据链上天眼链上监测,2022年3月发生较典型链上安全事件超30起。
「DeFi Rekt」暴露出来的安全风险,创下2022开年以来的新高。本月发生的跨链桥Ronin攻击事件可能是DeFi历史上涉及金额最高的一次攻击,损失超6亿美元。其他DeFi协议也屡遭攻击,其中闪电贷和重入漏洞利用是黑客最青睐的攻击手段。
另外,本月「盘Rug Pull」相关跑路事件也是层出不穷。本月「社媒和钓鱼」安全事件有所增加,其中针对Discord机器人的攻击方式需要重点关注。
小知识:
加密领域中,REKT源于英文单词“wrecked”,原意是“毁坏”,术语是指项目被攻击。
No.1
3月3日,基于Arbitrum的TreasureDAO NFT交易市场存在未判断参数为0的漏洞,黑客以几乎零成本的价格获取了100多个NFT。
攻击者地址:
0x4642d9d9a434134cb005222ea1422e1820508d7b
恶意合约地址:无
被攻击合约地址:
0x2e3b85f85628301a0bce300dee3a6b04195a15ee
No.2
3月5日,抵押借贷协议Bacon Protocol遭受由于ERC777hook机制引起的重入攻击,损失约96万美元。
0x7c42f2a7d9ad01294ecef9be1e38272c84607593
0x580CaC65C2620D194371ef29Eb887A7D8DCc91Bf
AOFEX将于3月17日上线ANC:据官方消息,AOFEX将于3月17日22:00(GMT+8)在科创版开放ANC/AQ、ANC/USDT交易,并同步开启充提业务。用户在3月17日至22日期间充值交易ANC,即可按照充值交易瓜分200,000AQ。
Anchor Protocol 基于稳定币项目 Terra Money 创建,是一种新型的储蓄协议,旨在通过协调来自多个不同 PoS 共识的区块链的区块奖励来平衡利率,最终实现稳定收益率的存储利率。
AOFEX数字货币金融衍生品交易所,旨在为用户提供优质服务和资产安全保障。[2021/3/17 18:54:08]
0x580cac65c2620d194371ef29eb887a7d8dcc91bf
No.3
3月9日,Fantom链上的算法资产协议Fantasm Finance因未校验转入资产数量的漏洞被攻击,损失约262万美元。
0x47091e015b294b935babda2d28ad44e3ab07ae8d
0x944b58c9b3b49487005cead0ac5d71c857749e3e
0x880672ab1d46d987e5d663fc7476cd8df3c9f937
No.4
3月13日,BSC链上的元宇宙金融项目Paraluni因未对LP资产做校验,黑客构造有重入攻击代码的erc20资产,通过重入攻击获利逾170万美元。
0x94bC1d555E63eEA23fE7FDbf937ef3f9aC5fcF8F
0x4770b5cb9d51EcB7AD5B14f0d4F2cEe8e5563645
DATA FORK将于3月10开放全球通兑:据官方消息,首家撮合交易DEX平台币挖矿原料,聚合交易所治理代币DATA FORK(DK)将于3月10开放全球通兑,DK发行2850万,全部由通兑产生。DFORK是一个Layer 1和Layer 2的?托管式、去中心化的开放式交易和清结算网络协议。DFORKsawp提供了TRX,BTC,ETH,EOS,BOT等货币兑换的流动性池,同样它具备传统CEX撮合交易,是全球首家撮合交易DEX平台。
本项目定位于打造去中心化全球交易和清结算网络协议,将采用Layer1+Layer2相结合的技 术方案,兼顾资产安全、性能、隐私和去中心化等多种特性要求。[2021/3/8 18:25:03]
0xa386f30853a7eb7e6a25ec8389337a5c6973421d
No.5
3月15日,xDai链上的AAVE仿盘协议 Hundred Finance 与 Agave 遭遇重入攻击。黑客利用ERC677资产的hook机制,在两个协议中的可重入漏洞窃取了超1,100万美元。
0xD041Ad9aaE5Cf96b21c3ffcB303a0Cb80779E358
0xdbF225e3d626Ec31f502D435B0F72d82b08e1bDd
