慢雾科技发布《2022区块链安全与反分析年度回顾》报告,聚焦于2022年区块链行业所发生的重大事件,介绍区块链行业各赛道的安全状况,延伸并提炼出常见攻击手法,并披露其中几种钓鱼手法。接着对部分安全事件的被盗资金流向进行分析,并通过归纳总结,公布一种针对混币器资金追踪的高级分析方法。
由于篇幅限制,这里仅罗列分析报告中的关键内容,完整内容可通过?PDF下载。
一、背景
本节分为区块链安全及反两部分。
区块链安全
根据慢雾区块链被黑事件档案库统计,2022年安全事件共303件,损失高达37.77亿美元。
相比2021年的97.95亿美元下降约61%,但这并不包括因市场动荡而损失的资产。
全网DeFi锁仓量为450亿美元:金色财经报道,据DeFiLIama数据显示,当前全网DeFi锁仓量450.01亿美元,24小时增加0.28%。目前,锁仓量排名前5的公链分别为:ETH(265.34亿美元)、Tron(57.25亿美元)、BSC(33.9亿美元)、Arbitrum(21.8亿美元)、Polygon(9904万美元)。[2023/7/17 10:58:38]
其中各生态DeFi、跨链桥、NFT等安全事件255起,交易所安全事件10起,公链安全事件11起,钱包安全事件6起,其他类型安全事件21起。
基于AI的Web3平台OP3N完成2800万美元A轮融资:金色财经报道,基于 AI 的 Web3 平台 OP3N 以 1 亿美元估值完成 2800 万美元 A 轮融资,Animoca Brands 领投,Dragonfly Capital、SuperScrypt、Creative Artists Agency 和 New Enterprise Associates 的 Connect Ventures、Republic Crypto、Avalanche 的暴雪基金、Galaxy Digital 和 Warner Music Interactive、GSR Markets、The Spartan Group、BRV Capital Management 和 NBA 球员 Russell Westbrook 等参投。[2023/3/21 13:17:22]
区块链反
匿名性与不可逆是加密货币交易的天然属性,正是这样的原因,在加密货币犯罪频发的情况下,区块链反处于一个至关重要的位置,也是阻止黑客成功变现的最后防线。面对黑客无孔不入的威胁,不同的群体也不约而同的「组建」起反同盟,其中包括交易平台/资金管理平台/项目方、监管方和区块链安全公司。2022上半年这些群体的反动态如何?在反分析过程中,始终存在着几个核心的问题:发起攻击的手续费来自哪里?的资金去了哪里?详情见文末的PDF文件内容。
黑客再次通过“Vanity Adress”漏洞中获得价值近100万美元的ETH:金色财经报道,一名“0x9731F”的黑客再次通过以太坊“虚名地址(Vanity Adress)”漏洞中获得价值近 100万美元的 ETH。据悉,黑客使用了一个名为“Profanity”的工具生成以太坊“虚名地址”,手段与此前对做市商 Wintermute 的 1.6 亿美元攻击手法极为相似。另据 PeckShield 披露数据,该黑客于 9 月 25 日 窃取了 732 枚 ETH,然后将资金直接转移到现已获准的加密货币混合器 Tornado Cash。不过,攻击发生之后 Profanity 开发人员已采取措施确保没有人继续使用该工具,相关代码已被开发人员置于不可编译的状态且未设置为接收更多更新,存储库也已被归档。[2022/9/26 22:30:52]
二、区块链安全现状
本节分为区块链生态安全概览、攻击手法、钓鱼/局手法及损失Top10安全事件四部分。
区块链生态安全概览
2022年最令人讶异的莫过于Terra事件了。5月8日,加密货币市场上出现了史上最具破坏性的一次崩盘。Terra网络的算法稳定币UST出现了2.85亿美元的巨额抛售,引发了一系列连锁反应。Terra的原生代币LUNA的价格突然毫无征兆的连续跳崖式暴跌,一天时间,LUNA市值蒸发了近400亿美元,全生态项目TVL也几乎归零。此次事件或许成为了开启2022加密寒冬的死亡按钮。
BetDEX公布去中心化预测市场开源基础设施Monaco Protocol:8月24日消息,Solana 生态去中心化预测平台 BetDEX 公布其去中心化预测市场开源基础设施 Monaco Protocol。据 Monaco Protocol 官网显示,BetDEX 系基于该协议搭建的去中心化预测市场,BetDEX 也是其主要贡献者。同时,Samoyedcoin 的社区成员目前正在 Monaco Protocol 上建立预测市场,将支持使用 SAMO 投注。
此前报道,去中心化预测平台 BetDEX 于 2021 年底宣布完成 2100 万美元种子轮融资,该轮融资由 Paradigm 和 FTX 领投。[2022/8/24 12:46:04]
根据慢雾区块链被黑事件档案库统计,2022年DeFi安全事件共183起,损失高达20.75亿美元,占比2022年总损失约55%。其中,BNBChian上发生安全事件约79起,总损失金额约7.85亿美元,居各链平台损失金额第一位。而Ethereum上发生安全事件约50起,总损失金额约5.28亿美元,其次是Solana上发生安全事件约11起,总损失金额约1.96亿美元。2022年跨链桥安全事件共16起,损失高达12.12亿美元,占比2022年总损失的32%。2022年损失上亿的安全事件共10件,跨链桥就占了4件,大多是由于私钥泄露导致。2022年NFT赛道安全事件约56起,损失超6544万美元,其中大部分是由钓鱼攻击导致,占比约为39%,其次是RugPull占比约为21%,由合约漏洞或自身原因导致占比30%。
