宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > ETH > 正文

成都链安:5月发生典型安全事件超32起,“黑色5月”,BSC链上项目超10起遭受攻击,损失约达3亿美元?

作者:

时间:1900/1/1 0:00:00

据成都链安安全舆情监控数据显示:2021年5月,据不完全统计,整个区块链生态发生的典型安全事件超32起,整体安全风险评级为。本月,尽管其余方面的典型安全事件有所缓和,但成为典型安全事件频发的“重灾区”,需高度警惕;币安智能链首当其冲,成为黑客发动闪电贷攻击的“主战场”。多起BSC链上项目在5月集中“暴雷”,业界称为“黑色5月”,而这也是DeFi历史上当前所遭受的攻击频次最高、损失最大的一个月。据初步统计,所造成的经济损失约达3亿美元。典型安全事件的频频发生,也直接引发了多种虚拟资产币价闪崩。这个5月,对于投资者、项目方,乃至整个DeFi生态来说,都是空前“灰暗”的一个月。

成都链安:Goldfinch项目的SeniorPool合约遭受攻击,项目方累计损失超54万美元:据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,Goldfinch项目的SeniorPool合约遭受攻击,攻击者累计获利28523个USDC,项目方累计损失541158个USDC。经成都链安技术团队分析,本次攻击原因是攻击者可以利用Curve的FIDU-USDC池子获取FIDU代币,来获取SeniorPool合约抵押USDC代币的红利。目前Curve中FIDU兑换USDC为1:1.03, 而在SeniorPool中的比例为1:1.07,这就产生了套利空间。[2022/6/28 1:36:11]

以下为本月安全月报的详细事项。交易所方面,共发生『1』起典型安全事件

01Hotbit交易所遭到攻击者攻击,导致一些基本服务瘫痪,Hotbit团队将关闭所有服务7天以上,以进行检查和恢复。DeFi方面,共发生『14』起典型安全事件

015月2日,DeFi项目Spartan遭遇闪电贷攻击,导致3,000万美元损失。025月7日,ValueDeFi被黑客攻击,IRONFinance的部分池和产品受到攻击,导致STEELLP代币可能耗尽。03DeFi收益聚合器RariCapital遭到黑客攻击,导致价值超过1471万美元的ETH损失。04DeFi协议xToken遭遇闪电贷攻击,导致2450万美元的损失。055月16日,bEarnFi遭到攻击,导致近1100万美元的损失。065月19日,BSC最大借贷平台VENUS发生大额清算。目前给Venus平台造成了1亿多美元的坏账。075月20日,DeFi收益聚合器PancakeBunny遭到闪电贷攻击,损失约4500万美元的WBNB和BUNNY。08链上期权协议FinNexus疑似被攻击。导致黑客通过某个地址在以太坊上铸造了3.23亿枚FNX,价值600万美元,在BSC上铸造了6000万枚FNX,价值160万美元。09BoggedFinance官方表示,黑客对BOG代币合约进行了闪电贷攻击,目前已禁用交易费。10AutoSharkFinance遭闪电贷攻击,币价出现闪崩,跌幅一度超过99%。11Merlin疑似遭到攻击。据悉,项目方貌似已暂时暂停了MERL代币的铸造。12BurgerSwap疑似遭遇闪电贷攻击,被盗约330万美元的Burger。135月28日,JulSwap遭到闪电贷攻击,$JULB短时跌幅逾95%。145月30日,BSC链上结合多策略收益优化的AMM协议BeltFinance遭到闪电贷攻击。

成都链安:Li.Finance遭受攻击事件分析:金色财经消息,据成都链安链必应-区块链安全态势感知平台舆情监测显示,DEX聚合协议Li.Finance遭黑客攻击损失约60万美元,关于本次攻击,成都链安团队第一时间进行了分析发现:被攻击合约中的swapAndStartBridgeTokensViaCBridge函数中存在call注入攻击,可通过构造恶意的数据(_swapData)控制call调用的参数。在本次攻击事件中,攻击者恶意构建callTo地址为对应的代币合约地址,并调用代币合约的transferFrom函数转走受害地址的代币。[2022/3/21 14:08:55]

Beosin评论:

REV智能合约已通过Beosin(成都链安)的安全审计:据官方消息,Justswap上的明星项目,REV团队释放出REV智能合约审计报告,由Beosin(成都链安)安全审计完成。

据了解,REV(Revolution Token)是基于区块链的新型社会实验型代币。其独特之处在于内嵌了交易燃烧、尾单博弈、持币分红三种独特的创新机制。

REV技术介绍:智能合约的整体设计清晰,逻辑缜密,代码安全靠谱,从性能和功能上完全具备了区块链顶级去中心化金融项目的一切条件。合约地址(认准唯一)