0x376020c5B0ba3Fd603d7722381fAA06DA8078d8a
No.6
3月15日,Fantom链上的多链衍生品平台Deus Finance因未使用Oracle或TWAP,遭遇黑客闪电贷操纵价格攻击,损失超过300万美元。
0x1ed5112b32486840071b7cdd2584ded2c66198dd
LBank蓝贝壳已于3月1日18:00完成A5T(Alpha5)代币售卖:据悉,LBank于3月1日11:00上线的A5T(Alpha5)代币售卖已结束,同时已完成抽签。现公布抽签结果数据:
“LBK专场”参与人数913 人,中签人数129人,中签人数占总参与人数的14.12%;总签数9317签,中签数946
签,中签率达10.15%。
“USDT专场”参与人数424,中签人数53,中签人数占总参与人数的12.5%;总签数3396,中签数 406,中签率11.95%。
LBank蓝贝壳于3月1日20:00开启开通A5T(Alpha5)交易对。A5T(Alpha5)是一站式加密货币衍生交易平台,借鉴芝加哥期货商品交易所[隐含订单],可根据期货价格曲线的价差帮助用户找到不同的产品间的套利空间。更多详情可登录LBank蓝贝壳官网查询。[2021/3/1 18:04:50]
0xb8f5c9e18abbb21dfa4329586ee74f1e2b685009
0x5CEB2b0308a7f21CcC0915DB29fa5095bEAdb48D
No.7
3月17日,APECoin空投遭受闪电贷攻击,攻击者利用NFTx项目的流动性闪电贷套利,获利约82万美元。
0x6703741e913a30D6604481472b6d81F3da45e6E8
0x3EbD3D86f810B141F9b2e9B15961FC66364b54f3
0x7797A99a2e91646aBdc9DC30e838A149CCB3013B
nftx——0x73D2ff81fceA9832FC9Ee90521ABde1150F6b52a
自3月12日以来加密交易所比特币储备有所下降:自从3月12日市场暴跌以来,比特币交易所Bitmex的比特币储备已经被抽回了36%。其他几家知名的加密交易所的冷钱包已被耗尽,而其他交易平台的储备则有所增加。数据显示,Coinbase在1月25日到现在期间出现了多次提款,但仍有100万比特币的储量。当然,在1月25日,储备的比特币价值85.7亿美元,而今天,BTC的储备仅值69.2亿美元。火币的比特币储备从1月25日的46.9万枚比特币减少到4月12日的42.5万枚比特币,减少了9.38%。Bitfinex自1月25日以来已经损失了29%的BTC储备。Onchain的储量数据显示,在1月底Bitstamp的储量为242000枚BTC,而现在只有66000枚BTC。这意味着高达72%的资金被转移出了交易平台。此外,在过去的三个月中,Kraken转移了24%的比特币储备。(Bitcoin.com)[2020/4/13]
空投——
0x025C6da5BD0e6A5dd1350fda9e3B6a614B205a1F
No.8
3月20日,BSC链和以太坊上的 Umbrella Network因withdraw未使用safemath,导致算术下溢, 奖励池被抽取,黑客从中获利70万美元。
No.9
3月20日,跨链DEX聚合协议li.finance遭受call注入攻击,损失约60万美元。
0xC6f2bDE06967E04caAf4bF4E43717c3342680d76
— 部署地址
0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E — 收款地址
MXC抹茶将于3月4日13时开启第十期“充值上线”活动:据MXC抹茶官方消息,MXC抹茶将于3月4日13时开启第十期“充值上线”活动,本期项目为HNS。在3月4日13时至3月6日13时期间,用户将HNS充值到MXC平台,当HNS的充值人数达到2000人,MXC平台将会进行复审以在及项目方愿意缴纳保证金的前提下,在完成技术对接后免费上线HNS并开放相关交易对。
Handshake是一条公链,专注于去中心化的域名注册、认证、交易和解析。详情点击原文。[2020/3/4]
