宇宙链 宇宙链
Ctrl+D收藏宇宙链

2022年Q1区块链安全生态报告:典型攻击事件超30起,总损失金额高达12亿美元

作者:

时间:1900/1/1 0:00:00

2022年,区块链行业迎来新的发展时期,但各类安全风险也在不断升级。

成都链安新推出的《安全研究季报》栏目,将为大家盘点每季度全球区块链安全态势。

今天,跟着我们一起来回顾,2022年Q1区块链安全生态都发生了什么。

一、2022年Q1区块链安全生态概览

安全事件造成的损失高达约12亿美元

2022年第一季度,根据成都链安监测到的数据统计,攻击类安全事件造成的损失高达约12亿美元,较去年同期的1.3亿美元上涨约9倍。同时也比2021年的任何一个季度损失的金额都要高。

2022年3月,Ronin攻击事件造成6.25亿美元资金被盗,超越2021年8月PolyNetwork被攻击的6.1亿美元,登上Defi黑客攻击损失榜第一位。当然,不是每个项目都能像PolyNetwork一样能够追回资金。截止本报告撰写时,Ronin的黑客依旧在分批次进行。

BNB依旧是被攻击频次最高的两条链,但高攻击频次并不意味着高损失金额。2022年第一季度,我们监测到Solana链典型攻击事件2起,损失金额却高达3亿7400万美元,远远多于BNBChain上的损失。

徐明星:对2023年持乐观态度:金色财经报道,OKX创始人徐明星发推表示,“Luna、3AC、Ftx、Genesis 等事件让加密行业的人感到沮丧。但回顾加密的历史,这是一个技术驱动的行业,PoW、ETH、SegWit、Defi、ZK 推动整个加密市场市值增长到万亿。我对2023年持乐观态度。”[2022/12/31 22:17:43]

Tornado.Cash进行混币。有10%的情况,黑客会将资金暂时留在自己的地址,有时要等待几个月,甚至几年才对赃款进行转移。有少部分黑客会主动归还盗取资金。

从审计情况来看

在被攻击的项目中,70%的项目经过了第三方安全公司的审计。然而在剩余30%未经审计的项目中,因攻击事件遭受的损失却占了整个损失金额的60%以上。

跨链桥虽然被攻击的次数不多,但涉及的金额却巨大。

二、Q1发生典型攻击事件超30起

跨链桥类项目损失惨重

2022年第一季度,区块链领域共发生典型安全事件约30起。总损失金额约为12亿美元,与去年同期相比增长了823%。

在前20排名里,损失金额最高的Ronin为6.25亿,约是金额最低的BuildFinance的558倍。

美联储FOMC经济预期:2022年底联邦基金利率预期中值3.4% GDP增速预期中值1.7%:6月16日消息,美联储FOMC经济预期显示,2022、2023、2024年底联邦基金利率预期中值分别为3.4%,3.8%,3.4%;2022、2023、2024年底PCE通胀预期中值分别为5.2%,2.6%,2.2%;更长期联邦基金利率预期中值为2.5%,3月预期为2.4%;2022、2023、2024年底GDP增速预期中值分别为1.7%,1.7%,1.9%。(财联社)[2022/6/16 4:30:05]

从统计图表可以看到,Ronin和Wormhole两个项目的损失金额达到了9亿5000万美元,占2022年Q1总损失金额的80%。值得注意的是,这两者均为跨链桥类项目。

DeFi仍为黑客攻击的重点领域

2022年第一季度,区块链领域,DeFi项目仍为黑客攻击的重点领域,共发生19起安全事件,约60%的攻击发生在DeFi领域。

此外,针对NFT的攻击事件在2022年第一季度有所上升,跨链桥项目被攻击了4次,造成的损失却高达9亿5000万美元,占到2022年一季度损失金额的80%,跨链桥安全事件频发,涉及金额巨大。

以太坊成为2021年捐赠最多的加密货币:金色财经报道,Giving Block是一个允许用户向一系列慈善组织捐赠加密货币的平台,该平台今天宣布,它在 2021 年促成了价值超过 6900 万美元的加密货币捐款,比上一年增长了 1500% 以上。

总而言之,该组织处理了超过 6960 万美元的加密货币捐赠,高于 2020 年的 420 万美元。根据该公司的年终报告,平均捐赠规模为 10455 美元,其中约 42% 的捐赠资金于11月和12月到达。(Decrypt)[2022/2/3 9:28:38]