以太坊收益型产品icETH AUM超过1600万美元:4月26日消息,据Dune Analytics数据显示,IndexCoop推出的首个以太坊收益型产品icETH资产管理规模(AUM)已达1674万美元,该产品于4月6日上线。
此前报道,该产品基于Set Protocol的杠杆流动性质押策略,可提供更高的ETH收益。[2022/4/26 5:11:42]
攻击手法概览
303起安全事件中,攻击手法主要分为三类:由项目自身设计缺陷和各种合约漏洞引起的攻击;包含RugPull、钓鱼、Scam类型的手法;由私钥泄露引起的资产损失。
钓鱼/局手法
此节选取部分SlowMist于2022年披露过的钓鱼/局手法。
1、浏览器恶意书签盗取DiscordToken
2、零元购NFT钓鱼
3、RedlineStealer木马盗币
4、空白支票eth_sign钓鱼
5、尾号相同空投局
6、TransferFrom零转账局
损失Top10安全事件
此节选取了2022年损失Top10的安全事件。
1、RoninNetwork损失超6.1亿美元
2、BNBChain遭到漏洞利用
3、Wormhole损失超3亿美元
4、BeanstalkFarms遭闪电贷和提案攻击
5、Wintermute损失1.6亿美元
6、Nomad桥遭受黑客攻击
7、Elrond出现安全漏洞
8、Mango因价格操纵被提取1亿美元
9、Harmony损失超1亿美元
10、Qubit遭攻击损失8000万美元
三、部分安全事件反分析
工具和方法
1、工具:MistTrack
MistTrack反追踪系统?是一套由慢雾科技创建的专注于打击加密货币活动的SaaS系统,具有资金风险评分模块、交易行为分析模块、资金溯源追踪模块、资金监控模块等核心功能。
通过标记1千多个地址实体、2亿多个地址标签,10万多个威胁情报地址,以及超过9000?万个与恶意活动相关的地址,MistTrack为反分析和研究提供了全面的情报数据帮助。通过对任意钱包地址进行交易特征分析、行为画像以及追踪调查,MistTrack?在反分析评估工作中起到至关重要的作用。
2、方法:
从区块链反资金态势中我们可以看到很多被黑事件发生后,在ETH/BSC链上的资金都不约而同的流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成为ETH/BSC链上反的主战场。我们将提出一个针对Tornado.Cash资金转出的分析方法。
而在BTC链上,通过区块链反资金态势我们可以看到ChipMixer和Blender是黑客的常用平台。Blender目前已被美国财政部制裁,ChipMixer流入资金量巨大,我们同样需要提出一个针对ChipMixer资金转出的分析方法。
反分析详述
本小节使用MistTrack基础分析工具对4起安全事件展开了反分析,通过反分析清晰阐述「攻击手续费来源是什么」、「钱去了哪里」的问题,并创造性的提出了一种数据分析方法来分析Tornado.Cash和ChipMixer的提款。
四、展望
2023年在加密货币世界中我们还需要关注什么?
监管合规化加强对安全审计的关注扩容继续升温,多链和谐共存反与链上追踪分析加强对备份的关注零知识证明:扩容与隐私
五、写在最后
本次报告内容基于我们对区块链行业的理解、慢雾区块链被黑档案库SlowMistHacked以及反追踪系统MistTrack的数据支持。但由于区块链的「匿名」特性,我们在此并不能保证所有数据的绝对准确性,也不能对其中的错误、疏漏或使用本报告引起的损失承担责任。同时,本报告不构成任何投资建议或其他分析的根据。本报告中若有疏漏和不足之处,欢迎大家批评指正。
纵览整个2022,「动荡」一词贯穿全年。尽管仍有暴雷的余震回荡,尽管我们正在经历寒冬,但任何事物都无法改变区块链发展的方向,只有如履薄冰,认真做有利于行业发展的事情才能稳固长久。无论如何,我们仍期待着区块链行业在2023年的发展。
标签:区块链ETHISTMIST区块链的未来发展前景数字化研究ethereum中文翻译The Monopolistmist币怎么质押
一、过去一周行业发生重要事件 1.产业 美国证券交易委员会指控SBF通过FTX欺诈投资者美国证券交易委员会指控FTX创始人SamuelBankman-Fried在FTX中欺诈投资者.
1900/1/1 0:00:00Twitter又有新玩法啦,自ElonMask接管Twitter后可谓是动作不断,这个大家每天都刷的应用也在重新焕发生机,有的冲浪网友几乎一整天都泡在Twitter上,如果发tweet能赚钱.
1900/1/1 0:00:002022,V神、CZ、SBF陆续登上《财富》杂志封面,对应标题分别为「ThePrinceofCryptoHasConcerns」、「The$74BillionMan」、「TheNextWarrenBuffett?」.
1900/1/1 0:00:00按照惯例,每年的12月份,我们总要回顾+复盘下今年的圈子,顺便再展望下明年会是个什么样。 这一篇先做复盘。 ?01? 超级大主线图源网络 今年的超级大主线其实跟圈内都没什么关系,或者说今年的行情就不是圈内主导,完完全全交给了圈外.
1900/1/1 0:00:00转眼间,就到了2022年年底。回顾这个行情发现市场越来越熊,分布式存储板块的龙头项目Filecoin的代币FIL从高点已经下跌了90%以上。很多投资人已经觉得整个赛道没有希望了。矿工更加绝望,都纷纷离开.
1900/1/1 0:00:00目录 交易数据有限的功能缺乏吸引力的激励机制竞争格局写在最后Uniswap?在2022年11月30日发布其NFT聚合器后,终于实现了其同时为ERC-20和NFT提供服务的愿景.
1900/1/1 0:00:00