宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > TUSD > 正文

成都链安:9月典型安全事件超44起,整体风险评级“高”

作者:

时间:1900/1/1 0:00:00

据成都链安『安全态势感知系统』数据监测显示:2020年9月,在区块链领域,多类型安全事件频繁发生,整体形势不容乐观。根据不完全统计,本月出现的典型安全事件超过44起,相比上个月有所增加,成为今年历史最高。典型安全事件统计

区块链行业起步不久,技术发展整体处于探索阶段。特别是,随着DeFi的市场走红,各种项目雨后春笋般崛起,技术底层、逻辑结构等诸多方面的铺设相对薄弱,安全风险漏洞极易出现。因此,对于区块链生态的每个环节而言,安全问题都必须放在首位,不容忽视。交易所方面共发生『6』起较典型的安全事件019月2日,首尔对韩国规模最大的加密货币交易所Bithumb进行搜查。该交易所被指控预售其价值300亿韩元的BXA代币,但从未将其上市,让投资者遭受损失。02欧洲交易所ETERBASE于周一晚间被盗,涉及BTC、ETH/ERC-20、XRP、TRX、XTZ和ALGO相关的六个地址。该交易所没有透露黑客攻击造成的具体损失金额,但根据TheBlockResearch的统计,该交易所热钱包损失超500万美元。相关情况已报告给执法部门,该交易所正在密切配合调查。后续跟踪资金转移情况发现,目前大部分被盗资金在币安等交易所。03日本加密货币交易所Fisco在美国法院提起了针对币安的诉讼。Fisco声称,在2018年Zaif遭遇黑客入侵丢失6300万美元的加密货币后,币安为黑客提供了便利。04英国加密交易所Covesting发推称,作为对库币安全漏洞的回应,以及保护受影响的COV代币持有者,Covesting团队已经冻结被举报地址中的COV代币。05斯洛伐克加密货币交易所Eterbase遭受黑客攻击,共计有540万美元的数字货币被盗。交易所称,其六个热钱包已被盗用,并且虹吸了比特币,以太坊,Ripple,Algorand,Tezos和Tron的资金。06据库币官方公告,2020年9月26日凌晨03:05:37,官方发现了一次有计划的黑客攻击,根据目前的内部安全审计结果判断,黑客通过获取到库币早期热钱包的备份镜像发起提现攻击,通过此次攻击提走了部分热钱包中的比特币和ERC-20等代币,价值约4800个比特币,约占平台总持有资金量的5%。

成都链安:BAYC项目具有被无限铸币的风险:据成都链安安全舆情监控数据显示,BAYC项目具有被无限铸币的风险。成都链安安全团队分析发现,合约的拥有者并非多签钱包,合约拥有者可以任意调用reserveApes()函数进行铸币,每次调用函数可以直接铸造30枚无聊猿NFT,如果合约所有者遭到钓鱼攻击或私钥泄露等,可能会导致大量无聊猿NFT被铸造并售卖。后面成都链安会持续监控该合约拥有者的动向。[2022/6/6 4:04:55]

DeFi方面共发生『14』起较典型的安全事件01ZenGo的研究人员已正确披露了在Diogenes协议证明中发现的漏洞。该证明旨在为以太坊2.0随机信标链的可验证延迟函数提供原始熵。02以太坊账户疑遭遇GasPrice攻击,损失115个ETH。该用户从交易所提现115.299个ETH到以太坊账户,到账后被莫名其妙迅速转出到另一个账号。蹊跷的是对方实际只收到6.46个以太坊,而转账的Gas费用却高达108.83个以太坊,约36万人民币。03SushiSwap仿盘YUNoFinance(YUNO)与KIMCHI.finance(KIMCHI)智能合约均存在漏洞。智能合约拥有者可以利用漏洞,无限制地增发项目对应的代币数目,继而导致通胀并最终崩溃。049月3日晚间,以太坊研发者PhilippeCastonguay发推称,DeFi项目BaconSwap和shroom.finance均存在时间锁定漏洞,将允许项目所有者在没有时间锁定的情况下无限增发代币。05BlockstreamResearch团队宣布已经开发出一种解决方案MuSig-DN,可用于保护MuSig多签方案的用户免遭由恶意随机数生成器和虚拟机重置攻击导致的密钥泄露攻击。06开发人员在SushiSwap中发现了主要的治理缺陷,SushiSwap似乎很容易受到漏洞的攻击,这个漏洞可以在不需要获得新代币的情况下成倍增加某人的治理能力。07EOSDeFi流动性挖矿项目EMD合约emeraldmine1的大量质押资金被转移。其中,USDT正在通过DeFibox币币交易等渠道进行转卖。08YFI仿盘SoftYearn的一名用户因rebase机制漏洞用200美元获得了25万美元的回报。09EOS生态DeFi流动性挖矿项目“珊瑚”的wRAM遭到黑客攻击,损失逾12万EOS。截至9月10日已经有4.6万个EOS被转移至ChangeNOW进行。109月14日,bZx官方发推特称,已经对iToken合约代码出现的漏洞进行修复,并且协议已恢复正常运行。11DeFi稳定币协议Lien发布公告表示,团队的审计人员发现一个LienApp中的漏洞,决定暂时维护平台以防止漏洞被利用。129月23日消息,DeFiPulse周二晚在Twitter上表示,已识别漏洞并修复,并且已更正了历史数据。139月23日消息,此前被爆漏洞的DeFi项目Soda协议已于近日宣布修复漏洞,且新部署的智能合约预计9月22日21点生效。截至到9月23日,Soda协议的SoETH/WETH资金池内尚有等值ETH的2156个SoETH。149月29日,根据bluekirbyfi推特消息,yearn.finance创始人AndreCronje刚推出的游戏项目Eminence遭遇“Flash贷款”攻击,黑客将800万美元的资金返还给了yearn部署者合约。

