以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

WEB3:拆解「匿名者」套路:2022上半年Web3黑客常用的攻擊方式有哪些?

Author:

Time:1900/1/1 0:00:00

在剛剛發布的《2022年上半年Web3安全態勢深度研報》中,我們已經從各個維度展示和分析了區塊鏈安全領域的總體態勢,包括總損失金額、被攻擊項目類型、各鏈平臺損失金額、攻擊手法、資金流向、項目審計情況等。今天,我們就2022上半年Web3黑客常用的攻擊方式展開分析,看看在所有被利用的漏洞中,哪些頻率最高,以及如何防范。一、上半年因漏洞造成的總損失有多少?

據成都鏈安鷹眼區塊鏈態勢感知平臺監控顯示,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,約53%的攻擊方式為合約漏洞利用。通過統計,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,總損失達到了6億4404萬美元。在所有被利用的漏洞中,邏輯或函數設計不當被黑客利用次數最多,其次為驗證問題、重入漏洞。

數據:比特幣與美元三十天相關性系數今日為-0.05:金色財經報道,據同伴客數據顯示,6月26比特幣與跨資產類別價格相關性系數情況如下:

比特幣與標普500 三十天天相關系數為-0.07,一周累計下跌0.24。

比特幣和黃金三十天相關系數為0.03,一周累計下跌-0.11。

比特幣和美元三十天相關系數為-0.05,一周累計上漲0.07。

備注:

①\t相關性系數值為正,表示正相關;值為負則為負相關

②\t相關性系數值≤0.5表示低度相關;0.5~0.8表示顯著相關;≥0.8表示高度相關[2023/6/26 22:01:07]

A股收盤:深證區塊鏈50指數下跌0.25%:金色財經消息,A股收盤,上證指數報3261.25點,收盤上漲0.65%,深證成指報11651.83點,收盤上漲0.62%,深證區塊鏈50指數報3388.54點,收盤下跌0.25%。區塊鏈板塊收盤下跌1.58%,數字貨幣板塊收盤下跌1.49%。[2023/3/30 13:34:57]

二、哪些類型的漏洞曾導致重大損失?

2022年2月3日,Solana跨鏈橋項目Wormhole遭到攻擊,累計損失約3.26億美元。黑客利用了Wormhole合約中的簽名驗證漏洞,這個漏洞允許黑客偽造sysvar帳戶來鑄造wETH。2022年4月30日,FeiProtocol官方的RariFusePool遭受閃電貸加重入攻擊,總共造成了8034萬美元的損失。本次攻擊對項目方造成了無法挽回的損失,8月20號,官方表示項目正式關閉了。FeiProtocol事件回顧:

Crypto.com獲得巴西支付機構許可:金色財經報道,Crypto.com周四表示,已獲得巴西中央銀行支付機構許可證。巴西自2021年以來一直提供Crypto.com Visa卡服務,該許可證允許Crypto.com繼續在巴西提供受監管的法定錢包服務。

11月,巴西支付公司CloudWalk成為第一家獲得巴西央行頒發的支付機構許可證的加密公司。Crypto.com現在成為第一個獲得許可的加密貨幣交易所。[2022/12/16 21:47:44]

由于漏洞出現在項目基本協議中,攻擊者不止攻擊了一個合約,以下僅分析一例。攻擊交易0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530攻擊者地址0x6162759edad730152f0df8115c698a42e666157f攻擊合約0x32075bad9050d4767018084f0cb87b3182d36c45被攻擊合約0x26267e41CeCa7C8E0f143554Af707336f27Fa051#攻擊流程1.攻擊者先從Balancer:Vault中進行閃電貸。

世界經濟論壇發起聯盟以使用 web3、區塊鏈來采取積極的氣候行動:金色財經報道,世界經濟論壇正在啟動一項新的公私合作伙伴關系,以利用 web3 技術更好地支持積極的氣候成果,因為人們對區塊鏈技術對環境的影響的認識正在升溫。?這家總部位于瑞士的非政府組織周三在美國舉行的一次小組討論中宣布了加密可持續發展聯盟,該聯盟由可持續發展與 web3、加密和區塊鏈技術交叉領域的 30 個合作伙伴組成。[2022/9/23 7:17:04]

2.將閃電貸的資金用于RariCapital中進行抵押借貸,由于RariCapital的cEther實現合約存在重入。

Alameda地址1小時內向FTX交易所轉入超1.08億美元資產:7月1日消息,據歐科云鏈鏈上天眼監測,被OKLink瀏覽器標記為“Alameda”的實體標簽地址(0x83a1開頭)近1小時內向FTX交易所轉入約1.05億枚USDC、190枚WBTC,累計價值超1.08億美元。[2022/7/1 1:44:16]

攻擊者通過攻擊合約中構造的攻擊函數回調,提取出受協議影響的池子中所有的代幣。

3.歸還閃電貸,將攻擊所得發送到0xe39f合約中

本次攻擊主要利用了RariCapital的cEther實現合約中的重入漏洞,被盜資金超過28380ETH。擴展閱讀:“重入漏洞”如何破?損失約8034萬美元,FeiProtocol被攻擊事件分析三、審計過程中最常出現的漏洞有哪些?