TSngG7y4RDSVG6QwoWM4MvVWJb3k8VLZJk。详情点击原文链接。[2020/9/16]

BSC链上项目5月频频“暴雷”,损失惨重,这足以向BSC、DeFi,乃至整个区块链生态敲响警钟。通过复盘各起典型安全事件的共性,不难发现,“闪电贷攻击”是黑客采取的最主要的攻击手法;且攻击金额普遍较大,至少6个项目的损失金额都已超过1000万美元。在此,成都链安·安全团队郑重呼吁,后续DeFi项目方需着重防范与“闪电贷”相关的攻击。安全审计、安全防护、安全加固此类工作,之于DeFi项目方而言,切记是不可忽视的;有必要时,可联动第三方安全公司的力量,建立一套完善和专业的风控措施。跑路/加密局方面,共发生『7』起典型安全事件

OneSwap智能合约代码通过慢雾、成都链安、PeckShield安全审计:据海外媒体消息,OneSwap已9月6日顺利通过智能合约代码安全审计,此次审计工作由三家业内知名的安全公司慢雾科技,派盾PeckShield,成都链安完成。在审计过程中,三家独立的审计团队采取自身独特的策略对OneSwap智能合约代码进行全方位开展代码审计工作,以最大程度确保及时发现漏洞。

审计团队分别从攻击漏洞测试、合约复杂度分析、代码通用性、链上数据安全、代码逻辑等方面对OneSwap智能合约代码进行全方位的测试分析。OneSwap智能合约代码均符合三家安全公司的安全审核标准,审计中发现的问题目前都已解决或正在解决中。

OneSwap是一个基于智能合约的完全去中心化的交易协议,在CFMM模型的基础之上引入链上订单簿来改善AMM用户的交易体验。上币无需许可,可支持自动化做市、支持挂单挖矿、流动性挖矿和交易挖矿。据官方消息,Oneswap将在2020年9月7日正式上线并开启公测。[2020/9/7]

01GEC环保币多次被地方政府驱赶和调查,本次币价大跌后,再次被曝光其涉嫌。02团队在SNL的活动10万美元的虚拟资产。03有冒充Coingecko团队成员的人加密项目方,声称付费即可在Coingecko平台上列出代币。04一加联合创始人CarlPei的推特账户遭到黑客攻击,并被用于宣传加密局。05西班牙国民警卫队的官方YouTube账户受到疑似鱼叉式网络钓鱼攻击,已被XRP者接管。该账户的名称已更改为“Ripple-XRPFoundation”,并删除了所有内容。06美国货币监理署就近期有关加密欺诈电子邮件发出警告称,没有发送此类消息,也没有为个人利益持有任何资金。07基于BSC构建去中心化金融协议DeFi100被曝出是一个局,运营者已经取了投资者的钱后跑路。

动态 | 成都链安面向联盟链推出“一站式”安全平台:据官方消息,成都链安面向联盟链安全需求推出“一站式”安全解决方案,为联盟链生态提供从安全设计、开发、安全检测到运行时安全监控和管理等全方位的安全服务与支持。

?

“一站式”安全平台主要包括:支持FISCO-BCOS、Fabric、以太坊、EOS等多个平台的“一键式”智能合约自动形式化验证工具Beosin-VaaS;Beosin-IDE智能合约开发工具;Beosin-Eagle Eye安全态势感知系统;Beosin-Firewall防火墙;Beosin-OSINT 威胁情报系统;安全审计与检测;安全顾问等服务。

?

成都链安作为最早专门从事区块链安全的公司之一,核心团队在安全领域深耕18年,申请区块链安全相关软件发明专利和著作权15项。平台推出以来,已为微众银行区块链、布比、云象、益链等多个联盟链平台提供了全套的“一站式”安全解决方案和安全防护。[2019/11/28]

Beosin评论:

本月,虽然安全形势严峻,但依然不能轻视来自的安全威胁。成都链安·七星实验室注意到,近期市面上已出现了多起打着“DeFi”旗号,实为局的各种资金盘项目。作为投资者,切记擦亮双眼,谨防打着“DeFi”旗号的资金盘局!勒索软件/挖矿木马方面,共发生『3』起典型安全事件

01网络安全软件公司趋势科技发现了一种新的恶意软件,名为“熊猫”。研究人员称,加密钱包已与银行帐户一样,都成为了在线盗窃的目标。02ColonialPipeline上周五向黑客支付了近500万美元的赎金,而之前的报道称该公司并无意愿向黑客支付勒索费,以帮助美国输油管道恢复运营。03新西兰怀卡托卫生部确认之前网络攻击中使用的勒索软件为“Zeppelin”,卫生部部长对此不予否认。其他方面,共发生『7』起典型安全事件

