宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Ethereum > 正文

报告解读之 Ronin Network 安全事件及反分析

作者:

时间:1900/1/1 0:00:00

本篇主要集中解读RoninNetwork安全事件反分析及工具方法介绍。

事件背景

3月29日,AxieInfinity侧链RoninNetwork发布社区预警,RoninNetwork出现安全漏洞,共17.36万枚ETH和2550万枚USDC被盗,损失超6.1亿美元。据官方发布的信息,攻击者使用被黑的私钥来伪造提款,仅通过两次交易就从Roninbridge中抽走了资金。值得注意的是,黑客事件早在3月23日就发生了,但官方据称是在用户报告无法从bridge中提取5kETH后才发现这次攻击。本次事件的损失甚至高于去年的PolyNetwork被黑事件,后者也窃取了超过6亿美元。

事情背景可追溯到去年11月,当时SkyMavis请求AxieDAO帮助分发免费交易,由于用户负载巨大,AxieDAO将SkyMavis列入白名单,允许SkyMavis代表其签署各种交易,该过程于12月停止。但是,对白名单的访问权限并未被撤销,这就导致一旦攻击者获得了SkyMavis系统的访问权限,就能够通过gas-freeRPC从AxieDAO验证器进行签名。SkyMavis的Ronin链由九个验证节点组成,其中至少需要五个签名来识别存款或提款事件。攻击者通过gas-freeRPC节点发现了一个后门,最终攻击者设法控制了五个私钥,其中包括SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。美国调查机构认为朝鲜黑客组织LAZARUSGROUP是此事件的幕后黑手。

工具及方法

在正式开始反分析之前,先介绍一个高效的工具和一套有效应对复杂情况的分析方法。

报告:以太坊交易所储备在2022年下降超30%:金色财经报道,据链上数据显示,由于以太坊交易所储备在2022年下降超30%,投资者在2022年期间撤回了大量以太坊。据悉,“交易所储备(exchange reserve)”是衡量目前存储在所有中心化交易所钱包中的以太坊总量的指标,指标值的下降意味着投资者目前正在转移他们的代币,这表明抛售供应正在减少。长期的交易所提款可能表明持有人目前正??在增持,这意味着他们看好加密货币。[2022/12/24 22:05:20]

基础工具-MistTrack

MistTrack反追踪系统是一套由慢雾科技创建的专注于打击加密货币活动的SaaS系统,具有资金风险评分模块、交易行为分析模块、资金溯源追踪模块、资金监控模块等核心功能。

AMLRiskScore

MistTrack反追踪系统主要从地址所属实体、地址历史交易活动、慢雾恶意钱包地址库三方面为其计算AML风险评分。当地址所属实体为高风险主体或地址与已知的风险主体存在资金来往时,系统会将该地址标记为风险地址。同时,结合慢雾恶意钱包地址库中的恶意地址数据集,对已核实的勒索、盗币、钓鱼欺诈等非法行为的涉案地址进行风险标记。

AddressLabels

报告:美国富裕年轻人更青睐加密货币:金色财经报道,美国银行本周发布了其2022年美国富人私人银行研究报告。5月至6月,该银行对1052名21岁以上、家庭可投资资产超过300万美元的人进行了在线调查。

21至42岁年龄段的人,股票持有仅占其投资组合的四分之一,而43岁及以上的投资者则有55%。报告指出,如果最年轻的群体对股票没有信心,他们在哪里看到投资增长的机会?替代产品,包括加密货币,这是他们的第一选择。美国银行强调,年龄是“涉及到对加密货币的兴趣时的主导因素”。(Bitcoin.com)[2022/10/16 14:29:30]

MistTrack反追踪系统积累了超2亿个钱包地址标签,地址标签主要包含3个分类:

它归属于什么实体,如Coinbase、Binance

它的链上行为特征,如DeFi鲸鱼、MEVBot以及ENS

一些链下情报数据,如曾使用过imToken/MetaMask钱包

Investigations

追踪和识别钱包地址上的加密资产流向,实时监控资金转移,将链上和链下信息整合到一个面板中,为司法取证提供强有力的技术支持。

通过标记1千多个地址实体、2亿多个地址标签,10万多个威胁情报地址,以及超过9000万个与恶意活动相关的地址,MistTrack为反分析和研究提供了全面的情报数据帮助。通过对任意钱包地址进行交易特征分析、行为画像以及追踪调查,MistTrack在反分析评估工作中起到至关重要的作用。

