宇宙链 宇宙链
Ctrl+D收藏宇宙链

黑客攻击频频 Web3的安全在哪里?

作者:

时间:1900/1/1 0:00:00

今年以来,黑客攻击事件频繁,仅10月20日到10月25日就发生了5余起安全事件,这还是除去各类的钓鱼网站、虚假账户以及项目方跑路等安全事件。那么,今年哪些板块和生态黑客攻击事件最为频繁?最近加密领域又有哪些安全事件值得注意?这些安全事件折射出加密市场有哪些亟需弥补的短板?未来Web3将朝着哪些方向发展?作为用户,我们又能做些什么来保证我们的资产安全呢?本文将就这些问题进行探讨。

加密世界愁云惨淡,下半年黑客攻击异常猖獗

今年毫无疑问是加密市场的熊市之年,不少散户和项目方本就因币价下跌而损失惨重,可“屋漏偏又逢阴雨”,整个加密市场又不断遭受黑客“洗劫”。到了今年下半年,黑客攻击更是异常猖獗,下面就将今年主要黑客攻击事件进行汇总梳理。

BNB链上DEX Safemoon刚刚被黑客攻击,损失890万美元:金色财经报道,BNB链上DEX Safemoon官方发推特称,今天早些时候遭到黑客攻击,据BscScan的链上数据显示,近890万美元的资产被转移出流动性资金池。安全公司Peckshield称,最近的一次更新可能引入了一个 \"公共销毁的BUG\",为黑客攻击提供了便利。(TheBlock)[2023/3/29 13:32:04]

据派盾数据统计,2022年上半年黑客攻击总共加密市场总损失达11.3599亿美元,其中大约53%的攻击是利用合约漏洞,大约26.6%的攻击涉及闪电贷。从黑客攻击领域看,大约71%的攻击发生在DeFi领域,受多方面因素影响,DeFi市场TVL从1月初的2760亿美元下降到6月底的800亿美元,下降了71%。

Acala疑似遭黑客攻击,正通过一项紧急投票暂停操作:8月14日消息,社区有消息称,Acala因iBTC/aUSD池的漏洞遭到黑客攻击,攻击者钱包中目前持有超过12亿枚aUSD。

Acala随后发推称,注意到Honzon协议的一个配置问题影响到aUSD。团队正在通过一项紧急投票,暂停Acala上的操作,同时正调查并解决这个问题。团队将在网络恢复正常后更新报告。[2022/8/14 12:24:11]

进入到今年三季度,黑客事件更是频发。从攻击类型看,加密市场总共发生98起退出局,共计损失5619万美元,发生23起闪电贷攻击,共计损失1737万美元,发生50起其他攻击事件,共计损失4.3亿美元。从生态系统上看,BNBChain生态黑客安全事件最多,共发生105起,其次是以太坊生态,共发生25起,黑客攻击造成生态损失最大的是Multichain,共发生6起事件,共计损失3.53亿美元。从时间上看,7月发生59起安全事件,8月发生56起安全事件,9月发生53起安全事件。十月也是多事之秋,仅10月20日到10月25日就发生了5余起,这还是除去各类的钓鱼网站、虚假账户以及项目方跑路等安全事件,以下是近期相对典型的安全事件:

彭博社:Sky Mavis首席执行官在披露5.4亿美元的黑客攻击之前转移了资金:金色财经报道,区块链游戏Axie Infinity的开发商Sky Mavis的联合创始人兼首席执行官Trung Nguyen,在该公司披露5.4亿美元的细节之前,转移了大约300万美元的加密代币。Nguyen转移这些资金是为了在攻击事件发生后挽回公司资金的努力的一部分,这些资金转移是在Axie公开黑客信息之前进行的。

