比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > LTC > Info

EOS:安全月報 | 10月共發生安全事件10起,DeFi借貸平臺成黑客洗錢新選擇

Author:

Time:1900/1/1 0:00:00

據PeckShield態勢感知平臺數據顯示,過去一個月,整個區塊鏈生態共發生10起較為突出的安全事件,危害程度評級為「中級」,受損金額數千萬元,涉及數字錢包3起、DApp2起、智能合約1起以及資金盤跑路、釣魚詐騙等等。

數字錢包

10月份共發生3起錢包安全事件,其中包含2起錢包私鑰被盜。

1)上海某投資機構冷錢包私鑰被盜,造成的損失達數千萬元;

2)去中心化托管平臺Payfair官方發布聲明稱,由于黑客攻擊,平臺冷錢包的私鑰被破解;

3)網頁版加密貨幣錢包Safuwallet遭到黑客攻擊,黑客通過注入惡意代碼竊取了大量資金。

PeckShield點評:數字錢包作為管理私鑰的工具,是離加密資產最近的地方。雖然冷錢包是一種脫離網絡連接的離線錢包,但也存在被物理攻擊和被盜的風險,而像網頁錢包等熱錢包,用戶也要謹防網絡釣魚,惡意代碼注入等攻擊方式。

安全公司:DegenClub_DMC項目損失約1.9萬美元:2月6日消息,據區塊鏈安全審計公司Beosin旗下Beosin?EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年2月6日, DegenClub_DMC項目遭受黑客攻擊,Beosin安全團隊分析發現,攻擊原因為項目方的DMC代幣合約中存在外部可調用的mintFromStaking函數,它允許任意人都可以通過該函數增加指定地址的余額,攻擊者通過mintFromStaking函數增加指定地址的余額,再通過交易對中把DMC代幣兌換成WBNB實現獲利。

累計造成損失約1.9萬美元,Beosin Trace追蹤發現目前獲利資金已被攻擊者轉移至Tornado.cash中。[2023/2/6 11:49:51]

DApp?生態

10月份共發生2起DApp安全事件,都發生在EOS生態內。

zkSync在測試網中被意外觸發安全開關Exodus Mode,可證明其安全機制有效:據官方消息,Matter Labs 表示昨日在以太坊測試網(Ropsten)上有用戶觸發了擴容方案 zkSync 1.0 的“Exodus Mode”(出埃及記模式),這并不是計劃內的操作,但是也證明了 zkSync 1.0 的安全機制是有效的。該模式的觸發是由于 Matter Labs 在測試一個新的系統,最終導致了系統認為 zkSync 的操作節點已下線了或者是惡意的,也就導致了該模式可以被觸發。Matter Labs 表示,Exodus Mode 是 zkSync 可以與以太坊主鏈安全性一致的保證,在觸發該模式后,用戶可以重構狀態數據并從 zkSync 網絡中提現資產。[2021/4/24 20:53:50]

EOS游戲BitDice遭受假EOS攻擊,損失4千EOS;SKReos游戲遭受交易memo攻擊,損失6千EOS。其中SKReos之前已被多次報道遭受交易阻塞和隨機數攻擊。

Bitfly:若EIP-1559旨在改善用戶體驗和安全問題,就應該增加區塊獎勵和銷毀費用:Ethermine礦池母公司Bitfly官方發推稱:我們可以通過增加區塊獎勵來實現相同的安全性。如果EIP-1559旨在改善用戶體驗和安全問題,那么應該沒有理由不增加區塊獎勵和銷毀費用,對嗎?

3天前Bitfly發推表示EIP-1559可以改善用戶體驗并消耗大部分交易費用,而不是將其支付給礦工以保護網絡安全。另外Bitfly通過推特發起投票,9623人參與了投票,反對EIP-1559的占到了61.5%。[2021/1/18 16:27:54]

具體來說,假EOS攻擊是被攻擊合約在接收到玩家投入的EOS時,沒有驗證是官方eosio.token合約簽發的,玩家可以自己創建同名為EOS的代幣,進而觸發被攻擊合約的transfer函數,獲得真正的EOS回報。而交易memo攻擊是指黑客通過精心構造投注交易的memo,導致游戲方服務器解析異常,從而持續中獎或異常大額退款。

聲音 | 隱私律師:監管機構將采用“安全港”將信息隱私法與區塊鏈進行兼容:據CoinTelegraph報道,隱私律師Vanto擔心區塊鏈項目和新興監管框架的普遍要求之間存在矛盾。不過,他認為,監管機構有辦法減輕這種碰撞的負面影響。他表示,由于幾乎所有已經通過或正在通過的信息隱私法在不同程度上都與區塊鏈不兼容,我們可能會看到監管機構采用‘安全港’,即滿足某些要求的區塊鏈,如個人信息的加密,不會被強制執行。[2020/1/13]

PeckShield點評:以上兩款EOS游戲遭受的攻擊都是比較常見的,DApp開發者應在合約上線前做好安全測試,防御已知的攻擊方式,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。

