宇宙链 宇宙链
Ctrl+D收藏宇宙链

技术深度丨币安被盗的7074.18枚比特币去哪了?

作者:

时间:1900/1/1 0:00:00

一周前,知名加密货币交易所Binance遭受黑客攻击,被盗7074.18枚比特币。尽管其创始人赵长鹏在多次AMA中披露了一些黑客盗币的细节,并承诺使用“SAFU基金”全额承担本次用户的损失,此后也出现了“回滚交易”的争议讨论,但这7074.18枚比特币究竟如何被盗?如今又被转移到哪里?业界并没有详细的深究与讨论。但国外的这位小哥用GoogleBigQuery好好深扒了一下,发现了不少猫腻。丢掉的7074.18枚比特币还能不能找回来?一起往下看!最近一年的时间里,在业务上,我们只选择支持Binance。我们选择Binance作为第一个交易所合作伙伴,因为我们相信Binance的追踪记录、安全协议以及对用户的承诺。

因此,当发现Binance被黑了7074.18枚比特币时,对我们来说,这真是一个毁灭性的打击。

事情是怎样的?

如果你了解整个事件,可选择跳过这部分。

对于这次“灾难”,Binance没有对外发表太多言论。虽然他们已经分享了关于盗窃的一些细节,但对于更细微的细节,他们却仍在保持沉默。

根据他们最近更新的博客,他们正在努力保持最高程度的透明度,但担心分享太多的安全细节会让黑客感到不安,并最终削弱他们自己的安全。

尽管如此,我仍旧认为让社区真正了解到底发生了什么是十分有必要的,因此我将在本文中深入探讨。

活动时间表

以下是我们对事件发生时间的了解。

5月7日下午5:15,7074.18枚比特币从Binance热钱包中抽出。

工信部等五部门:将强化虚拟现实与区块链、数字孪生等技术深度融合:11月1日消息,工业和信息化部、教育部、文化和旅游部、国家广播电视总局、国家体育总局印发《虚拟现实与行业应用融合发展行动计划(2022—2026年)》,发展目标包括,到2026年,产业生态持续完善。我国虚拟现实产业总体规模超过3500亿元,虚拟现实终端销量超过2500万台,培育100家具有较强创新能力和行业影响力的骨干企业,打造10个具有区域影响力、引领虚拟现实生态发展的集聚区,建成10个产业公共服务平台。

计划指出,围绕近眼显示、渲染处理、感知交互、网络传输、内容生产、压缩编码、安全可信等关键细分领域,做优虚拟现实+内生能力,强化虚拟现实与5G、人工智能、大数据、云计算、区块链、数字孪生等新一代信息技术的深度融合,叠加虚拟现实+赋能能力。[2022/11/1 12:04:59]

5月7日下午7:00,Binance关闭了非预定维护的存款和取款。Cz向用户保证,基金是SAFU,交易不会中断。

5月7日11时36分,Binance宣布了一个安全漏洞,并证实黑客能够从Binance热钱包中提取7074.18枚比特币。

5月8日下午12时42分,Binance限制所有现有API密钥只允许交易,并宣布所有现有API密钥将在UTC时间下午1:30删除。

5月8日下午1:30,Binance删除所有现有API密钥。

这次盗窃和之前有何相似之处?

无论是最近、还是过去的攻击都涉及到Binance的API和网络钓鱼。

黑客通过将自己伪装成值得信赖的实体,然后用户泄露敏感信息。

火币于佳宁:必须加快区块链与人工智能等前沿信息技术深度融合:中国通信工业协会区块链专委会轮值主席、火币大学校长于佳宁表示,区块链和隐私计算相辅相成,可以更好地挖掘分布式场景下数据要素的价值。未来,在“区块链+隐私计算”所搭建的生态里,每个人可以真正拥有自己的数据控制权,可以利用自己的“数字身份”安全存储数据,同时在使用某个业务时做“选择性披露”,从而进行可信安全的社会活动,并真正释放数据价值。于佳宁强调,在数字时代,要构建完整的数字产业生态,必须加快区块链和人工智能、大数据、物联网等前沿信息技术的深度融合,推动集成创新和融合应用,加快构建新型基础设施,助力百行千业全面转型升级,加速实现产业全面上链,推动数字经济与实体经济深度融合,从而整体驱动生产方式、生活方式和治理方式变革。”(证券日报)[2021/3/26 19:19:09]