拜登数字资产责任创新型行政命令要求多个机构在9月5日之前提交相关反馈报告:金色财经报道,对乔·拜登关于加密货币的行政命令的大部分回应将在劳动节后到期。预计财政部和司法部的回应将对美国未来的加密货币政策产生特别的影响。根据3月9日的命令,各机构的七份报告应在命令发布后120天内提交给白宫,因此他们的最后期限为9月5日,即劳动节的第二天。

行政命令强调了机构间合作的必要性,但这些命令及其带头机构细分如下行政命令强调机构间合作的必要性,但命令及其牵头机构分解如下:

财政部:关于与美联储合作特别感兴趣的中央银行数字货币或 CBDC 的报告。

司法部:对国会是否需要制定新法律以发布 CBDC 的法律评估。

美国财政部和主要市场和消费者保护监管机构:关于数字资产在市场和支付中的风险和回报的报告。

科技政策办公室:一份关于加密货币在跨时间跨度能源转型中的作用的报告。

司法部在财政部和国土安全部的帮助下:执法机构在“检测、调查和起诉与数字资产相关的犯罪活动”中的作用。

商务部:提高美国在数字资产技术方面的经济竞争力和利用的框架。(the block)[2022/8/29 12:54:16]

拓展方法-数据分析

MistTrack可以满足常见的反分析场景,而遇到复杂特殊的情况就需要其他的方法辅助分析。从区块链反资金态势中我们可以看到很多被黑事件发生后,在ETH/BSC链上的资金都不约而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成为ETH/BSC链上反的主战场。

新的手法需要新的分析方法,对Tornado.Cash转出分析的需求变得越来越普遍,此处我们将提出一个针对Tornado.Cash资金转出的分析方法:

报告:从历史上看,9月份是比特币表现最差的月份:美国加密货币交易所Kraken在最近的一份报告中指出,从历史上看,9月份是比特币表现最差的月份,平均回报率为-7%。由于比特币在2020年的大部分时间表现均不如过往年份的平均回报率,本月的表现可能会比以往更糟。(Cointelegraph)[2020/9/9]

记录目前已知的信息,已知信息包括转入Tornado.Cash总数,第一笔Tornado.Cash存款时间,第一笔Tornado.Cash存款的区块高度。

将参数填入我们准备的分析面板。

得到初步的Tornado.Cash提款数据结果,再使用特征分类的方式对数据结果做进一步筛选。

筛选后的结果是一批疑似黑客转出的结果集,取概率最高的结果集并对它进行验证。

Tornado.Cash转出分析结论。

通过这个Tornado.Cash资金转出的分析方法,我们已成功分析出RoninNetwork等多个安全事件从Tornado.Cash转出后的资金详情。

显而易见,这个Tornado.Cash资金转出的分析方法同样存在局限性:

转入Tornado.Cash的数量分类也是一个匿名集,资金量越大相应的匿名集数量越少,资金量越小则相反。所以对于资金量小的分析难度更大。

动态 | 研究报告:加密挖矿黑客从截获元数据获得额外收入:据Coindesk消息,随着加密货币价格走低,幽灵加密挖矿黑客正转向截获元数据。网络安全公司Carbon Black最新发布的一份报告表示,2018年著名的Monero加密挖矿僵尸网络包含一个二级组件,可以获取IP地址、域名信息、用户名和密码。Carbon Black研究人员格雷格·福斯(Greg Foss)和玛丽安·梁(Marian Liang)称,2018年的僵尸网络行动被称为“Access Mining”,在过去两年中,他们一直在收集秘密数据,在这个过程中收获了数百万美元。黑客把安全数据变成了第二收入来源。一台感染病的机器在黑暗网络市场的平均售价为6.75美元。受感染的机器甚至可以出租24到48小时,作为黑客的被动收入来源。根据机器的位置和所有者的不同,机器的值可能会飙升。这两名研究人员表示,Access Mining很可能是继2018年熊市之后降低Monero(XMR)价格的结果。[2019/8/8]

而在BTC链上,通过区块链反资金态势我们可以看到ChipMixer和Blender是黑客的常用平台。Blender目前已被美国财政部制裁,站点已不可用,这里不再做进一步的探讨。

ChipMixer流入资金量巨大,我们同样需要提出一个针对ChipMixer资金转出的分析方法。

识别ChipMixer的提款特征。

输入地址类型

输出地址类型

输入数额特征

版本

锁定时间

bech32(bc1q...)

bech32(bc1q...)