智能合約

10月份共發生1起智能合約安全事件,相關漏洞導致其成為第一個進行硬分叉的區塊鏈游戲。

10月14日,CheezeWizards在以太坊主網上線。不到24小時內,玩家@samczsun向官方反映,游戲合約存在一個嚴重的漏洞,使用該漏洞可以讓玩家處于不敗之地。隨后CheezeWizards決定采用分叉的解決方案來保護用戶的權益。官方之后修復了此漏洞并部署了新的智能合約,同時彌補了用戶遭受的損失。

如下圖,這一漏洞主要發生在智能合約的resolveTimedOutDuel(uint256,uint256)方法中。

作為一款格斗游戲,CheezeWizards允許玩家發起一個“單邊揭示“的交易,當一位玩家已經揭示了招式,另一位玩家一直不揭示招式直到時間截止(90分鐘)時,正常玩家可以調用resolveTimedOutDuel()方法,以此來奪走不揭示招式玩家的能量。而問題的關鍵在于誰先調用并如何調用該方法。

玩家正常調用和惡意調用的例子如下。

正常調用:resolveTimedOutDuel(WIZARD-A,WIZARD-B)

惡意調用:resolveTimedOutDuel(WIZARD-A,WIZARD-A)

由于合約開發者默認為傳入的兩個wizardid不同,所以沒有進行相關效驗,而該方法是公開的,任何玩家都可以設置wizardid,一個懷有惡意的玩家,通過傳入相同的wizardid以此來凍結誠實玩家的能量。

修復此漏洞的方法很簡單,只需要在方法體內加上如下判斷。

PeckShield點評:智能合約開發者在實現相關方法時,要特別注意公開接口的相關參數,應考慮各種異常情況,做好防御限制。

跑路事件

10月份,經媒體報道多起資金盤項目涉及傳銷和詐騙,例如被立案調查的趣步,暫停維護的ICC等。

PeckShield旗下的CoinHolmes推出的可視化的數字資產追蹤服務也一直監控著跑路和被盜資產的異動情況。

其中CoinHolmes監測到Cryptopia部分被盜資產流入了Uniswap去中心化交易所和知名DeFi項目Compound。資產流向示意圖如下:

鑒于資金盤跑路詐騙事件頻發,CoinHolmes為廣大用戶提供了爆料入口,用戶可以通過提交關聯鏈上地址,實時查詢數字資產流向情況。

PeckShield點評:除了傳統中心化交易所,黑客也在不斷尋求新的洗錢方式,例如此次黑客轉移資金至Compound,主要目的是利用DeFi借貸平臺進行混淆資金洗錢,同時不排除“理財生息”的可能。除DEX之外,當前有著較好流通性的DeFi借貸平臺也成了黑客洗錢的新選擇。

釣魚攻擊等其他類安全事件

除上述之外,10月份還有一些安全事件同樣值得警惕:

1)Telegram搬磚套利騙局八天內詐騙金額高達750枚ETH;

2)MEET.ONE提醒EOS用戶警惕DApp詐騙釣魚。

PeckShield點評:因用戶安全意識欠缺且操作規范性造成的各類安全隱患一直層出不窮,釣魚攻擊、搬磚套利等各類事件就是典型。在此提醒,參與數字資產投資的用戶應謹慎保管各類私密信息,任何小的疏忽都可能造成不可挽回的損失。

Tags:EOSWIZARDWIZSHIELDEOSCWizards幣WIZZY幣universeshield

LTC
EFI:DeFi 中的合成資產:用途與機遇

雖然投機依然是區塊鏈資產的主要用途,但我并不認為這是件壞事。投機是傳統金融市場發展的關鍵驅動力,在目前金融業發展中仍扮演者重要的角色.

1900/1/1 0:00:00
CBD:23家央行談CBDC,中國或將成為首個發行國

23家央行參加了一項關于其數字貨幣發展和要求的深入調查,包括可替代性,可兌換性和可實用性。他們還討論了發行面向消費者的央行數字貨幣的時間表,并透露了他們對實施加密貨幣的擔憂.

1900/1/1 0:00:00
EGR:俄羅斯:鋁廠變礦場,勢要拿下全球20%比特幣產量?

據Cointelegraph10月30日報道,俄羅斯互聯網監察員擁有的一家比特幣挖礦公司計劃利用廢棄廠址采礦,并計劃壟斷20%的國際市場.

1900/1/1 0:00:00
ETH:70% ETH持有者虧損,回本之路漫漫,你還會堅持看多嗎?

數據顯示,以太坊持有者中近70%處于虧損狀態,這表明ETH在收復先前高點的路上可能面臨巨大的賣壓.

1900/1/1 0:00:00
CEN:美國FinCEN主管:任何人都要遵守反洗錢法(AML),穩定幣也不例外

據外媒近日消息,美國金融犯罪執法網絡主任肯尼斯·布蘭科在喬治敦大學發表講話,明確表示反洗錢法律適用于每個人.

1900/1/1 0:00:00
區塊鏈:價值鴻溝間,需要一個梯子

2019年10月24日,是人類文明向前邁進的一個里程碑,中央局10月24日下午強調,我們要把區塊鏈作為核心技術自主創新的重要突破口.

1900/1/1 0:00:00
ads