Sky Mavis发言人Kalie Moore表示,一旦黑客行为为公众所知,这对于防止卖空者抢先销售代币是必要的。

Nguyen的资金流动是Axie相关钱包的大量加密转移的一部分,该钱包由名为Asobs的化名Axie用户跟踪。在黑客事件发生后,这些钱包都将资金从 Ronin 侧链转移到了 Binance 等中心化交易所。然而,根据彭博社的报道,只有Sky Mavis首席执行官确认的那个人已经得到了公司的确认。[2022/7/29 2:44:45]

10月20日,以太坊闹钟服务漏洞被利用,导致约26万美元被黑客盗取。

动态 | 六种方法避免SIM调换黑客攻击:此前,美国数字货币投资者Michael Terpin以2.24亿美元起诉他的手机服务提供商 AT&T,原因为黑客攻击其SIM卡。网络安全行业专家表示,此类黑客攻击可被避免。首先,可以警惕拥有你手机号码的人;第二,使用除手机外的其他身份验证网络和应用程序来验证身份;第三,不要长时间将数字货币存储在任何交易所;第四,致电移动服务提供商请求额外安全保护;第五,避免在线发布电话号码;第六,不要吹嘘你的数字货币收益。[2018/8/20]

10月23日,Optimism生态投资项目Layer2DAO遭遇黑客攻击,黑客通过获取Layer2DAO的多重签名权限盗走约4995万枚L2DAOToken并将部分抛售,使得L2DAO价格一度下跌约90%。

BlackWallet遭受黑客攻击 价值40万美元的XLM被盗:上周六黑客攻击了BlackWallet的服务器并从中窃取了价值40万美元(29万英镑)的虚拟货币Stellar Lumens(XLM)。根据科技新闻网站Bleeping Computer的消息,BlackWallet曾试图通过论坛向用户发出攻击警告,然而仍然有许多人继续登录后失去了了他们的资金。目前黑客已经将钱转移到了虚拟货币交易所Bittrex,他们可能会继续将其转换成另一种虚拟货币来隐藏自己的踪迹。目前BlackWallet表明他已经禁用了托管账户和网站。名为Orbit84的开发者表达了对用户的歉意,他表示目前正在与托管服务提供商谈判,以获得有关黑客的尽可能多的信息,并会采取相应的措施。他同时表示,如果用户曾经在BlackWallet上输入过密码,最好立刻将资金转移到其他钱包上。[2018/1/16]

10月24日,SBF发推称一些用户在虚假网站上注册交易,并泄露了自己的FTXAPI密钥。

10月24日,QuickSwap因闪电贷攻击损失22万美元。

10月25日,Web3音乐项目Melody合约受到黑客攻击,代币SNS被盗。

Web3安全该如何保障,听一听行业大V的建议

在Web2向Web3的发展过程中,区块链带来了诸多好处,比如公开透明、自己掌控资产和数据等;但是,合约代码开源、链上数据不可篡改以及权力下放等似乎又给了黑客可乘之机。那么该如何看待区块链技术这把双刃剑?未来Web3的安全问题又该如何解决呢?笔者整理了部分行业KOL的观点,供读者参考。

Polygon首席安全官MuditGupta认为,完美的代码和密码学是不够的,希望Web3公司聘请传统安全专家来结束容易预防的黑客攻击。最近发生的几起加密攻击最终是Web2安全漏洞的结果,例如私钥管理和网络钓鱼攻击以获取登录信息,而不是设计不良的区块链技术;在不采用标准Web2网络安全实践的情况下获得经过认证的智能合约安全审计并不足以保护协议和用户的钱包不被攻击。我一直建议所有大公司至少聘请一位真正重视密钥管理的专门安全人员。

Beosin安全团队子玉表示,一定要对运维等内部人员做好安全培训,因为人其实是安全环节里最充满可变性和不稳定性的一个环节;前阵子有一个跨链桥遭受了攻击,当时大家都以为是私钥被盗/泄露了,结果后来发现是社工钓鱼。团队中的一个工程师想找工作,随后收到了一个高薪offer,当他打开offer文档时,电脑就被入侵了,导致了数据泄露。