01MaskNetwork的ITO合约遭到机器人攻击,官方已将地址列入黑名单。025月6日,Hpool官方称官网前端遭受DDOS攻击,暂时不能正常访问,但不影响挖矿服务。03FeiProtocol开发团队FeiLabs发现并披露了一个合约漏洞,并立即暂停了该合约。目前该漏洞未被利用,不会影响任何用户。04吉尔吉斯斯坦国家安全委员会在首都比什凯克和丘伊州打击非法挖矿行动,突击搜查并缴获了2000台非法虚拟资产采矿设备。05英国突袭伯明翰附近的一个仓库,发现其是一个相当大的比特币矿。该比特币矿机是由非法从主电源中分离出来的电力驱动,设备已被扣押。06一名加利福尼亚男子承认经营无牌汇款业务、和未能维持有效的反计划,被美国没收了价值约125万美元的比特币和以太坊。07以太坊核心开发人员发现了EIP-1559中的一个重大漏洞,目前开发人员已经向EIP-1559添加了四项检查,并修复了该漏洞。

鉴于当前区块链生态的安全态势,『成都链安』在此总结:

从总体上来看,5月典型安全事件较4月显著上升。事件总数突破“30”关口,整体安全风险由陡升为。尤其是在,一连串的黑客攻击、频频发生的安全事件、超3亿美元的资金损失,无疑对整个DeFi生态的安全秩序造成了灾难性打击。严峻形势之下,成都链安·安全团队注意到,在Pancakebunny遭到闪电贷攻击之后,其BSC链上诸如Merlin、AutoSharkFinance等仿盘也相继“沦陷”,这足以说明FORK项目未对原项目有深入的理解,在更新代码的过程中亦引入了新的安全风险。DeFi作为一种创新的金融模式,如何在“创新”与“安全”方面找寻一个平衡点,做到兼顾与并行,需要广大DeFi项目开发者深刻反思。在此,我们建议广大项目方切记做好相关安全防护建设,对存在异常操作进行实时监控,即刻发现,即刻解决!作为用户,也应当增强自身安全意识,防范安全风险,避免造成经济损失。

标签:DEFIDEFEFISWAPBrainaut DefiDefiBoxDeFiatoSnowSwap

ETH热门资讯
历史上的矿难和政策回顾 , 接下来走势分析和应对(1)—史上的矿难

上篇《区块链是一个高风险的无风险行业》,我们说了区块链行业,主流挖矿是一个高风险的无风险行业。重点在结果无风险,只要等得起。这是从战略上藐视困难。但是要从战术上重视困难。这就需要我们了解真相的更多细节,以及提炼出具体的规律.

1900/1/1 0:00:00
Plasm 将在 Polkadot 年度活动 Polkadot Decode 发表演讲 | Plasm 周报

加入PolkaWorld社区,共建Web3.0! Plasm官方刚刚更新上周的周报,PolkaWorld第一时间翻译并分享给大家:ShidenNetwork的新网站上线!https://shiden.plasmnet.io/Krake.

1900/1/1 0:00:00
「疯狂与冷静」让5月不可思议,政策的导向将成为接下来的关注点

相比今年从年初开始就爆发的牛市,5月的币圈可以用”疯狂与冷静“来形容,五一假期过后,UniswapV3与Dfinity相继问世,伴随着动物园类别的疯狂发行与暴涨,涌入了更多的新手,但在政策发行之后,整个加密货币市场迎来了一波降温.

1900/1/1 0:00:00
ETH周报 | 以太坊市值一度突破5000亿美元,超越Visa;难度炸弹延迟到12月纳入伦敦升级(5.10~5.16)

作者|秦晓峰编辑|郝方舟出品|Odaily星球日报 一、整体概述 5月14日,以太坊核心开发者进行电话会议,以太坊开发者TimBeiko更新会议结果表示,会议的大部分时间都集中在解决伦敦升级的最终细节.

1900/1/1 0:00:00
以太坊 Gas 费的新希望:数据分析以太坊手续费下降的四个可能原因

撰文:HarithKamarul2021年ETH价格持续攀升,对于许多以太坊用户而言,不幸的是随之而来不断攀升的Gas费。在2021年100Gwei的Gas费成为常态,有时甚至出现需要超过1000Gwei的情况.

1900/1/1 0:00:00
强势融合DeFi,Freela如何驱动人力市场生态再造?

本文作者:顶峰AscendEX研究院,星球日报经授权转载。中介,早时称为掮客,原指为别人扛东西上山的人,赚取辛苦费,之后引申为买卖双方达成交易收取手续费或佣金的人.

1900/1/1 0:00:00