成都链安:国内天穹数藏宣称遭黑客攻击,黑客利用虚假余额购买盗取用户的藏品:5月17日消息,据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,天穹数藏宣称遭黑客攻击,藏品售价异常高达近千万元。根据平台公告称:平台数据遭遇大量恶意攻击,黑客利用虚假余额购买盗取用户的藏品,导致数据异常,目前已恢复,平台已第一时间报警处理。成都链安安全团队初步分析,导致本次攻击的原因猜测为:攻击者通过传统网络安全攻破了平台方数据库,恶意篡改账户余额,导致大量用户高价挂单仍可成交,最终导致数据异常。成都链安安全团队建议:

1、 国内数字藏品平台方在设计、实现和部署的过程中,要关注通信与网络安全、主机安全、数据库安全、移动安全等传统安全领域,做好安全防护;

2、 国内数字藏品平台方在运维的过程中,要做好金融风控的设计和实施,避免出现大规模资金异动而不自知的情况;

3、 数字藏品消费者在选择交易平台时,需要关注平台合规风险,注意保障自身财产安全;

4、 数字藏品消费者警惕炒作风险和市场泡沫,避免泡沫破裂时造成财产损失。[2022/5/17 3:22:51]

Beosin评论本月DeFi项目安全问题频繁暴露,技术代码、业务逻辑等诸多方面对DeFi安全而言是不可忽视的漏洞多发地带。成都链安再次呼吁各大项目方,在项目上线之前做好安全审计工作。同时,建议投资者注意查看安全审计报告,投资前谨慎选择项目方。跑路/加密局方面共发生『3』起较典型安全事件019月26日,名为GemSwap的SushiSwap仿盘项目被曝跑路,LP被卷走。查询发现,该项目曾发推自曝其遭受了“whatitdobb”开发者的攻击。据了解,发起攻击的开发者在流动性迁移完成之前就获得了相关许可,能够将流动池中的代币取走,具体损失尚不明确。029月3日,德克萨斯州证券委员会(TSSB)专员TravisJ.Iles对两起名为ForexBirds和PEKUniverse的加密局发出了紧急停牌令。他们被控欺诈发行与外汇(forex)和加密货币相关的证券。ForexBirds涉嫌向投资者承诺高达11%的收益,其存款最高可达100万美元。03法国金融市场管理局发布了一份新的投资网站清单,这些网站没有在该国境内运营的授权,其中包括所谓的数字资产服务提供商。据称应用程序BitcoinFrance代表其客户在加密货币市场进行交易,每天产生1000美元的收入,且没有任何风险。很明显,这些描述带有投资欺诈的特征。

仙人掌CTS智能合约已通过Beosin(成都链安)安全审计:据官方消息,Beosin(成都链安)近日已完成仙人掌CTS智能合约项目的安全审计服务。

?仙人掌CTS是基于波场底层打造的一个去中心化开放金融底层基础设施。结合跨链,同时包含去中心化稳定数字货币,去中心化预言机,去中心化保险,流动性挖矿,智能挖矿等等功能的创新和聚合,进而打造全面的去中心化金融平台。仙人掌CTS代币无ICO、零预挖且零私募,社区高度自治。仙人掌CTS将会在9月28日晚20点上线Justswap,并开启流动性挖矿。

合约地址:TST5pvck2DSYXJk3hkuGH3t1AisCAT4t1s

审计报告编号:202009262149[2020/9/28]