四、链平台损失金额方面

Ethereum损失金额占比最高

2022年第一季度,Ethereum和Solana链上攻击损失金额排名前2,分别为6亿5448万和3亿7400万美元。

Ethereum被攻击的频次也是最多的,占到了总频次的45%;排名第二的是BNBChain,占比19%。

Solana链上的两次攻击事件都造成了巨额损失:Wormhole损失3亿2600万美元,Cashio损失4800万美元。两者的攻击手法同为合约漏洞利用。

公链在2022年第一季度未检测到重大安全事件,如:Terra、Avalanche、Tron等。

媒体:萨尔瓦多2020年GDP不到比特币市值三分之一:金色财经报道,据半岛电视台消息,萨尔瓦多将比特币定为法币后仍需面临诸多问题,主要原因是萨尔瓦多是一个小国,其2019年的国内生产总值为269亿美元,而在2020年,因新冠危机产生的负面影响,该国的国内生产总值减少至246亿美元,只占到比特币市值的27%左右。另外还需要关注萨尔瓦多应对比特币价值波动的能力,许多公民可能并不喜欢使用比特币进行交易,尽管法律规定了接受该货币的义务,但是人们的利益会因此面临更多的风险。[2021/9/10 23:14:14]

被黑客利用的合约漏洞中,最常见的漏洞为重入漏洞,其次分别为业务逻辑不当、call注入攻击和验证不当或不足;其中绝大部分漏洞都可以通过安全审计尽早发现和修复。

案例一:TreasureDAO被攻击事件

背景:

3月3日,TreasureDAONFT交易市场被曝发现漏洞,导致100多个NFT被盗。然而在事件发生几小时后,攻击者却开始归还被盗NFT。

详情:

交易发起者通过合约的buyItem函数传入了数值为0的_quantity参数,从而无需费用就能购买TokenID为5490的ERC-721代币。

金色沙龙 | EXUP联合创始人:2020年将是衍生品交易系统市场井喷的一年:今日举行的金色沙龙圆桌讨论中,针对“目前越来越多的衍生品交易所出现,主要原因有哪些”的问题,EXUP联合创始人段海龙表示,现在越来越多的交易所开始意识到市场对加密货币衍生品的投资需求,现实中我们确实也能看到越来越多的交易所布局了合约交易,从14年只有OK的交割合约和Bitmex的永续合约到现在市面上已经有上百家交易所用各种方式布局了合约交易。其实从这些现象中就能看出,2020年将是衍生品交易系统市场井喷的一年。对于交易者来说,更多的产品选择肯定是吸引不同偏好的交易者,随着参与市场的用户不断增长,不同的偏好都会在市场上选择适合的产品,所以产品越丰富越专业越安全的交易所肯定在未来会吸引更多的用户,占有大部分的市场。很大可能这次的衍生品之争会让更多交易所实现弯道超车。[2020/2/26]

项目合约的buyItem函数代码

从代码上来看,合约的buyItem函数在传入_quantity参数后,并没有做代币类型判断,直接将_quantity与_pricePerItem相乘计算出了totalPrice,因此safeTransferFrom函数可以在ERC-20代币支付数额只有0的情况下,调用合约的buyItem函数来进行代币购买。

然而在调用buyItem函数时,函数只对购买代币类型进行了判断,并没有对代币数量进行非0判断,导致ERC-721类型的代币可以在无视_quantity数值的情况下直接购买,从而实现了漏洞攻击。

建议:

本次安全事件主要原因是ERC-1155代币和ERC-721代币混用导致的逻辑混乱,ERC-721代币并没有数量的概念,但是合约却使用了数量来计算代币购买价格,最后在代币转账时也没有进行分类讨论。

建议开发者在开发多种代币的销售贩卖合约时,需要根据不同代币的特性来进行不同情况的业务逻辑设计。

案例二:BuildFinance项目遭遇治理攻击

背景:

2月15日,DAO组织BuildFinance表示遭遇恶意治理攻击,攻击者通过获得足够多的投票成功了控制其Token合约。

详情:

在2020年9月4日的一笔交易中,BuildFinance合约创建者通过setGovernance函数将治理权限转移。通过查找内部的Storage,发现权限转移给了0x38bce4b地址。继续跟进0x38bce4b地址,发现是一个Timelock合约,而合约中可以调用setGovernance函数的只有executeTransaction函数。

BuildFinance被攻击流程

继续跟进发现,在2021年1月25日,0x38bce4b地址调用executeTransaction函数将权限转移到了0x5a6ebe地址。2022年2月11日,由于投票设置的阈值较低导致提案通过,0x5a6ebe地址的治理权限变更为了0xdcc8A38A地址。在获取到治理权限后,攻击者恶意铸币并耗尽了交易池的流动性。

建议:

DAO合约应该设置合适的投票阈值,实现真正的去中心化治理,避免很少的投票数量就使得提案通过并成功执行,建议可以参考openzeppelin官方提供的治理合约的实现。

