2022年是Web3崛起以來,損失最慘重的一年。
撰文:雪小頑
來源:?極客公園
Web3這一個月來風波不斷。
8月初,明星公鏈Solana發生黑客盜幣事件,超過9000個錢包地址被襲擊,損失約400多萬美元,在用戶中引發了一波恐慌情緒,也讓Solana陷入信用危機。
幾天后,加密貨幣混幣器TornadoCash被美國財政部的下屬機構——海外資產控制辦公室列入制裁名單,其中包括40多個與TornadoCash協議相關的以太坊地址,涉及價值超4億美元的資產被凍結。
定位于隱私服務的混幣器,在加密社區的名聲一直備受爭議,其中的「頭部」TornadoCash更是有「臟幣銷金窟」之稱。
TornadoCash被美國財政部制裁后,其代幣價格大幅下降。|來源:business2community.com
這次制裁意味著美國的社區用戶,無論個人還是實體,都不得再與TornadoCash平臺以及和它綁定的錢包地址進行經濟交易。按照過往的案例,如果違規,可能面臨高達30多萬美元的罰款和最高30年的監禁。
Polygon發布下半年規劃:吸引100萬開發人員,承諾2000萬美元資助環保項目:7月28日消息,Polygon官方宣布將在2022年下半年重點關注三大關鍵領域,分別是:產品、活動和加速器,旨在吸引100萬開發人員加入Polygon生態系統,包括重點關注“zk”領域、參加ETH首爾、ETH墨西哥、ETH里斯本、Devcon等加密會議,以及提升創業加速器服務。
此外,Polygon還承諾提供2000萬美元資助應對氣候變化的社區項目,而且已經在四月購買了40萬美元量的碳信用額度,并在6月抵消了相當于104,794噸的二氧化碳排放量。[2022/7/29 2:44:37]
緊接著,外媒曝出29歲的TornadoCash開發者在荷蘭阿姆斯特丹被逮捕,當地執法部門稱TornadoCash涉嫌隱瞞非法資金流動和協助洗錢,從今年6月份開始一直在對其進行調查。
TornadoCash被制裁,在加密行業引發「站隊」。有人公開表達不滿,認為美國財政部監管越界,侵犯了美國公民的隱私權和自由;也有人帶頭響應監管,穩定幣USDC的發行方Circle迅速凍結了TornadoCash相關錢包地址上的資產。
Web3正面臨著崛起以來最嚴峻的安全考驗與審查壓力。2022年上半年,Web3領域的資產損失約為20億美元,超過了去年全年被黑客攻擊的總損失數額。隨之而來的連鎖反應是,監管執法之手越伸越長。
Visa加密卡在今年上半年的消費額已達10億美元:Visa公司周三宣布,2021年上半年,Visa的加密貨幣相關卡的消費活動達到了10億美元。
這是Visa與50多家加密貨幣公司合作的最新成果,這些公司已經與該支付巨頭推出了卡片。該公司的加密貨幣卡計劃是Visa為將加密貨幣世界與傳統銀行合并而做出的更大努力的一部分,包括將穩定幣加入Visa的支付網絡。(Coindesk)[2021/7/7 0:34:14]
人們的慣常認知中,強調去中心化邏輯的Web3本應擁有更強的安全性和私密性,如今卻被黑客和監管雙雙盯上。加密世界正經歷著對其未來命運影響深遠的動蕩時刻。
01黑客打劫Solana:一場懸而未決的「公案」
距離Solana發生黑客盜幣時間已經過去半個多月,官方依然沒有給出最終的調查結果。
區塊鏈安全公司慢霧科技團隊分析發現,根據Solanafoundation提供的數據顯示,近60%被盜用戶使用的是Phantom錢包,此外有30%左右地址使用了Slope錢包,并且iOS和Android版本的應用都有相應的受害者。