一个用来“钓鱼”的假Binance登录界面

通常被盗取的信息是用户API密钥,这使得攻击者能够以编程的方式与交易所进行交互,就好像他们自己就是用户一样。

在Binance上有3个不同级别的API权限:

读取ー获得有关持币、交易历史和市场数据的能力。

交易-执行交易的能力

提取ー取出资金的能力

当用户创建一组API密钥时,一般情况下,读取和交易权限默认开启,提取权限则被禁用。由于提取权限可能会带来高风险,Binance要求用户首先设置双重身份验证和IP白名单。

在SYS和VIA攻击期间,攻击者大部分时间都只得到了纯交易访问API密钥。因为攻击者不能从只有交易访问权限的账户中提取资金,所以他们必须首先重新分配资金。

范金刚:区块链还须与5G等技术深度融合应用:北京市《政务服务领域区块链应用创新蓝皮书》于近日发布。对此,中国电子学会区块链分会常务副秘书长、北京量观网络科技有限公司CEO范金刚表示,政府服务领域正成为区块链应用落地的主要战场之一。在政务服务领域,区块链将能充分发挥其自身的技术理念优势——即数据共享、业务协同、确权确责和开放创新,从而凸显出这一核心攻关技术更为重要的价值。范金刚认为,区块链技术正处于发展早期阶段,区块链还须与5G、物联网、人工智能、大数据等技术进行深度的融合应用,才能发挥更大的技术价值;同时,区块链技术和产业应用要想实现良性稳健发展,也必须建立起完善的技术规范、应用规范、标准体系以及相应的人才培养制度。(证券日报)[2020/7/21]

他们是这样做的:

首先,在攻击之前,攻击者将目标对准一个易于操纵的交易所。通常情况下,被攻击目标有着交易量小、订单量也少的特点。黑客会提前购买一些这样的数字货币。

然后,攻击者发出限价订单,以荒谬的价格出售他们的数字货币。

随后,攻击者利用盗取账户的API发送大量购买订单,并以万倍以上的价格在市场的另一边购买自己的数字货币。完成这一步后,他们就有效地将财富从仅具有交易访问权限的帐户转移到了具有提取权限的帐户。

最后,攻击者试图从Binance取出“战利品”。一旦取出并存入其他地方,就几乎没有人可以扭转交易了。

你可以在Binance交易历史中找到证明上述方法的证据。在2018年的API黑客攻击中,攻击者通过以提高SYS和VIA的价格的方式,试图转移前面提到的资金。

声音 | 深圳市委书记:深圳将加快区块链等技术深度应用,推动技术融合、业务融合、数据融合:据人民网深圳报道,12月1日,深圳建设中国特色社会主义先行示范区“数字政府”高级别研讨会举行。深圳市委书记王伟中致辞表示,深圳将切实发挥建设粤港澳大湾区和支持深圳建设中国特色社会主义先行示范区“双区”利好叠加优势,对标最高最好最优,率先探索完善数据管理和安全保护机制,加快大数据、人工智能、5G、区块链等先进技术深度应用,推动技术融合、业务融合、数据融合,实现跨层级、跨地域、跨系统、跨部门、跨业务的协同管理和服务,打开数字世界新空间,增强数字经济新动能,拓展数字生活新内涵,努力建设具有世界一流水平的新型智慧城市标杆市,用数据为国家治理体系和治理能力现代化赋能,更好满足人民对美好生活的向往,为建设网络强国、数字中国、智慧社会作出新的更大贡献。[2019/12/2]

如下图,在2018年7月3日和2018年3月6日,SYS/BTC和VIA/BTC的价格和成交量分别出现了异常。

这次有什么不同?

这一次,攻击方式有所不同。根据Binance的官方声明,黑客能够获得大量的用户API密钥、谷歌验证2FA码和一些其他敏感信息。

通过2FA码,黑客完全可以启用提取权限,同时禁用IP白名单。这一次,黑客不需要冒着被人怀疑的风险而提高数字货币价格,进行多次交易,然后将资金转移,这次攻击更容易。

为了证实这一推理,我从Binance的API中提取了上个月每小时的交易数据。

如果API密钥被用来操纵交易,交易量和货币价格将会出现异常峰值。

声音 | 山东省委常委:推动区块链和人工智能等前沿信息技术深度融合:金色财经报道,11月27日,第十期山东干部讲堂在济南开讲。山东省委常委、秘书长孙立成主持干部讲堂。他表示,要着力推进创新发展,充分发挥我省科技资源优势,推动区块链和人工智能、大数据、物联网等前沿信息技术深度融合,为加快新旧动能转换提供新的技术支撑。要着力做好融合文章,把提高区块链应用管理能力作为推进治理体系和治理能力现代化的重要手段,将流程再造与区块链技术有机结合起来,以区块链技术应用的实际成效助推山东高质量发展。[2019/11/28]

