智能合約,同時彌補了用戶遭受的損失。

聲音 | 白帽黑客:幣安熱錢包私鑰暫告安全 不排除有二次影響:今天下午2時許,某不愿透露姓名的“白帽黑客”就幣安被盜事件表示:1、攻擊手法來看一定是高級黑客的入侵手法,入侵已經進入系統內部,但最終沒拿到私鑰,也就是說目前來看熱錢包的私鑰是安全的。2、高級黑客懂得潛伏,并在合適時機發起特殊轉賬到攻擊者控制的一批比特幣地址,這筆轉賬沒觸發常規風控,但還是被及時發現,并被及時止損。3、由于是高級黑客入侵(也就是業內經常提的APT),幣安除了查出被盜幣的最核心問題之外,其他相關的都會立即進行全面的安全排查,包括用戶API密鑰、2FA代碼的修改,但這次被黑的根本原因不是這個,不排除之后會因為這些受到二次影響。(鏈得得)[2019/5/8]

如下圖,這一漏洞主要發生在智能合約的resolveTimedOutDuel(uint256,uint256)方法中。

作為一款格斗游戲,CheezeWizards允許玩家發起一個“單邊揭示“的交易,當一位玩家已經揭示了招式,另一位玩家一直不揭示招式直到時間截止(90分鐘)時,正常玩家可以調用resolveTimedOutDuel()方法,以此來奪走不揭示招式玩家的能量。而問題的關鍵在于誰先調用并如何調用該方法。

玩家正常調用和惡意調用的例子如下。

正常調用:resolveTimedOutDuel(WIZARD-A,WIZARD-B)

惡意調用:resolveTimedOutDuel(WIZARD-A,WIZARD-A)

由于合約開發者默認為傳入的兩個wizardid不同,所以沒有進行相關效驗,而該方法是公開的,任何玩家都可以設置wizardid,一個懷有惡意的玩家,通過傳入相同的wizardid以此來凍結誠實玩家的能量。

修復此漏洞的方法很簡單,只需要在方法體內加上如下判斷。

PeckShield點評:智能合約開發者在實現相關方法時,要特別注意公開接口的相關參數,應考慮各種異常情況,做好防御限制。

跑路事件

10月份,經媒體報道多起資金盤項目涉及傳銷和詐騙,例如被立案調查的趣步,暫停維護的ICC等。

PeckShield旗下的CoinHolmes推出的可視化的數字資產追蹤服務也一直監控著跑路和被盜資產的異動情況。

其中CoinHolmes監測到Cryptopia部分被盜資產流入了Uniswap去中心化交易所和知名DeFi項目Compound。資產流向示意圖如下:

鑒于資金盤跑路詐騙事件頻發,CoinHolmes為廣大用戶提供了爆料入口,用戶可以通過提交關聯鏈上地址,實時查詢數字資產流向情況。

PeckShield點評:除了傳統中心化交易所,黑客也在不斷尋求新的洗錢方式,例如此次黑客轉移資金至Compound,主要目的是利用DeFi借貸平臺進行混淆資金洗錢,同時不排除“理財生息”的可能。除DEX之外,當前有著較好流通性的DeFi借貸平臺也成了黑客洗錢的新選擇。

釣魚攻擊等其他類安全事件

除上述之外,10月份還有一些安全事件同樣值得警惕:

1)Telegram搬磚套利騙局八天內詐騙金額高達750枚ETH;

2)MEET.ONE提醒EOS用戶警惕DApp詐騙釣魚。

PeckShield點評:因用戶安全意識欠缺且操作規范性造成的各類安全隱患一直層出不窮,釣魚攻擊、搬磚套利等各類事件就是典型。在此提醒,參與數字資產投資的用戶應謹慎保管各類私密信息,任何小的疏忽都可能造成不可挽回的損失。

Tags:EOSWIZWIZARDELDEOS原力WizardsWIZARD價格Endless Battlefield

Gate.io
評論:加密貨幣超級大國競爭,中國已領先一步_LIB

這可能是2019年最值錢的講話。2019年10月25日,習主席在中央局第十八次集體學習上發表講話后不久,比特幣等加密貨幣應聲暴漲。區塊鏈技術的集成應用在新的技術革新和產業變革中起著重要作用.

1900/1/1 0:00:00
解讀 | 物聯網+區塊鏈系列:當前的局限性在哪里?_SDT

依托區塊鏈技術,物聯網設備能擁有更多自主權去完成獨立決策,通過協作來分配工作量和維護工作,并通過本地化決策自由交易資產和資源。我們終于能夠迎來只在科幻小說里才看到的可自主進化的智能自治網絡.

1900/1/1 0:00:00
土耳其總統:將于2020年完成對央行數字貨幣的測試_區塊鏈

據Cointelegraph報道,土耳其總統埃爾多安指示該國將于2020年完成對央行數字貨幣數字里拉的測試.

1900/1/1 0:00:00
Top 10 DeFi 大戶的鏈上人生_DAO

作者:DDexBowen 來源:橙皮書 對于很多人來說,誰在持續的使用DeFi產品,以及用這些產品在做什么一直是個問號。今天推薦的這篇文章,可能會解決一些人心中的疑問.

1900/1/1 0:00:00
希臘前財長:扎克伯格的Libra夢破滅是好事,這種設計可由IMF來實現_BOO

本文作者希臘前財政部長亞尼斯·瓦魯法基斯是MeRA25黨的領導人,雅典大學經濟學教授。天秤座協會正在四分五裂.

1900/1/1 0:00:00
深度 | 如何進行資產跨鏈?_BTC

來源:微信公眾號?ChainX社區原標題:《淺談資產跨鏈》資產交換是加密世界的第一需求。也是行業發展的源動力。隨著區塊鏈浪潮席卷全球,持續影響人類社會商業文明.

1900/1/1 0:00:00
ads