事發3天后,Slope曾在twitter上發布了一個官方錢包地址,并公開表示,一直在與執法部門和情報公司合作追蹤被盜資產,如果黑客愿意歸還,可以向其支付10%的賞金。「收回這些資金后,我們就不會再繼續追究,也不會采取任何法律行動。」
慢霧:2021年上半年共發生78起區塊鏈安全事件,總損失金額超17億美元:據慢霧區塊鏈被黑事件檔案庫統計,2021年上半年,整個區塊鏈生態共發生78起較為著名的安全事件,涉及DeFi安全50起、錢包安全2起,公鏈安全3起,交易所安全6起,其他安全相關17起,其中以太坊上27起,幣安智能鏈(BSC)上22起,Polygon上2起,火幣生態鏈(HECO)、波卡生態、EOS上各1起,總損失金額超17億美元(按事件發生時幣價計算)。
經慢霧AML對涉事資金追蹤分析發現,約60%的資金被攻擊者轉入混幣平臺,約30%的資金被轉入交易所。慢霧安全團隊在此建議,用戶應增強安全意識,提高警惕,選擇經過安全審計的可靠項目參與;項目方應不斷提升自身的安全系數,通過專業安全審計機構的審計后才上線,避免損失;各交易所應加大反洗錢監管力度,進一步打擊利用加密資產交易的洗錢等違規行為。[2021/7/1 0:20:42]
Slope團隊給黑客留了48小時的時間來歸還資產,但這個賞金要約并未得到黑客的回應。
Slope錢包官方向黑客發出賞金要約。|來源:twitter
上半年6省市出臺區塊鏈專項發展政策 涉及多個方向:今年上半年,已有北京、湖南、貴州、海南、江蘇、河北等多個省級行政區出臺區塊鏈專項發展政策。從發展目標上看,多地都列出了區塊鏈發展的短期目標。如7月初發布的《河北省區塊鏈專項行動計劃(2020-2022年)》明確,至2022年河北省區塊鏈相關領域領軍企業和龍頭企業達20家,培育一批區塊鏈應用產品,力爭打造出1個至3個全國知名區塊鏈品牌。不只是河北,湖南、北京都發布了為期3年的“行動計劃”,截止年份都是2022年。
已經出臺區塊鏈專項發展政策的地方,大都提出了明確的發展計劃。如在企業培育方面,貴州表示將引進培育100戶以上成長型區塊鏈企業;河北明確區塊鏈相關領域領軍企業和龍頭企業要達到20家;湖南表示將推動3萬家企業“上鏈”。在產業園區方面,貴州計劃打造2個至3個區塊鏈產業基地,江蘇計劃高標準建設2個至3個省級區塊鏈產業園區,河北計劃形成3個具有區域影響力的區塊鏈產業集聚園區,湖南計劃建成5個左右區塊鏈產業園。
值得一提的是,6省市都提出了多個“落地”應用領域和場景,涉及金融、制造、民生、政務和通信等多個方向。以金融領域為例,江蘇計劃建立銀行、保險、租賃等行業票據區塊鏈平臺,連接金融單位、客戶、投資方和監管方,實現傳統票據市場向數字票據市場的跨越式發展;北京計劃促進金融服務“多方互信,降本增效”,推動在供應鏈金融、資產證券化、跨境支付等領域落地一批應用場景。
與其他領域相比,電子政務更受關注,在各地計劃中也都有所涉及。如北京、湖南都計劃要推動政務數據開放共享;江蘇計劃構建政府各職能部門的聯盟鏈、政府面向民眾的公有鏈和政法等涉密體系的私有鏈;貴州提出依托“一云一網一平臺”,建立政府主導的聯盟鏈,實現數據變化實時探知、訪問全程留痕、共享有序關聯,持續優化營商環境,服務“一網通辦”;海南提出將應用區塊鏈技術的電子政務項目優先納入年度建設計劃。(經濟日報)[2020/7/13]
硬件錢包Keystone創始人劉力心還記得,事發當天,他被拉進了一個有100多位白帽黑客的「warroom」,安全專家們討論了事件可能的經過。