0x73a499e043b03fc047189ab1ba72eb595ff1fc8e
No.10
3月22日消息,Fantom生态稳定资产收益优化器OneRing未使用oracle和TWAP,遭到闪电贷操纵价格攻击,黑客窃取逾145万美元。
0x12EfeD3512EA7b76F79BcdE4a387216C7bcE905e
0x6A6d593ED7458B8213fa71F1adc4A9E5fD0B5A58
0xc06826f52f29b34c5d8b2c61abf844cebcf78abf
No.11
3月23日,Solana 链上的算法稳定资产Cashio Dollar遭到黑客攻击,黑客利用合约中不完备的LP质押验证漏洞,绕过权限进行无限铸造资产,损失约4800万美元。
6D7fgzpPZXtDB6Zqg3xRwfbohzerbytB2U5pFchnVuzw
3LBM6FcTy8pNvqvbNc2rV5aXSnjXdUPGCryUNbAJgNbh
SSwpkEEcbUqx4vtoEByFjSkhKdCT862DNVb52nZg1UZ
No.12
3月26日,InuSaitama遭遇dex套利,共获利约430个ETH。
0xAd0C834315Abfa7A800bBBB5d776A0B07b672614
0x00480b0abBd14F2d61Aa2E801d483132e917C18B
No.13
3月27日,金融NFT项目Revest Finance被攻击,黑客利用ERC1155的hook机制引起重入,盗取大量相关资产并获利约200万美元。
0xef967ece5322c0d7d26dab41778acb55ce5bd58b
0xb480ac726528d1c195cd3bb32f19c92e8d928519
0x2320a28f52334d62622cc2eafa15de55f9987ed9
No.14
3月29日,期权协议Auctus合约存在权限漏洞,黑客利用漏洞从未取消授权的用户中获利约72万美元。
No.15
3月30日,Axie Infinity项目的以太坊侧链Ronin遭遇黑客攻击。攻击者控制了9个验证节点中的5个,并使用窃取的私钥来伪造提款签名,最终获利约6.2亿美元。
这可能是DeFi历史上金额最大的一次攻击。
0x098b716b8aaf21512996dc57eb0615e2383e2f96
No.16
3月30日,以太坊上DeFi 项目BasketDAO的BMIZapper因漏洞遭到攻击,黑客通过call方法的注入获利约120万美元。
0x6776c140bc09201911a03d70766e63092a8dae2c
0xec4574ea944638fabac7efdddee3b4e8b388bd18
0x4622aFF8E521A444C9301dA0efD05f6b482221b8
攻击tx:
https://etherscan.io/tx/0x0a61a67f99501113c373284b6b6d52d128cf1b2926716774685e5a7ef82b12bc
No.17
3月31日,Fuse链上的Voltage Finance借贷平台遭遇重入漏洞攻击,约400万美元被盗。
0x371d7c9e4464576d45f11b27cf88578983d63d75
0x632942c9BeF1a1127353E1b99e817651e2390CFF
0x9E5b7da68e2aE8aB1835428E6E0c83a7153f6112
0xBaAFD1F5e3846C67465FCbb536a52D5d8f484Abc
“Rug pull”,原意为拉地毯,延伸意为加密产业中常见的卷款遣逃事件,经常发生于Defi协议中
No.1
$DAOKing-Lucky 为项目,其管理员已将505枚BNB存入Tornado,并事先进行了智能合约升级。
NFT项目NFTflow已跑路,目前其官方社交账号(@NftflowStarkNet)已注销。
No.3
NFT项目WW3Apes已跑路,目前已注销其社交媒体账号。
与 WW3Apes网站使用同一IP地址的GodZape项目同样发生Rug Pull,并转移了约20枚ETH的资金。
No.4