案例三:Ronin6亿美元盗币案

背景:

3月23日,SkyMavis的Ronin验证器节点和AxieDAO验证器节点遭到破坏,攻击者使用被黑的私钥来伪造假提款,获利约6.25亿美元。而RoninNetwork直到3月29日才发现自己遭受到了攻击。

详情:

SkyMavis的Ronin链目前由9个验证节点组成。为了识别存款事件或取款事件,需要九个验证者签名中的五个。攻击者设法控制了SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。此后Ronin官方表示,所有证据都表明这次攻击或与社会工程学相关。

Ronin黑客过程

建议:

1、注意签名服务器的安全性;

2、签名服务在相关业务下线时,应及时更新策略,关闭对应的服务模块,并且可以考虑弃用对应的签名账户地址;

3、多签验证时,多签服务之间应该逻辑隔离,独立对签名内容进行验证,不能出现部分验证者能够直接请求其它验证者进行签名而不用经过验证的情况;

4、项目方应实时监控项目资金异常情况。

有少部分黑客会归还盗取资金。Cashio的攻击者在盗取4800万美元的资金后,公开留言表示将向价值在10万美元以下账户进行退还,并声称“我的目的只是从不需要的人那里拿钱,而不是从需要的人那里拿钱”。

目前Tornado.cash依旧为黑客惯用的途径。

八、项目审计情况分析

30%未经审计的项目损失金额占总量的60%

项目审计情况:

70%的被攻击项目经过了第三方安全公司的审计;

30%未审计的项目,损失金额达7.2亿美元,占第一季度总损失金额的60%;

项目上线之前的审计依旧重要。在未审计的项目中,50%的攻击手法都为合约漏洞利用。因此,尽早审计和及时修复代码漏洞,可以避免上线后项目被攻击造成的严重损失。

九、2022年Q1结语

安全事件频发,涉及金额大幅增加

2022年第一季度,区块链领域攻击类安全事件造成的损失高达约12亿美元,比2021年的任何一个季度损失的金额都要高。跨链桥项目被盗取金额巨大,DeFi项目被攻击频次最高,这两个领域今后或许也是黑客重点盯上的攻击目标。

项目方应及时关注资金异常情况,成都链安可以让项目方和用户及时发现风险交易,从而快速采取措施。例如立刻暂停相关服务,或告知用户取消授权等,避免后续更大的损失。

项目安全审计依旧重要,约50%的攻击方式为合约漏洞利用,这其中绝大多数漏洞都可以通过安全审计及早发现和修复。

标签:RONONIANCNCEron币价poloniex交易平台appsanc币局Vacay Finance

币安app下载热门资讯
BKEX 关于下架部分币种交易对的公告

尊敬的用户:? 本着保护用户的宗旨,BKEX为保证交易币种的高标准,将定期对平台内的代币进行综合性审查;如项目方出现对投资者不利因素,我们将采取对应措施,并下架对应项目.

1900/1/1 0:00:00
關於ZTB交易專區維護的公告

親愛的ZT用戶: ZT將於2022年4月15日12:00對ZTB交易專區進行維護,具體安排如下:2022年4月15日12:00將暫停所有ZTB交易對的交易.

1900/1/1 0:00:00
元宇宙独角兽诞生:虚拟形象技术公司Genies融资1.5亿美元

本文来自?Decrypt,原文作者:KateIrwinOdaily星球日报译者|余顺遂元宇宙领域新的独角兽企业诞生了。虚拟形象技术公司Genies完成1.5亿美元?C轮融资,SilverLake领投。目前该公司的估值为10亿美元.

1900/1/1 0:00:00
明星项目周报 | Near融资3.5亿美元;OpenSea现已支持Solana(4.4-4.10)

4月4日-4月10日一周时间内,明星项目进展中值得关注的事件有:NearProtocol融资3.5亿美元;NeonEVMAlpha版本上线Solana开发者网络;Celo财库组织Ocelot计划变更Celo路线图.

1900/1/1 0:00:00
关于Hopoo全球市场稳步推进声明

尊敬的Hopoo用户: Hopoo官方在此声明,Hopoo是一家来自美国并布局全球业务的衍生品交易平台,平台运营一切正常,用户持续稳定增长,平台将持续为广大用户提供更安全,更便捷的衍生品交易服务.

1900/1/1 0:00:00
幣安新增GMT/TRY、WAVES/TRY交易對

親愛的用戶:幣安將於2022年04月15日18:00上線GMT/TRY、WAVES/TRY交易對,邀您體驗!注意:TRY是法定貨幣代碼,並非數字貨幣代碼。風險提示:數字貨幣交易存在巨大風險,請您謹慎購買,並注意交易風險.

1900/1/1 0:00:00