宇宙链 宇宙链
Ctrl+D收藏宇宙链

半年被盗20 亿美金 黑客与监管都盯上了 Web3

作者:

时间:1900/1/1 0:00:00

撰文:雪小顽

来源:?极客公园

Web3 这一个月来风波不断。

8 月初,明星公链 Solana 发生黑客盗币事件,超过 9000 个钱包地址被袭击,损失约 400 多万美元,在用户中引发了一波恐慌情绪,也让 Solana 陷入信用危机。

几天后,加密货币混币器 Tornado Cash 被美国财政部的下属机构——海外资产控制办公室(OFAC)列入制裁名单,其中包括 40 多个与 Tornado Cash 协议相关的以太坊地址,涉及价值超 4 亿美元的资产被冻结。

定位于隐私服务的混币器,在加密社区的名声一直备受争议,其中的「头部」Tornado Cash 更是有「脏币销金窟」之称。

Tornado Cash 被美国财政部制裁后,其代币价格大幅下降。|来源:business2community.com

这次制裁意味着美国的社区用户,无论个人还是实体,都不得再与 Tornado Cash 平台以及和它绑定的钱包地址进行经济交易。按照过往的案例,如果违规,可能面临高达 30 多万美元的罚款和最高 30 年的监禁。

上半年元宇宙应用共营收6.5亿美元,游戏占比超90%:8月24日消息,移动应用数据分析公司 SensorTower 报告称,2022 年上半年期间,全球元宇宙应用已获得 1.7 亿下载,其中游戏应用下载量高达 1.1 亿,占比 67.3%。上半年元宇宙应用共营收 6.5 亿美元,其中游戏应用收入占比高达 94%。

2022 年上半年期间,《Roblox》横扫美国、韩国、日本以及东南亚多个地区元宇宙概念游戏下载榜与畅销榜第一,其在全球范围内带来的用户支出占到整个元宇宙游戏用户总支出的 70%。[2022/8/24 12:44:52]

紧接着,外媒曝出 29 岁的 Tornado Cash 开发者在荷兰阿姆斯特丹被逮捕,当地执法部门称 Tornado Cash 涉嫌隐瞒非法资金流动和协助,从今年 6 月份开始一直在对其进行调查。

Tornado Cash 被制裁,在加密行业引发「站队」。有人公开表达不满,认为美国财政部监管越界,侵犯了美国公民的隐私权和自由;也有人带头响应监管,稳定币 USDC 的发行方 Circle 迅速冻结了 Tornado Cash 相关钱包地址上的资产。

Web3 正面临着崛起以来最严峻的安全考验与审查压力。2022 年上半年,Web3 领域的资产损失约为 20 亿美元,超过了去年全年被黑客攻击的总损失数额。随之而来的连锁反应是,监管执法之手越伸越长。

数据:2022年上半年国内外元宇宙领域共有118笔融资:金色财经消息,2022年上半年,国内外元宇宙领域共有118笔融资,投资总金额达到270.6亿元,超亿元的融资有34笔,最大单笔融资达到135亿元。分开来看,2022年Q1季度,国内外元宇宙领域共有43笔融资,其中超亿元的融资有18笔,融资总金额达到82亿元,融资总金额同比增长51%。而在2022年Q2季度,元宇宙领域共有74笔融资,其中超亿元的融资有16笔,融资总金额达到188.6亿元。

其中,解决方案商成为融资笔数最多的赛道,达到29笔,占比24.6%,VR内容赛道融资数量其次,达到28笔。底层技术赛道和游戏赛道也分别获得了15笔、14笔融资,分别占比12.7%、11.9%。

此外,硬件赛道也获得了12笔融资,占比10.2%。此外,中国相关企业受到资本关注的程度,远高于其他国家。2022年上半年,有60家中国企业获得投融资,平均3天一笔融资。2022年上半年获投融资企业注册地主要汇聚在国内以及美国,分别为60笔和24笔,其次是英国和日本分别是6笔和4笔,其余国家均在1至2笔左右。(智东西)[2022/8/4 2:57:45]