BAICapital合伙人Will表示:这个行业强调codeislaw,立法和执法都是没有的。之前的Web3用户以程序员为主,大家需要对自己完全负责。现在用户圈层逐渐扩大到了小白,这类用户是带着传统移动端时代对于应用的盲性/体验上的惯性来到Web3的。所以我觉得安全问题更应该是面向C端解决的,在开发者端、网站端和项目端也需要有安全对策。

安全公司TrailofBits前顾问、数字支付公司安全工程师BobbyTonic认为,对于Web3公司来说,最重要的是了解系统技术的复杂性以及确保其应用程序设计的正确性。对于Web3组织而言,不能保证代码的复杂性和正确性会产生灾难性的后果,因为攻击者可以随时查看其系统和应用程序的源代码。因此,Web3将他们开发的应用程序提交给第三方安全研究公司进行审查已经成为了一种共识:即向用户承诺该应用已经通过了安全测试,可以放心使用。

给用户的一些小建议

在Web3世界,权力下放到用户手中,要想在Web3世界中畅游,安全意识是必不可少的。笔者在此给出一些安全指南,希望可以给刚进入行业的小白一些帮助。

在钱包的使用方面:1、邮箱密码要至少12位以上,并且开启二步验证;2、不要告诉任何人你的任何数字货币信息;3、使用硬件钱包管理账户;4、注意使用chrome插件;5、使用VPN保护你的连接免受窥探者的侵害;6、使用2FA;7、把日常用钱包和主要钱包分开;8、经常换钱包;9、结合使用冷热钱包。

另外,用户也要持续保持防范意识,谨防假网站钓鱼、电信、跑路风险等类型。对所参与项目的最新进展可以多加关注,日常刷刷官方通告渠道或社区,一旦有技术升级、产品更新、服务暂停、漏洞预警或事故披露,也能第一时间获悉,并行动起来保护资产。

作者:比推AsherZhang

标签:DAO区块链以太坊DAO币DAO价格区块链工程专业学什么区块链存证怎么弄区块链技术发展现状和趋势以太坊币是什么币

以太坊交易热门资讯
Web3、AI和人类共同合作解决复杂的全球性问题

人们对于人工智能充满了担忧,然而,结合区块链的技术可以作为人类智慧的极好补充。 当今世界范围内的文化和监管对话表明,人们对人工智能存在很多担忧.

1900/1/1 0:00:00
治理失效:也许争论POW、POS谁更有效,本质上就是错的

治理一直是区块链项目很重要的组成部分,比如最近召开的杭州区块链峰会上面,很多大佬就从各方面谈到了治理的问题。其实对于治理,目前行业内并没有一个明确的概念上的定义.

1900/1/1 0:00:00
AIGC 困局与 Web3 破圈之道

作者:wheart.eth 图片来源:由无界版图AI工具生成。最近一年,随着AIGC技术的发展壮大,越来越多的人感受到了它的恐怖之处.

1900/1/1 0:00:00
TradingView总经理:资产分散是当前牛市与2017年牛市的关键区别

自2009年诞生以来,加密货币领域经历了数次牛市和熊市。2017年是加密行业牛市规模最大的一年,当时,数字资产价格飙升,增长迅猛.

1900/1/1 0:00:00
通往Web 3.0:7大领域商业模式探究

即将到来的Web3.0浪潮已远远超出了加密货币的初始用例。现在,丰富的互动成为可能,可用的对手方也遍布全球,Web3.0将通过高效的机器学习算法,以加密方式连接来自个人、公司和机器的数据,从而引.

1900/1/1 0:00:00
暴风雨前的平静?分析师表示3个月内比特币可能涨至2万美元

几个月以来,比特币的价格一直在狭窄的范围内盘整。BitazuCapital的创始合伙人MohitSorout表示,如果这种顶级加密货币成功爆发,将创下历史新高.

1900/1/1 0:00:00