據成都鏈安安全輿情監控數據顯示:2021年5月,據不完全統計,整個區塊鏈生態發生的典型安全事件超32起,整體安全風險評級為。本月,盡管其余方面的典型安全事件有所緩和,但成為典型安全事件頻發的“重災區”,需高度警惕;幣安智能鏈首當其沖,成為黑客發動閃電貸攻擊的“主戰場”。多起BSC鏈上項目在5月集中“暴雷”,業界稱為“黑色5月”,而這也是DeFi歷史上當前所遭受的攻擊頻次最高、損失最大的一個月。據初步統計,所造成的經濟損失約達3億美元。典型安全事件的頻頻發生,也直接引發了多種虛擬資產幣價閃崩。這個5月,對于投資者、項目方,乃至整個DeFi生態來說,都是空前“灰暗”的一個月。
以下為本月安全月報的詳細事項。交易所方面,共發生『1』起典型安全事件
成都鏈安:Goldfinch項目的SeniorPool合約遭受攻擊,項目方累計損失超54萬美元:據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,Goldfinch項目的SeniorPool合約遭受攻擊,攻擊者累計獲利28523個USDC,項目方累計損失541158個USDC。經成都鏈安技術團隊分析,本次攻擊原因是攻擊者可以利用Curve的FIDU-USDC池子獲取FIDU代幣,來獲取SeniorPool合約抵押USDC代幣的紅利。目前Curve中FIDU兌換USDC為1:1.03, 而在SeniorPool中的比例為1:1.07,這就產生了套利空間。[2022/6/28 1:36:11]
01Hotbit交易所遭到攻擊者攻擊,導致一些基本服務癱瘓,Hotbit團隊將關閉所有服務7天以上,以進行檢查和恢復。DeFi方面,共發生『14』起典型安全事件
015月2日,DeFi項目Spartan遭遇閃電貸攻擊,導致3,000萬美元損失。025月7日,ValueDeFi被黑客攻擊,IRONFinance的部分池和產品受到攻擊,導致STEELLP代幣可能耗盡。03DeFi收益聚合器RariCapital遭到黑客攻擊,導致價值超過1471萬美元的ETH損失。04DeFi協議xToken遭遇閃電貸攻擊,導致2450萬美元的損失。055月16日,bEarnFi遭到攻擊,導致近1100萬美元的損失。065月19日,BSC最大借貸平臺VENUS發生大額清算。目前給Venus平臺造成了1億多美元的壞賬。075月20日,DeFi收益聚合器PancakeBunny遭到閃電貸攻擊,損失約4500萬美元的WBNB和BUNNY。08鏈上期權協議FinNexus疑似被攻擊。導致黑客通過某個地址在以太坊上鑄造了3.23億枚FNX,價值600萬美元,在BSC上鑄造了6000萬枚FNX,價值160萬美元。09BoggedFinance官方表示,黑客對BOG代幣合約進行了閃電貸攻擊,目前已禁用交易費。10AutoSharkFinance遭閃電貸攻擊,幣價出現閃崩,跌幅一度超過99%。11Merlin疑似遭到攻擊。據悉,項目方貌似已暫時暫停了MERL代幣的鑄造。12BurgerSwap疑似遭遇閃電貸攻擊,被盜約330萬美元的Burger。135月28日,JulSwap遭到閃電貸攻擊,$JULB短時跌幅逾95%。145月30日,BSC鏈上結合多策略收益優化的AMM協議BeltFinance遭到閃電貸攻擊。
成都鏈安:正在追查Ronin攻擊事件的資金去向:據成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Axie Infinity側鏈Ronin遭到攻擊,17.36萬枚ETH和2550萬USDC被盜,總金額約合價值為6.15億美元。在這里,成都鏈安對此類跨鏈橋項目給出以下建議:
1.注意簽名服務器的安全性;
2.簽名服務在相關業務下線時,應及時更新策略,關閉對應的服務模塊,并且可以考慮棄用對應的簽名賬戶地址;
3.多簽驗證時,多簽服務之間應該邏輯隔離,獨立對簽名內容進行驗證,不能出現部分驗證者能夠直接請求其它驗證者進行簽名而不用經過驗證的情況;
4.項目方應實時監控項目資金異常情況。[2022/3/30 14:25:56]