人们的惯常认知中,强调去中心化逻辑的 Web3 本应拥有更强的安全性和私密性,如今却被黑客和监管双双盯上。加密世界正经历着对其未来命运影响深远的动荡时刻。

Polygon发布下半年规划:吸引100万开发人员,承诺2000万美元资助环保项目:7月28日消息,Polygon官方宣布将在2022年下半年重点关注三大关键领域,分别是:产品、活动和加速器,旨在吸引100万开发人员加入Polygon生态系统,包括重点关注“zk”领域、参加ETH首尔、ETH墨西哥、ETH里斯本、Devcon等加密会议,以及提升创业加速器服务。

此外,Polygon还承诺提供2000万美元资助应对气候变化的社区项目,而且已经在四月购买了40万美元量的碳信用额度,并在6月抵消了相当于104,794吨的二氧化碳排放量。[2022/7/29 2:44:37]

距离 Solana 发生黑客盗币时间已经过去半个多月,官方依然没有给出最终的调查结果。

区块链安全公司慢雾科技团队分析发现,根据 Solana foundation 提供的数据显示,近 60% 被盗用户使用的是 Phantom 钱包,此外有 30% 左右地址使用了 Slope 钱包,并且 iOS 和 Android 版本的应用都有相应的受害者。

事发 3 天后,Slope 曾在 twitter 上发布了一个官方钱包地址,并公开表示,一直在与执法部门和情报公司合作追踪被盗资产,如果黑客愿意归还,可以向其支付 10% 的赏金。「收回这些资金后,我们就不会再继续追究,也不会采取任何法律行动。」

美国财长耶伦:预计物价在2022年保持高位,在下半年将得到改善:美国财长耶伦:预计物价在2022年保持高位,在下半年将得到改善。 (金十)[2021/10/25 20:53:42]

Slope 团队给黑客留了 48 小时的时间来归还资产,但这个赏金要约并未得到黑客的回应。

Slope 钱包官方向黑客发出赏金要约。|来源:twitter

硬件钱包 Keystone 创始人刘力心还记得,事发当天,他被拉进了一个有 100 多位白帽黑客的「war room」,安全专家们讨论了事件可能的经过。

「最初的猜测是某个 NFT 项目被集体攻击。」刘力心回忆,从被黑的钱包地址数量来看,八九千个的量级通常是某个 NFT 项目发行的常见数量,最初的猜测是某个 NFT 项目方作恶,例如进行了恶意授权。

但这个猜测很快被否定。安全技术人员发现,有几笔被盗交易的发生是由于用私钥做签名,而不是错误授权导致资产转移。接下来,关于事故原因的猜测还有供应链攻击、黑客撞取随机数、采取不恰当的签名方式等等,随后也都被一一推翻。

当天下午,一位海外研究人员发现,Solana 链上的 Slope 钱包私有化部署了第三方应用监控服务 Sentry,会收集用户的私钥或助记词等信息,然后上传到中心化的服务器。

MXC抹茶获评“2020年上半年用户最喜爱衍生品交易所”:据官方消息,6月28日,MXC抹茶获评“2020年上半年用户最喜爱衍生品交易所”。该奖项由Coinvoice和链声实验室发起,用户自愿投票评选,旨在根据各交易平台体验情况,选出最受用户喜欢的衍生品交易所。2020年以来,MXC抹茶先后根据用户需求及体验情况,借鉴传统金融产品推出杠杆ETF,升级杠杆交易系统,并于近期推出新版合约系统,目前已打造集币币、杠杆、杠杆ETF、指数产品、合约等交易服务及POS矿池服务在内的数字资产一站式交易平台。[2020/6/28]