交易数据比较

我计算了黑客攻击前30天交易量和价格的每小时最大值,还计算了黑客攻击当天的交易量和价格的每小时最大值。

目的是比较两者,看看黑客攻击当天的每小时价格和交易量是否有所上升。

成交量比较

下表按攻击当天每小时最大值和攻击前30天每小时最大值之间的百分比差排序。

交易量

可以看到,LINK/PAX在黑客攻击当天的每小时交易量出现了大于3倍增长,但这个数字还没有大到能引起怀疑,特别是考虑到事实上,链接/pax的价格没有飙升以及。

价格比较

在黑客入侵的当天,在最极端的情况下,我们也只看到价格上涨了34%。

这进一步说明,此次攻击中黑客没有操纵价格。

交易价格

虽然攻击者可能会在周围进行交易而不会引起注意,但我认为这是不可能的。在不影响价格和交易量的前提下,要转移7074.18枚比特币,需要许多账户,或者说,需要很长时间。

如果是这样的话,长时间的交易活动很可能会引起原始账户所有者的怀疑,用户会觉察到自己的资金正慢慢耗尽。一旦有用户向Binance投诉,这将会给黑客们带来灾难。

黑客仍在逍遥法外

比特币的价值和可靠性在很大程度上归功于账本的不可变性。但这也意味着,一旦成功提款,基本上就不可能追回被盗资金。

Binance证实,黑客能够在这一次交易中提取7074.18枚比特币。我使用GoogleBigQuery查询与黑客有关的交易,并绘制出被盗资金的动向图如下。

圆圈代表钱包地址,线条代表被盗资金流向。圆圈和线宽与两地址间发送的比特币数成正比。

币安被盗资金动向图

TransactionDepth=1

币安被盗资金动向图

TransactionDepth=2

币安被盗资金动向图

TransactionDepth=3

币安被盗资金动向图

TransactionDepth=4

被盗比特币能被追回吗?

据我所知,还不存在Depth>4的交易。黑客们正“清洗”被盗的比特币,并将其存在一些固定的地址中。

下面是一个更大的可视化图像,标注了单个钱包地址。

币安被盗资金动向图

附带地址

从某种程度上来说,追踪这些比特币的来源是非常不可行的,因为涉及这些被盗比特币的交易数量将呈指数级增长。

目前,有3种常见追踪受污染数字货币的方法。

Poison:用3枚被盗比特币和7枚正常比特币一起进行交易,取出10枚「被盗」比特币;

Haircut:用3枚被盗比特币和7枚正常比特币一起进行交易,10个中有30%被标记为「被盗」;

FIFO:用3枚被盗比特币和7枚正常比特币一起进行交易,最先出来的三个被标记为「被盗」。

从长远来看,我认为这些方法都不能奏效。给受污染的货币贴上标签或者加入黑名单,从根本上削弱了比特币的可替代性和抗审查性。我不支持那些试图追回或将被盗比特币列入黑名单的想法。

澄清阴谋论

交易所黑客是阴谋论的温床。虽然我们没有时间在文章中解决所有问题,但我们可以处理一些最尖锐的问题。

是Binance把7074.18枚比特币搞砸了,因为他们把这些比特币发到了Segwit地址,而这些地址无法将资金转移到任何地方。

从根本上说,这是不正确的。尽管你在blockchain网站上看不到Segwit交易,但你可以很容易地在下面这个网站找到交易记录。

这是一个为了推广DEX的局

糟糕的商业行为。Binance为了什么而不惜损失大量品牌资产?在所有这一切中,他们甚至没有推广他们的DEX。

不止7074.18枚比特币被盗

我们只有Binance的官方数据,目前还没有这方面的证据,但权威人士正在密切关注Binance的热钱包。

不存在API密钥被破坏的安全漏洞

这个倒是有可能。有传言说有700个账户的提取权限被泄露了。没有人站出来说他们的账户被黑了。如果用户的密码和2FA被破解,Binance肯定会要求用户重置他们的个人信息。但如果没有API密钥被破坏,为什么Binance要重置API密钥?