NFT项目REALSWAK已跑路,其官方社交账号(@REALSWAK)已注销。
者已将1300枚BNB转移至Tornado。
BSC链上DeFi项目BNB DEFI已跑路,项目方已关闭其社交媒体群组,并转移约255枚BNB。
No.6
社交媒体上@BinanceNFT_BFT系伪造的Binance NFT推特账户,正在推广「貔貅盘」局。
BSC链上项目BuccaneerFi已跑路。
目前项目社交媒体账号以及社群已被注销,约841枚BNB被已转入Tornado。
3月14日,NFT项目Wizard Pass的Discord社区被者入侵,者发送假信息以获得用户NFT完全访问权限,造成多枚NFT被盗。
No.2
3月22日,Defiance Capital创始人Arthur热钱包被盗,60枚价值约69万美元的NFT在链上被转移。本次盗窃事件或为电子邮件钓鱼攻击。
3月23日,MekaVerse官方Discord被黑客攻击,MekaBots的展示可能会延迟一两天。据社区其他用户反映,疑似多数机器人的钱包已经被盗,没有用户受到影响。
3月25日,Maison Ghost官方Discord被黑客攻击,约265枚NFT被转入黑客钱包,其中包括The Sandbox与3landers NFT。
No.5
3月29日,一个未知的攻击者疑似通过Cryptovoxels官方正在使用的Discord机器人中的漏洞,在Discord的“announcements”频道发布消息,从而将用户引导到一个承诺发放0.01 ETH的网络钓鱼站点,用户将MetaMask钱包连接到钓鱼站点并签署交易后,钱包中的NFT被攻击者全部转走。
3月29日,TheDrones NFT项目Discord遭黑客攻击,黑客在Discord中发布了一个伪造的Mint链接,受数量和金额未知。
从总体上看,2022年3月区块链安全事件较2月份大幅上升,攻击类安全事件被盗总金额超过7亿美元。
其中利用重入漏洞产生的攻击事件有6起,为3月之最,重入漏洞作为solidity历史上最古老的漏洞类型,到目前为止,仍然没有得到大部分项目方的重视。建议所有涉及到资金变动或数量增减的函数,加上防重入锁,养成使用Openzeppelin库的ReentrancyGuard的习惯。
至于损失最惨重的Ronin跨链桥被攻击事件,作为中心化的跨链桥,尤其是私钥不离线时,一定要注意签名服务器的安全性,多签服务之间应该物理隔离,独立对签名内容进行验证,而不应出现多把私钥在同一台服务器上的情况,最后项目方应该实时监控资金异常情况,在发生被盗之后6天才由用户报告了异常,属实不应该。
1.Coinbase:关于跨链桥的基础知识、事实和统计数据我们发现从2021年4月开始,以太坊的跨链活动急剧增加。以太坊桥的每日存款活动数量在2021年夏季达到峰值,以太坊桥接的单日最高记录超过6万笔交易发生在2021年9月12日.
1900/1/1 0:00:00谈到NFT,大多数人联想到的是价格惊人的数字艺术品或者P2E游戏中的可交易物品。但俱乐部、公司和创作者正向NFT中注入全新的应用:会员制NFT.
1900/1/1 0:00:00美国社交媒体公司推特(Twitter)周一(4月25日)宣布,该公司董事会已接受亿万富翁特斯拉创始人埃隆?马斯克(Elon Musk)提出的收购交易,以及接受将推特私有化的提议.
1900/1/1 0:00:001.DeFi代币总市值:1223.17亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量:63.64亿美元 过去24小时去中心化交易所的交易量 数据来源:coingecko3.
1900/1/1 0:00:00自从基于智能合约的借贷平台开始向加密用户提供服务以来,基于加密货币的贷款已成为去中心化金融 (DeFi) 领域的支柱。以太坊网络是第一个扩展智能合约功能的区块链,大部分总锁定价值(TVL)在由加密货币借贷平台主导的 DeFi 协议上.
1900/1/1 0:00:00入场券难求。 2021年可谓是NFT的元年,Uniswap一双袜子卖16万美元,推特创始人五个单词拍出250万美元,这一切都让人觉得不可思议。事实上,NFT在今年的热度仍在持续攀升,还入选了《柯林斯词典》年度热词第一名.
1900/1/1 0:00:00