動態 | 成都鏈安: 今日被盜巨鯨用戶可能遭到了持續性攻擊:金色財經消息,今日被曝被盜至少1500BTC和約6萬BCH的大戶可能早就被黑客選為攻擊目標,被盜地址1Edu4yBtfAKwGGsQSa45euTSAG6A2Zbone自2018年1月23日起共收到5423枚BTC,其中絕大數來自長期持有BTC占據大戶榜前50的地址1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh。2019年2月8日,用戶生成了一筆金額為1662.4的巨額utxo并在19年多次使用該筆資金拆出小額進行交易,我們猜測黑客可能通過該地址與1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh的資金聯系等確認了用戶的身份,黑客可能在19年就確定了目標并進行了持久化的社會工程學攻擊。攻擊者在攻擊得手后立刻開始了混幣和資金轉移,值得注意的是攻擊者用于拆分資金的兩個地址之一在19年頗為活躍,經成都鏈安AMl系統分析發現其中部分資金來自幣安等交易所,這些交易所可能有相關提幣記錄,成都鏈安正在跟蹤這一線索。[2020/2/22]
Beosin評論:
動態 | 成都鏈安:10月發生較典型安全事件共5起:據成都鏈安態勢感知平臺——Beosin?Eagle-Eye統計數據顯示,在過去一個月(10月)中,共發生5起較為典型的安全事件。其中包括:1.EOS鏈上本月內總共發生兩起攻擊事件:一是假EOS攻擊;二是游戲服務器解析參數問題。2.亞馬遜云服務平臺AWS被爆遭到了DDoS攻擊,并因此被迫中斷了服務。3.網頁加密貨幣錢包Safuwallet被黑客通過注入惡意代碼竊取了大量資金,并且殃及幣安。4.Cryptopia被盜資產開始轉移:一部分ETH流入知名DeFi借貸平臺Compound;另有數個ETH流入一個叫做DeFi 2.0的DApp項目。鑒于當前區塊鏈安全新形勢,Beosin成都鏈安在此提醒各鏈平臺需要增強安全意識,重視各類型安全風險,必要時可尋求安全公司合作,通過第三方技術支持,排查安全漏洞,加固安全防線;各錢包項目應進一步做好安全方面的審查,有意識地增強項目系統架構的安全性,并建立完善的應急處理機制。如發生資產損失,可借助安全公司的幫助,進行資產溯源追蹤;用戶在進行投資行為時需謹慎,遠離資金盤,切勿刀口舔血。[2019/10/31]
BSC鏈上項目5月頻頻“暴雷”,損失慘重,這足以向BSC、DeFi,乃至整個區塊鏈生態敲響警鐘。通過復盤各起典型安全事件的共性,不難發現,“閃電貸攻擊”是黑客采取的最主要的攻擊手法;且攻擊金額普遍較大,至少6個項目的損失金額都已超過1000萬美元。在此,成都鏈安·安全團隊鄭重呼吁,后續DeFi項目方需著重防范與“閃電貸”相關的攻擊。安全審計、安全防護、安全加固此類工作,之于DeFi項目方而言,切記是不可忽視的;有必要時,可聯動第三方安全公司的力量,建立一套完善和專業的風控措施。詐騙跑路/加密騙局方面,共發生『7』起典型安全事件
聲音 | Beosin(成都鏈安)預警:某EOS競猜類游戲遭受攻擊 損失超1200枚EOS:根據成都鏈安區塊鏈安全態勢感知系統Beosin-Eagle Eye檢測發現,今日上午 8:53:15開始,黑客yunmen****對EOS競猜類游戲th****sgames發起攻擊。截止到現在,該黑客已經獲利超過1200枚EOS。Beosin建議游戲項目方應該加強項目運維工作,在收到安全公司的安全提醒之后第一時間排查項目安全性,才能及時止損,同時也呼吁項目開發者應該重視游戲邏輯嚴謹性及代碼安全性。Beosin提醒類似項目方全方面做好合約安全審計并加強風控策略,必要時可聯系第三方專業審計團隊,在上鏈前進行完善的代碼安全審計,防患于未然。[2019/4/3]
01GEC環保幣多次被地方政府驅趕和調查,本次幣價大跌后,再次被曝光其涉嫌傳銷。02詐騙團隊在SNL的活動詐騙10萬美元的虛擬資產。03有冒充Coingecko團隊成員的人欺騙加密項目方,聲稱付費即可在Coingecko平臺上列出代幣。04一加聯合創始人CarlPei的推特賬戶遭到黑客攻擊,并被用于宣傳加密騙局。05西班牙國民警衛隊的官方YouTube賬戶受到疑似魚叉式網絡釣魚攻擊,已被XRP詐騙者接管。該賬戶的名稱已更改為“Ripple-XRPFoundation”,并刪除了所有內容。06美國貨幣監理署就近期有關加密欺詐電子郵件發出警告稱,沒有發送此類消息,也沒有為個人利益持有任何資金。07基于BSC構建去中心化金融協議DeFi100被曝出是一個騙局,運營者已經騙取了投資者的錢后跑路。