在審計過程中最常見出現的總體來說分為四大類:1.ERC721/ERC1155重入攻擊

在通過鏈必驗形式化驗證平臺檢測合約時不乏存在ERC721/ERC1155標準相關的業務合約,在ERC721中,ERC1155中存在分別存在一個onERC721Received()/onERC1155Received函數用于轉賬通知,類似于以太坊轉賬的fallback()函數,在相關的業務合約中使用ERC721/ERC1155標準中的_safeMint(),_safeTransfer(),safeTransferFrom()進行鑄幣或者轉賬時都會觸發轉賬通知函數。如果在轉賬的目標合約中的onERC721Received()/onERC1155Received中包含了惡意代碼,就可能形成重入攻擊。除此之外在相關業務函數未嚴格按照檢查-生效-交互模式設計,上述兩點共同導致了漏洞的產生。2.邏輯漏洞

1)特殊場景考慮缺失:特殊場景往往是審計最需要關注的地方,例如轉賬函數設計未考慮自己給自己轉賬導致無中生有。2)設計功能不完善:存放費用的合約沒有提取功能,借貸合約不含清算功能等。3.鑒權缺失

鑄幣、設置合約特殊角色、設置合約參數的相關函數沒有鑒權,導致三方地址也可以調用。4.價格操控

Oracle價格預言機未使用時間加權平均價格;未使用價格預言機,直接使用合約中兩種代幣的余額比例作為價格等。四、實際被利用的漏洞有哪些?哪些漏洞能在審計階段發現?

根據成都鏈安鷹眼區塊鏈安全態勢感知平臺所感知的安全事件統計,審計過程中出現的漏洞幾乎都實際場景中被黑客利用過,其中合約邏輯漏洞利用仍然為主要部分。通過成都鏈安鏈必驗-智能合約形式化驗證平臺檢測和安全專家人工檢測審計,以上漏洞均能在審計階段被發現,并且可由安全專家在做出安全評估后提出相關安全修補建議供客戶作為修復參考。

通過鏈必驗工具掃描出某合約存在重入漏洞

Tags:區塊鏈WEB3WEB比特幣區塊鏈專業好不好就業web3域名交易web3域名值錢嗎買比特幣違法嗎

比特幣交易
AME:萬字長文詳解本輪GameFi發展路徑及未來趨勢

大約去年這個時間,開始在機構系統地看gamefi一級投資,當前正值一二級市場相對蕭條的時刻,能夠有足夠的時間去梳理和復盤這個賽道和自己的投資決策.

1900/1/1 0:00:00
QUO:曾“偽造”Solana七成TVL的“多重人格者”,正望向Aptos

對于加密用戶SaintEclectic來說,SunnyAggregator的做法有些不太正常。Sunny的原生代幣在去年夏天的牛市期間上漲了五倍.

1900/1/1 0:00:00
GAM:CoinMarketCap × Footprint Analytics:2022年GameFi行業報告

Odaily星球日報經授權首發。 簡介 加密世界在過去十年里經歷了起起伏伏,而GameFi作為新的細分領域,2020年底才開始進入人們的視野.

1900/1/1 0:00:00
ADO:從五個層面談談如何防范Tornado Cash的中心化攻擊

原文作者:BanklessCZECH聯創rixcian原文編譯:0x9F、0x214,BlockBeats8月8日,美國財政部海外資產控制辦公室宣布將 Tornado Cash納入制裁名單.

1900/1/1 0:00:00
CEL:深度解讀九大模塊化公鏈:特點、融資情況、現狀

TL;DR 1,相比于以太坊背負著沉重的歷史數據包袱,模塊化鏈代表著更合理的多鏈結構趨勢。2,模塊化鏈目前以DA和執行層為主,執行層易于部署,DA強調對性能的優化.

1900/1/1 0:00:00
OSM:Krypital Group:dYdX「背叛」以太坊,應用鏈會成為Dapp的主流敘事么?

6月22日,dydx宣布脫離Starkware,將選擇基于CosmosSDK開發?條dydx鏈,此外,建議將$DYDX作為dYdXv4的原生代幣.

1900/1/1 0:00:00
ads