攻击者仍然控制着许多Binance不知道的帐户

这是可能的。虽然Binance重置了API密钥,但黑客仍然可以通过盗取个人信息访问一系列账户。

这对中心化交易所意味着什么?

推动DEX的发展

显然,黑客在提醒人们,中心化交易所是容易犯错的,这是对DEX的推动。

2019年初,DEX的交易量处于历史最低水平。

DEX交易量持续下滑

说到底,人们似乎更偏爱便利、速度和流动性,而非安全性。

为什么中心化交易很吸引人,主要有以下三点原因:

保留对资产的完全控制权

获得优惠的交易价格和进入流动市场的机会

低交易费用

将你的资产分开存到多个交易所

鉴于中心化交易所仍然至关重要,减轻风险的一个方法是将资产分开存到不同的交易所。

这对Binance又意味着什么?

Binance可以在47天内赚回这4000万美元

从宏观角度来看,4000万美元对Binance来说并不是一个毁灭性的数字,因为它是世界上最大、最赚钱的交易所之一。

这起价值4000万美元的Binance黑客事件,其造成的损失在交易所被盗历史上排名第六。

10大交易所被盗事件

交易机器人是不可避免的

API密钥和网络钓鱼是过去3次Binance黑客攻击的共同主题。警告用户不要让任何第三方服务提供商访问您的个人API密钥是完全不现实的。这种单方面声明既惩罚疏忽的交易申请,也惩罚像我们这样缺乏安全意识的人群。

与其谴责第三方交易应用程序、然后对它们视而不见的这种无济于事的行为,Binance应该通过启动自己的OAuth客户端来提供支持。通过这样做,Binance实际上可以通过加强控制和监督,提高交易安全性,并降低未来API事故的风险。

拓展阅读:

https://www.binance.com/en/blog/333497959022997504/Binance-Security-Incident-Update

https://binance.zendesk.com/hc/en-us/articles/360006675312-Incident-Recap-on-Irregular-SYS-Trading

https://www.hodlbot.io/blog/a-thorough-investigation-of-the-binance-hack

https://www.blockchain.com/

https://chain.so/address/BTC/bc1qp6k6tux6g3gr3sxw94g9tx4l0cjtu2pt65r6xp

标签:ANCNCEbinanceNANUniMex FinanceYearn Loans FinanceBinance Wrapped BTCTrue Dollar Finance

Gate交易所热门资讯
肖飒:P2P、现金贷、加密货币谁的法律风险最大?

我们观察到一个有趣的现象,在互金“鄙视链”旁边还有一个“攀比链”。P2P、现金贷、虚拟币这几位难兄难弟,经常会来打听,最近对谁的打击概率会更高呀?这次能不能扫到谁家呀?如果火力集中在一处,另外两个领域是不是可以歇一歇了?今天,我们来捅.

1900/1/1 0:00:00
币世界早行情:BTC回落至6950美元附近整理 主流币普跌

今日凌晨BTC反弹上涨至7100美元上方后回落至7000美元以下,目前在6950美元附近窄幅整理,主流币普遍大幅下跌。BTC币安现报6935.42美元,24h跌幅4.26%.

1900/1/1 0:00:00
律师Jake Chervinsky:SEC仍未对VanEck ETF做出决定的现象很不寻常,存在拒批可能

美国政府执法辩护和证券诉讼律师JakeChervinsky发推表示,SEC两天前推迟了Bitwise比特币ETF的决定日期,但仍未对VanEck的比特币ETF做出决定。这很不寻常,因为SEC通常会同时处理这两只ETF.

1900/1/1 0:00:00
币世界DApp活跃度梳理:三大公链DApp昨日活跃用户量总计203238个

据DAppTotal.com05月15日数据显示,昨天,ETH/EOS/TRON三大公链DApp单日活跃用户共有203238个,其中EOS公链占比68.69%,表现最佳.

1900/1/1 0:00:00
IDAX开放BTD充提、交易公告

亲爱的用户:?? IDAX将上线BTD。开通BTD/USDT交易,立即前往。充值开放时间:2019年5月14日11:00(UTC8)交易开放时间:2019年5月15日10:00(UTC8)阿迪达斯推出新虚拟时尚集合Adidas Vir.

1900/1/1 0:00:00
5.12午间行情:警惕贸易战对加密货币市场影响

文章系金色财经专栏作者供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当.

1900/1/1 0:00:00