deVere Group首席執行官:比特幣有望在下半年再次飆升:金色財經報道,deVere Group首席執行官兼創始人Nigel Green認為,比特幣將在2020年結束之前再次飆升。Green指出,年初至今,比特幣的價格已經上漲30%以上,遠勝于標普500、納斯達克綜合指數和黃金。他還強調,新冠肺炎大流行推動了對數字貨幣的新需求,投資者在不確定時期會關注BTC作為合法不相關資產的潛力。[2020/6/11]
「最初的猜測是某個NFT項目被集體攻擊。」劉力心回憶,從被黑的錢包地址數量來看,八九千個的量級通常是某個NFT項目發行的常見數量,最初的猜測是某個NFT項目方作惡,例如進行了惡意授權。
但這個猜測很快被否定。安全技術人員發現,有幾筆被盜交易的發生是由于用私鑰做簽名,而不是錯誤授權導致資產轉移。接下來,關于事故原因的猜測還有供應鏈攻擊、黑客撞取隨機數、采取不恰當的簽名方式等等,隨后也都被一一推翻。
當天下午,一位海外研究人員發現,Solana鏈上的Slope錢包私有化部署了第三方應用監控服務Sentry,會收集用戶的私鑰或助記詞等信息,然后上傳到中心化的服務器。
Sentry是一個應用監測平臺,可以實時監控應用在運行狀態時出現的異常或錯誤日志信息。如果Sentry發現了系統bug,會通過郵件等方式通知應用方的技術人員。
在加密世界,Sentry服務被廣泛應用,Slope錢包就是其一。但使用Sentry時需要注意一個問題,如果出現了配置錯誤,Sentry可能會收集到額外的數據,如私鑰或助記詞等私密信息。
安全專家們推測,在Solana盜幣事件中,用戶創建錢包時,Slope將助記詞和私鑰等敏感數據錯誤發送給了Sentry。這給黑客提供了可乘之機,黑客竊取了存儲在Sentry中心化服務器上的私鑰。
經過調查后,Slope發布聲明稱,雖然上述安全漏洞確實存在,但被攻擊的Slope地址的數量只是這次被盜錢包地址總數的一小部分。目前也暫無證據表明Sentry官方遭到了入侵和攻擊,因為Slope錢包使用的Sentry服務部署在私有服務器。
此外,具體數據來看,服務器上的私鑰和助記詞派生出來的地址中,與受害者地址有交集的,只有5個以太坊地址和1388個Solana地址。也就是說,Slope此次被黑的超過2700個錢包中只有一半存在Sentry漏洞,這無法解釋其余用戶錢包是如何被黑的。
就已經掌握的調查結果來看,已知的攻擊者地址有4個,被盜資產在Solana鏈上尚未出現進一步轉移,但在ETH鏈上,一些資金已經被轉移到疑似OTC個人錢包地址,剩余部分被兌換為ETH后,轉移到了TornadoCash。
02Web3「危機四伏」
在這次Solana被襲同期,跨鏈橋NomadBridge也受到攻擊。值得注意的是,參與攻擊NomadBridge的黑客有上百位,甚至包含了「白帽子」,損失近2億美元。
慢霧科技首席信息安全官張連鋒告訴極客公園,目前對Web3的攻擊類型主要有兩種:
一是鏈上攻擊,例如假充值、重入攻擊、重放攻擊、重排攻擊等。這類攻擊往往更加隱秘,需要通過專業的代碼安全審計、完備的鏈上分析監測預警等方法來識別。
二是鏈下攻擊,如高級長期威脅、網絡釣魚、供應鏈攻擊等。這類都是傳統Web2常見的安全問題,但是目前卻對Web3生態安全產生了很大影響。
今年4月,周杰倫丟失價值超300萬人民幣的無聊猿編號3738的NFT,就是因為無意中點擊了釣魚鏈接。
周杰倫被盜的無聊猿NFT。|圖片源自網絡
Web3自帶金融屬性,金錢的誘惑下,更容易被黑客盯上。隨著Web3玩家的體量不斷擴大,加密貨幣犯罪也呈現快速上漲趨勢。
根據慢霧區塊鏈被黑事件檔案庫統計,2022年上半年,Web3領域的資產損失接近20億美元,已經超過2021年全年因黑客攻擊漏洞造成的總損失。