勒索软件/挖矿木马方面共发生『9』起较典型安全事件01腾讯安全威胁情报中心检测到新型挖矿木马家族MrbMiner,黑客通过SQLServer服务器弱口令爆破入侵,爆破成功后在目标系统释放C#语言编写的木马assm.exe,进一步通过该木马与C2服务器通信,然后下载门罗币挖矿木马并维持挖矿进程。02特斯拉创始人ElonMusk埃在一条推文中证实,俄罗斯男子EgorIgorevichKriuchkov用100万美元比特币贿赂内华达州特斯拉工厂一名员工,以便在特斯拉的计算机网络上安装勒索软件。03阿根廷官方移民局DirecciónNacionaldeMigraciones遭遇Netwalker勒索软件攻击,暂时停止了出入该国的边境。黑客要求赎金400万美元。阿根廷政府拒绝与黑客谈判,也不会支付赎金。04黑客向以色列纳斯达克上市无线芯片和摄像头传感器制造商TowerSemiconductorLtd进行勒索软件攻击,并索要数十万美元比特币赎金。05智利三大银行之一的BancoEstado银行7日不得不关闭其全国性业务,原因是受到了REvil勒索软件的网络攻击。据悉,REvil以拍卖在攻击中窃取的数据而闻名,并经常要求使用Monero(XMR)支付赎金。06动视暴雪《使命召唤:战区》的玩家抱怨帐户被盗。在某些情况下,黑客要求进行比特币支付以赎回游戏账户。黑客提供的地址迄今为止已收到1.2BTC。07巴基斯坦最大的电力生产商K-Electric遭遇勒索软件攻击,黑客索要约770万美元的比特币赎金。08数据中心和托管巨头Equinix遭到了Netwalker勒索软件攻击,威胁参与者要求450万美元购买一个解密器,以防止泄露被盗数据。099月13日消息,不久前,杭州市高新区一家民营企业向机关报案,称有人恶意攻击该公司官网,并勒索1个比特币。接到报案后,侦查机关很快锁定了犯罪嫌疑人钟某。滨江区检察院以破坏计算机信息系统罪对钟某提起公诉,钟某被法院判处有期徒刑五年零六个月。

OneSwap智能合约代码通过慢雾、成都链安、PeckShield安全审计:据海外媒体消息,OneSwap已9月6日顺利通过智能合约代码安全审计,此次审计工作由三家业内知名的安全公司慢雾科技,派盾PeckShield,成都链安完成。在审计过程中,三家独立的审计团队采取自身独特的策略对OneSwap智能合约代码进行全方位开展代码审计工作,以最大程度确保及时发现漏洞。

审计团队分别从攻击漏洞测试、合约复杂度分析、代码通用性、链上数据安全、代码逻辑等方面对OneSwap智能合约代码进行全方位的测试分析。OneSwap智能合约代码均符合三家安全公司的安全审核标准,审计中发现的问题目前都已解决或正在解决中。

OneSwap是一个基于智能合约的完全去中心化的交易协议,在CFMM模型的基础之上引入链上订单簿来改善AMM用户的交易体验。上币无需许可,可支持自动化做市、支持挂单挖矿、流动性挖矿和交易挖矿。据官方消息,Oneswap将在2020年9月7日正式上线并开启公测。[2020/9/7]

暗网方面共发生『2』起较典型安全事件019月2日消息,美国司法部于周二宣布暗网市场AlphaBay调解员BryanConnorHerrell被判处11年监禁,AlphaBay是一个可以通过Tor洋葱路由器路由器进入的暗网违禁品市场。违法者使用加密货币如比特币、门罗币以太坊进行交易。02由美国司法部、和暗网联合执法小组和欧洲刑警组织等多个组织共同执行的打击暗网犯罪的行动中没收超650万美元现金和虚拟货币。其他方面共发生『10』起较典型安全事件01开发BitBox硬件钱包的瑞士公司ShiftCrypto透露,在Trezor和KeepKey硬件钱包中发现了一个漏洞,该漏洞允许攻击者在不靠近设备的情况下持有用户的加密货币以进行勒索。02瑞士硬件钱包提供商ShiftCrypto表示,Trezor和KeepKey硬件钱包中存在一个漏洞,可能会引发潜在的赎金攻击。Trezor硬件钱包的制造商SatoshiLabs向ShiftCrypto支付了赏金,并表示在最近发布的升级中已经解决了这个问题。03风险投资家TimDraper此前声称购买BCH或为乌龙事件。9月5日凌晨TimDraper突发推特称已购买BCH,并对RogerVer表示感谢。该条推文也引起了加密社区的关注。但OpenNode联合创始人Jo?oAlmeida随后证实,TimDraper推特账户已被泄露。049月9日早间,加密浏览器Brave官方发推宣布,已整合网络安全公司PhishFort的开源解决方案,防止网络钓鱼攻击。此后Brave将检测加密局,并警告用户有关的可疑域名。05目前有一个比特币钱包成为了众多黑客的攻击对象,该钱包有69370枚BTC,价值7.14亿美元。目前这个钱包还没被人破解。069月16日,美国司法部、美国国土安全部和美国财政部外国资产控制办公室宣布,已对两名使用复杂的网络钓鱼活动从三个不同的加密货币交易所的客户那里窃取至少1680万美元的俄罗斯国民实施制裁。079月22日,加密衍生品交易所Deribit发推称,凌晨遭遇DDOS攻击,使得平台服务器难以访问。官方正在阻止攻击。目前,DDOS攻击已被阻止,官方已采取措施减少其他潜在问题。08闪电网络大额通道wumbo存在漏洞,使攻击者可以在几乎不费力气且零成本的情况下攻击支付通道,或导致通道瘫痪两周。09加密交易所Kraken的首席安全官NickPercoco宣布,已在Kraken上发布了四个新的安全增强功能,将从今天开始向该交易所的所有客户开放。包括安全防护、安全检查、设备批准和设备管理,其中“设备批准”功能将特别对抗网络钓鱼攻击。109月25日,据外媒报道,一种名为Alien的新木马病正在攻击Android手机上的加密应用程序,被攻击对象包括Coinbase、Blockchain.com和Luno。