所有的输入数额都满足Chips(即0.001?*2的n次方,n<14)的要求

2

区块高度-1/区块高度-2/区块高度-?3

根据上述提款特征对相应时间段的结构化区块数据进行扫描和筛选,得到这个时间段内ChipMixer的提款记录。

对提款记录数据归类结果集,取概率最高的结果集并对它进行验证。

ChipMixer转出分析结论。

反分析详述

根据上述方法,针对RoninNetwork安全事件做出以下分析:

黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96

被盗时间:3月23日

损失统计:173,600ETH、25,500,000USDC

攻击手续费来源:SimpleSwap

资金转移:

ETH资金转移:

黑客将攻击获利的25,500,000USDC兑换为了8,562.6801ETH,所以黑客需要洗币的总额为182,163.737ETH。

黑客获利资金流向主体详情如下表:

注:其他未做统计的流向资金为洗币过程损失。

Tornado.Cash资金转移:

黑客总计转入Tornado.Cash175,100ETH,经过分析,我们得出Ronin黑客从Tornado.Cash提款符合下列特征:从Tornado.Cash转出后直接或转移一层后使用1inch或Uniswap兑换为renBTC,通过renBTC跨链到BTC链。

通过DuneAnalytics,我们将符合上述特征的Tornado.Cash提款和跨链到BTC链的数据筛选出来,并进行有效的可视化展示,如下图:

根据上面的分析图,得到Tornado.Cash转出资金情况如下表:

注:数据有效时间截止于7月20日。

BTC资金转移:

根据对Tornado.Cash资金转移的分析,我们得到符合特征的共计8,075.9329BTC的资金跨链到BTC链。其中的6,191.2542BTC经过分析确认与Ronin黑客相关,再加上从Huobi和FTX提款的439.7818BTC,确认共计6,631.036BTC为Ronin黑客所属资金。此部分资金的进一步转移情况如下表:

注:0.1BTC以下转移额不做统计。

ChipMixer资金转移:

根据BTC资金转移可以看到3460.6845BTC转移到了ChipMixer,通过对BTC链上数据监控以及对ChipMixer的提款数据进行分析,识别出Ronin黑客从ChipMixer共计提款2,871.03BTC。此部分资金的进一步转移情况如下表:

注:0.1BTC以下转移额不做统计。

总结

以上便是关于RoninNetwork安全事件反分析以及工具方法介绍的全部内容,至此,关于?2022?上半年区块链安全及反分析报告的四篇完整解读已全部完成,可以直接点击顶部专题合集#区块链安全与反报告浏览查看。

完整报告下载:

https://www.slowmist.com/report/first-half-of-the-2022-report.pdf

标签:CASADOTORORNBABYDOGECASH价格polkadotstingrayTORONTOBitcoin Unicorn

Ethereum热门资讯
金色图览 | NFT交易市场TOP3周报(8.7-8.13)

周报概要: 1、上周NFT市场成交量有所回升,较上周上涨约13%;其中X2Y2周成交额持续位居榜首,份额占比45.7%.

1900/1/1 0:00:00
纵向流动性:Web3 网络价值如何互联互通?

交易是价值网络最基本的实现,泛娱乐是价值网络基于交易的衍生,协调是价值网络的终极目标。原文标题:《纵向流动性:价值如何互联互通|ZONFFResearch》撰文:LewisLiao,ZonffPartners高级投资经理有人把区块链称.

1900/1/1 0:00:00
虚拟人2700亿市场 谁在抢跑

FastReading 全球平均每天都会有一个虚拟人“出生”,它们遍布各大平台,却往往在发布几段物料后归于沉寂。要打造成功的虚拟人IP,技术、内容和运营缺一不可.

1900/1/1 0:00:00
2022 上半年区块链反态势

区块链反态势 匿名性与不可逆是加密货币交易的天然属性,正是这样的原因,在加密货币犯罪频发的情况下,区块链反处于一个至关重要的位置,也是阻止黑客成功变现的最后防线.

1900/1/1 0:00:00
超9200个钱包遭殃 Solana钱包秒变“提款机”

“守住钱袋子”,无论是身处Web2.0还是Web3.0时代,都是需要我们认真对待的大问题。Solana公链因为在交易处理性能上大幅超过热门公链以太坊,因而被很多人称为以太坊杀手.

1900/1/1 0:00:00
BendDAO资不抵债NFT终于也要迎来次贷危机了吗?

?撰文:0xLaughing,律动BlockBeats?? NFT周交易量创历史新低近来NFT市场持续低迷,交易量连续下挫屡创新低,据报道,NFT周交易量达76,637枚ETH,创历史新低,已连续13周低于15.3万枚ETH.

1900/1/1 0:00:00