2022年因此被稱作「Web3興起以來損失最慘重的一年」。其中,以去中心化程度低、流動資金量大的跨鏈橋受損最為嚴重。
截至6月30日,今年共發生7起跨鏈橋安全事件,損失超過10億美元,占上半年總資產損失的半數以上。在上半年損失金額達到上億美元的4起事件中,有3起波及跨鏈橋。
比較有代表性的是區塊鏈游戲AxieInfinity的側鏈RoninNetwork被襲,造成6.24億美元的損失,以及Solana的跨鏈橋項目Wormhole被攻擊,損失3.26億美元。
除了跨鏈橋,區塊鏈錢包也是安全事件發生的「重災區」。
錢包是用戶管理加密資產的工具,也是用戶進入各類Web3應用的賬戶入口,加密世界的交互和交易通過錢包來進行。
錢包包含著基于公鑰和私鑰生成的地址,表面上看是一組有字母、數字構成的符號串。其中的私鑰可以對照理解為Web2支付工具的密碼,掌握這個「密碼」的人才是加密資產的真正主人。
所以,私鑰一般是黑客攻擊竊取的關鍵信息。通常來說,大部分錢包都會與網絡連接,私鑰泄露的風險系數較高。
加密貨幣被黑客盜取后,主要流向就是洗錢場景,以混幣器為代表性「幫兇」。
從隱私保護出發的混幣器,本來的設想是消除用戶的鏈上交易痕跡,卻被黑客用作轉移被盜資產后的洗錢工具。不久前被制裁的TornadoCash自2019年創建以來,已經「清洗」了價值超過70億美元的虛擬貨幣。
今年5月份的時候,美國曾經制裁了中心化混幣平臺Blender,理由是Blender涉嫌幫助朝鮮知名黑客組織LazarusGroup清洗從AxieInfinity盜取的部分資產。
LazarusGroup是一個來自朝鮮的網絡黑客集團,在2021年共竊取了價值超4億美元的加密貨幣。
以美國政府為代表的監管勢力盯上混幣器,黑客們的如意算盤未來或許打得不那么響。制裁犯罪固然重要,但另一個關鍵的問題是,加密世界亟需更優化的安全方案,在財產、隱私保護與犯罪監管之間尋求平衡。
無論對淺試Web3的個體玩家還是Allin的建設者來說,在通向一個美麗新世界之前,先要走過一片遍布安全陷阱的暗黑森林。
Tags:區塊鏈WEBWEB3CASH區塊鏈dapp開發框架MetaWeb3PadWEB3價格cashowbizcion
8月初,阿里研究院公眾號發了一篇題為《中國的“無聊猿”在哪里?數字藏品市場的機遇與挑戰》的文章。很遺憾,文章提出了問題,卻沒有給出答案.
1900/1/1 0:00:00在NFT熱潮平息之前,Web3的熱潮就已經開始隱現,加密領域從未停止過催生創新:CeFi、DeFi、DAO、NFT、元宇宙等.
1900/1/1 0:00:00不出意外,我們下個月將會看到圈內歷史性時刻。ETH2.0的Merge,ETH正式轉為POS。為什么轉POS,以及轉了之后的一些問題,之前的文《以太坊最快將在8、9月份合并:大利好?質押砸盤?La.
1900/1/1 0:00:00頭條 ▌美FDIC下令五家加密交易平臺停止“虛假或誤導性陳述”金色財經報道,美國聯邦存款保險公司(FDIC)周五發出信函.
1900/1/1 0:00:00本文講述了比特幣走勢與經濟周期存在一定同步性、大盤資金情緒跟蹤以及行業景氣度跟蹤。我們判斷,A股股指表現也逐步和全球指數趨同,行情的獨立性也逐漸降低,在全球市場筑底的背景下,A股短期也可能會出現.
1900/1/1 0:00:00一覽去中心化社交風潮的來龍去脈和熱門應用。 撰文:湯圓 7月至8月間,在加密市場的起起落落中,DeFi應用歸于沉寂,NFT項目地板價接連跳水,公鏈賽道冷冷清清.
1900/1/1 0:00:00