声音 | 成都链安:使用链上合约轮询开奖机制可能具有安全风险:今日早晨7点半,成都链安态势感知系统鹰眼对某游戏合约交易发出预警,我们的安全人员对该预警进行分析发现,攻击者正在使用一种新的途径获得随机数种子,并通过合约不断发起延时交易,尝试预先计算或者得到游戏合约的开奖参数,安全团队已通知项目方进行确认,建议具有类似基于线上合约定时开奖模式的项目方及时自查,避免遭到损失。望项目方看到本预警消息能够及时联系我们。[2019/6/12]

鉴于当前区块链安全领域的新形势,『成都链安』温馨提示从总体上看,9月区块链安全事件较8月份有所增加,整体安全事件发生数量较高。区块链安全形势依然严峻。本月DeFi项目仍是安全热点话题,又有许多项目的智能合约被爆出漏洞,甚至一些已经被黑客攻击利用,造成了损失。成都链安在此呼吁项目方,在进行合约代码编写时,一定要保持严谨的逻辑,在项目上线之前,寻找专业的安全公司做好安全审计工作。此外,本月发生的跑路事件较少,但是广大用户仍然不能放松警惕,在选择项目的时候仍然需要保持谨慎,留心考察项目资质、安全审计报告等。

标签:SWAPDEFIDEFEFIPixel SwapNRGY Defifdudefidefibox币有价值吗一直跌

TUSD热门资讯
迅雷区块链陨落:前CEO被驱逐遭立案,区块链顾问竟是农民

原创PANewsPANews文|Nancy编辑|Tong出品|PANews六年前,或许陈磊也未能意料到,自己握着一手的好牌,却会打得稀烂被迫出局。10月8日,一则迅雷公告将淡出公众视野许久的前CEO陈磊推至舆论的风口浪尖.

1900/1/1 0:00:00
八步神功带你走去中心化之路

作者:EricArsenault译者:FrauYang,TurboGGS校对:靓靓翻译机构:DAOSquare最近,DAO/社区驱动可爆发出的能量被大量项目验证,以前我空口无凭.

1900/1/1 0:00:00
星球日报 | 以太坊2.0候选版本发布;深圳市派发1000万元数字人民币红包

头条 深圳市罗湖区数字人民币红包今日凌晨已可线上申领昨晚,深圳市官方推出总计5万个名额、价值1000万元数字人民币红包活动。根据介绍,该红包面向全体深圳市民抽签发放,市民可在罗湖区完成数字人民币系统改造的3389家商户使用红包.

1900/1/1 0:00:00
比特币能否推翻美元作为主要储备资产的地位?

:"\u003Cp\u003E比特币作为价值资产的首选存储工具的价值主张引起了很好的共鸣。让它能够在如此分散的层面上\u003Cstrong\u003E充当价值储存手段\u003C\u002Fstrong\u003E的内在特质,成为了.

1900/1/1 0:00:00
公链项目顾问斩获诺贝尔经济学奖,米尔格罗姆与他的拍卖理论

文|Nancy编辑|Tong出品|PANews拥有百年历史的诺贝尔奖,是每年全球学术界最大的盛事之一.

1900/1/1 0:00:00
iPhone12来了,5G网络跟得上吗?

经历今年9月的第一场“搁浅”发布会后,10月7日,苹果官方公众号发布“快讯”,宣布于北京时间10月14日凌晨1点举行发布会。延续“字少事大”的风格,虽然海报没有透露发布会的具体内容,但传闻中的iPhone12终于露面了.

1900/1/1 0:00:00