Sentry 是一个应用监测平台,可以实时监控应用在运行状态时出现的异常或错误日志信息。如果 Sentry 发现了系统 bug,会通过邮件等方式通知应用方的技术人员。

在加密世界,Sentry 服务被广泛应用,Slope 钱包就是其一。但使用 Sentry 时需要注意一个问题,如果出现了配置错误,Sentry 可能会收集到额外的数据,如私钥或助记词等私密信息。

安全专家们推测,在 Solana 盗币事件中,用户创建钱包时,Slope 将助记词和私钥等敏感数据错误发送给了 Sentry。这给黑客提供了可乘之机,黑客窃取了存储在 Sentry 中心化服务器上的私钥。

经过调查后,Slope 发布声明称,虽然上述安全漏洞确实存在,但被攻击的 Slope 地址的数量只是这次被盗钱包地址总数的一小部分。目前也暂无证据表明 Sentry 官方遭到了入侵和攻击,因为 Slope 钱包使用的 Sentry 服务部署在私有服务器。

此外,具体数据来看,服务器上的私钥和助记词派生出来的地址中,与受害者地址有交集的,只有 5 个以太坊地址和 1388 个 Solana 地址。也就是说,Slope 此次被黑的超过 2700 个钱包中只有一半存在 Sentry 漏洞,这无法解释其余用户钱包是如何被黑的。

就已经掌握的调查结果来看,已知的攻击者地址有 4 个,被盗资产在 Solana 链上尚未出现进一步转移,但在 ETH 链上,一些资金已经被转移到疑似 OTC 个人钱包地址,剩余部分被兑换为 ETH 后,转移到了 Tornado Cash。

在这次 Solana 被袭同期,跨链桥 Nomad Bridge 也受到攻击。值得注意的是,参与攻击 Nomad Bridge 的黑客有上百位,甚至包含了「白帽子」,损失近 2 亿美元。

慢雾科技首席信息安全官(CISO)张连锋告诉极客公园,目前对 Web3 的攻击类型主要有两种:

一是链上攻击,例如假充值、重入攻击、重放攻击、重排攻击等。这类攻击往往更加隐秘,需要通过专业的代码安全审计、完备的链上分析监测预警等方法来识别。

二是链下攻击,如高级长期威胁(APT)、网络钓鱼、供应链攻击等。这类都是传统 Web2 常见的安全问题,但是目前却对 Web3 生态安全产生了很大影响。

今年 4 月,周杰伦丢失价值超 300 万人民币的无聊猿编号 3738 的 NFT,就是因为无意中点击了钓鱼链接。

周杰伦被盗的无聊猿 NFT。|图片源自网络

Web3 自带金融属性,金钱的诱惑下,更容易被黑客盯上。随着 Web3 玩家的体量不断扩大,加密货币犯罪也呈现快速上涨趋势。

根据慢雾区块链被黑事件档案库(SlowMist Hacked)统计,2022 年上半年,Web3 领域的资产损失接近 20 亿美元,已经超过 2021 年全年因黑客攻击漏洞造成的总损失。

2022 年因此被称作「Web3 兴起以来损失最惨重的一年」。其中,以去中心化程度低、流动资金量大的跨链桥受损最为严重。

截至 6 月 30 日,今年共发生 7 起跨链桥安全事件,损失超过 10 亿美元,占上半年总资产损失的半数以上。在上半年损失金额达到上亿美元的 4 起事件中,有 3 起波及跨链桥。

比较有代表性的是区块链游戏 Axie Infinity 的侧链 Ronin Network 被袭,造成 6.24 亿美元的损失,以及 Solana 的跨链桥项目 Wormhole 被攻击,损失 3.26 亿美元。

除了跨链桥,区块链钱包也是安全事件发生的「重灾区」。

钱包是用户管理加密资产的工具,也是用户进入各类 Web3 应用的账户入口,加密世界的交互和交易通过钱包来进行。

钱包包含着基于公钥和私钥生成的地址,表面上看是一组有字母、数字构成的符号串。其中的私钥可以对照理解为 Web2 支付工具的密码,掌握这个「密码」的人才是加密资产的真正主人。