Beosin評論:
本月,雖然安全形勢嚴峻,但依然不能輕視來自的安全威脅。成都鏈安·七星實驗室注意到,近期市面上已出現了多起打著“DeFi”旗號,實為傳銷騙局的各種資金盤項目。作為投資者,切記擦亮雙眼,謹防打著“DeFi”旗號的資金盤傳銷騙局!勒索軟件/挖礦木馬方面,共發生『3』起典型安全事件
01網絡安全軟件公司趨勢科技發現了一種新的惡意軟件,名為“熊貓”。研究人員稱,加密錢包已與銀行帳戶一樣,都成為了在線盜竊的目標。02ColonialPipeline上周五向黑客支付了近500萬美元的贖金,而之前的報道稱該公司并無意愿向黑客支付勒索費,以幫助美國輸油管道恢復運營。03新西蘭懷卡托衛生部確認之前網絡攻擊中使用的勒索軟件為“Zeppelin”,衛生部部長對此不予否認。其他方面,共發生『7』起典型安全事件
01MaskNetwork的ITO合約遭到機器人攻擊,官方已將地址列入黑名單。025月6日,Hpool官方稱官網前端遭受DDOS攻擊,暫時不能正常訪問,但不影響挖礦服務。03FeiProtocol開發團隊FeiLabs發現并披露了一個合約漏洞,并立即暫停了該合約。目前該漏洞未被利用,不會影響任何用戶。04吉爾吉斯斯坦國家安全委員會在首都比什凱克和丘伊州打擊非法挖礦行動,突擊搜查并繳獲了2000臺非法虛擬資產采礦設備。05英國突襲伯明翰附近的一個倉庫,發現其是一個相當大的比特幣礦。該比特幣礦機是由非法從主電源中分離出來的電力驅動,設備已被扣押。06一名加利福尼亞男子承認經營無牌匯款業務、洗錢和未能維持有效的反洗錢計劃,被美國沒收了價值約125萬美元的比特幣和以太坊。07以太坊核心開發人員發現了EIP-1559中的一個重大漏洞,目前開發人員已經向EIP-1559添加了四項檢查,并修復了該漏洞。
鑒于當前區塊鏈生態的安全態勢,『成都鏈安』在此總結:
從總體上來看,5月典型安全事件較4月顯著上升。事件總數突破“30”關口,整體安全風險由陡升為。尤其是在,一連串的黑客攻擊、頻頻發生的安全事件、超3億美元的資金損失,無疑對整個DeFi生態的安全秩序造成了災難性打擊。嚴峻形勢之下,成都鏈安·安全團隊注意到,在Pancakebunny遭到閃電貸攻擊之后,其BSC鏈上諸如Merlin、AutoSharkFinance等仿盤也相繼“淪陷”,這足以說明FORK項目未對原項目有深入的理解,在更新代碼的過程中亦引入了新的安全風險。DeFi作為一種創新的金融模式,如何在“創新”與“安全”方面找尋一個平衡點,做到兼顧與并行,需要廣大DeFi項目開發者深刻反思。在此,我們建議廣大項目方切記做好相關安全防護建設,對存在異常操作進行實時監控,即刻發現,即刻解決!作為用戶,也應當增強自身安全意識,防范安全風險,避免造成經濟損失。
2021年,NFT絕對是區塊鏈行業/加密貨幣市場的最為火爆的熱點。一系列拍出天價的加密藝術品、視頻球星卡、推特創始人推文NFT強力「出圈」,令人咋舌,全世界傳統媒體紛紛報道NFT,越來越多圈外的.
1900/1/1 0:00:005月12日,MixMarvel孵化的區塊鏈基礎設施項目RocketProtocol和CointelegraphChina在YouTube上舉行了一場圓桌直播活動.
1900/1/1 0:00:00今天我們討論密碼經濟領域使用頻率最高的一個詞——去中心化。去中心化常常被視為區塊鏈存在的全部理由,人們評價一個公鏈也經常把「去中心化」程度做為重要的衡量標準,在區塊鏈技術領域的人們表現得尤其「憎.
1900/1/1 0:00:00吳說作者|Rebecca本期編輯|ColinWu高失業率只是高額補貼導致的暫時現象,但高通脹率是持續的現象。美國貨幣政策一定會縮減,只是取決于是年中、年底還是明年.
1900/1/1 0:00:00頭條 趙東、趙鵬被認定為幫信罪杭州市西湖區人民法院昨日依法對趙東、趙鵬案件進行審理。其中趙東、趙鵬當庭被認定為幫信罪.
1900/1/1 0:00:00活動詳情 LatticeX基金會吉祥物全球征集活動「好獅之圖」已經開啟,以獅子的形象作為設計靈感來源,面向全球征集LatticeX基金會吉祥物形象設計,獎金池50000LAT.
1900/1/1 0:00:00