所以,私钥一般是黑客攻击窃取的关键信息。通常来说,大部分钱包都会与网络连接,私钥泄露的风险系数较高。

加密货币被黑客盗取后,主要流向就是场景,以混币器为代表性「帮凶」。

从隐私保护出发的混币器,本来的设想是消除用户的链上交易痕迹,却被黑客用作转移被盗资产后的工具。不久前被制裁的 Tornado Cash 自 2019 年创建以来,已经「清洗」了价值超过 70 亿美元的虚拟货币。

今年 5 月份的时候,美国曾经制裁了中心化混币平台 Blender,理由是 Blender 涉嫌帮助朝鲜知名黑客组织 Lazarus Group 清洗从 Axie Infinity 盗取的部分资产。

Lazarus Group 是一个来自朝鲜的网络黑客集团,在 2021 年共窃取了价值超 4 亿美元的加密货币。

以美国政府为代表的监管势力盯上混币器,黑客们的如意算盘未来或许打得不那么响。制裁犯罪固然重要,但另一个关键的问题是,加密世界亟需更优化的安全方案,在财产、隐私保护与犯罪监管之间寻求平衡。

无论对浅试 Web3 的个体玩家还是 All in 的建设者来说,在通向一个美丽新世界之前,先要走过一片遍布安全陷阱的暗黑森林。

极客公园

个人专栏

阅读更多

金色早8点

Bress

链捕手

财经法学

PANews

成都链安

Odaily星球日报

标签:WEBSENWEB3ENTWEB价格SENATEWeb3 ALL BEST ICOCenturion

芝麻开门交易所下载热门资讯
V神:打破ENS域名垄断 设置基于需求的常态费用

现在 ENS 的域名很便宜。注册和维护一个由五个字母组成的域名的费用每年仅为 5 美元。从一个试图注册单个域名的人的角度来看,这听起来很合理,但从全球的情况来看,情况就大不相同了:在 ENS 更早期的时候,有人可以注册随意注册五个字母.

1900/1/1 0:00:00
金色趋势丨ETH合并后还将有低吸机会?

金色财经现场报道 中国电子商务协会郝建强:区块链技术在中国迎来迅猛发展:金色财经现场报道,在2018全球首届万国区块链技术博览会上,中国电子商务协会郝建强发表讲话,他指出: 区块链技术正在中国迎来迅猛的发展势头.

1900/1/1 0:00:00
以太坊合并对NFT意味着什么?

作者:Decrypt Andrew Hayward编译及整理:Yanyan Wang距离期待已久的以太坊合并还有几天时间,在这次合并中,领先的dapps和NFT 网络将转向更节能的系统.

1900/1/1 0:00:00
加密货币如何帮助解决全球收入不平等问题?

作者:Anthony Clarke在过去的几十年里,全球财富分配的不平等变得更加明显。截至 2022 年,美国最富有的10%的人拥有美国近70%的财富,这意味着该国90%的人只拥有30%的财富.

1900/1/1 0:00:00
以太坊The Merge指南:误解与正解

The Merge代表了以太坊的现有执行层(我们今天使用的主网)与新的PoS共识层信标链的结合。它消除了对能源密集型采矿的需求,而是使用质押的ETH来保护网络。实现以太坊愿景——更高的可扩展性、安全性和可持续性.

1900/1/1 0:00:00
远离 FUD | 一文了解 Avalanche 公链现状、生态项目和工具

现在 FUD 已经尘埃落定,熊市正适合决定谁是未来最大的赢家,这可能是我们进入 Avalanche 的好时机。如果你不知道应该从哪里开始了解 Avalanche?这篇文章应该可以帮助到你.

1900/1/1 0:00:00