事件
黑客勒索及其他攻擊傳統的勒索軟件攻擊以及通過系統漏洞遠程控制受害者系統的攻擊,是7月至今發生的黑客勒索攻擊事件中的主要攻擊方式。此類攻擊行為,攻擊者不需要了解熟悉區塊鏈的知識和技術細節就可以完成攻擊,尤其是twitter攻擊,其攻擊者是三名青少年,其中最大年齡僅有22歲,這起事件在7月以來的安全事件中較典型的一例,產生的影響范圍極廣。①7月2日,MongoDB遭受到攻擊,約22900個數據庫被清空,攻擊者要求以BTC作為贖金贖回被清空數據庫的備份。②7月11日,Cashaa交易所發生交易異常,攻擊者通過控制受害者電腦,操作受害者在Blockchain.info上的比特幣錢包,向攻擊者賬戶轉移約合9800美元的BTC。③7月15日,twitter遭受社會工程攻擊,員工管理賬號被盜,造成多個組織和個人的推特上發布欺詐信息,誘使受害者向攻擊者比特幣賬戶轉賬。④7月22日,約克大學信息被盜取,攻擊者要求約合114萬美金的BTC作為贖金。⑤7月23日,英國足球聯盟信息被盜取,攻擊者要求BTC作為贖金。⑥7月25日,西班牙鐵路基礎建設管理局約800gb信息被盜,攻擊者要求BTC作為贖金。⑦7月30日,佳能遭受到黑客攻擊,約10tb照片和其他類型數據被盜,用戶要求以數字貨幣作為贖金。⑧7月31日,數字貨幣交易所2gether遭受到黑客攻擊,約139萬美金的BTC被盜。代碼漏洞攻擊對于代碼漏洞攻擊相關事件,攻擊者則必須要理解區塊鏈51%攻擊并且能夠找到可以利用的條件來完成攻擊,并且需要對智能合約的技術有深刻的了解,找到其中的邏輯漏洞并加以利用。⑨8月4日,DeFi項目Opyn被攻擊者通過代碼漏洞,獲得數目等于存入數目兩倍的代幣,最終造成了約37萬美金的損失。攻擊類型及危險
Balancer宣布新Boosted Aave礦池上線:金色財經報道,Balancer 剛剛發布了基于 Aave V3 市場的新 Boosted Pools。Aave V3 是對 Aave 協議最重要的升級,確保了數十億美元的無許可智能合約。團隊可以通過將 bb-a-USD 用作 Balancer 上的基礎對來構建新的創新礦池和金融 dApp。通過使用 Aave 增強池構建,集成商繼承了 Aave 協議中內置的高安全性標準。[2023/4/6 13:47:00]
攻擊事件類型及危險程序:
Certora完成3600萬美元B輪融資,Jump Crypto領投:5月17日消息,為區塊鏈智能合約提供安全分析工具的以色列公司Certora完成3600萬美元B輪融資,Jump Crypto領投,Tiger Global、Galaxy Digital、Electric Capital、ACapital、Framework Ventures、Coinfund、Lemniscap、Coinbase、VMware等參投。(The Block)[2022/5/17 3:22:59]
去中心化網絡存儲協議Ceramic宣布主網正式上線:官方消息,去中心化網絡存儲協議Ceramic宣布主網正式上線,開發人員現在可以創建數據流并將其部署到生產就緒節點的p2p網絡。[2021/6/30 0:16:23]
勒索及其他攻擊——攻擊的方法和媒介如下:
代碼漏洞攻擊:——攻擊的方法和媒介如下:
Balancer V2上線,或將為DeFi交易者降低Gas費用:Balancer Labs發布了其自動做市商(AMM) 2.0版。Balancer表示,此舉將降低用戶的以太坊Gas費用。(CoinDesk)[2021/5/11 21:50:17]
因勒索攻擊門檻低,攻擊方式大同小異,因此可供分析程度有限,下文將為大家具體分析第9號代碼漏洞攻擊事件。代碼漏洞攻擊事件分析
⑨第9號事件此次事件發生于DeFi項目Opyn中,攻擊產生的原因是Opyn在智能合約oToken中的exercise函數出現漏洞。攻擊者在向智能合約中發送某一數量的ETH時候,智能合約僅僅檢查了該ETH的數量是否與完成該次期貨買賣需要的數量一致,并沒有動態的檢查攻擊者發送的ETH數量是否在每一次交易之后,仍舊等于完成該次期貨買賣所需要的數量。也就是說,攻擊者可以用一筆ETH進行抵押,并再贖回兩次交易,最終獲得自身發送數量兩倍的ETH。CertiK安全研究團隊認為,Opyn沒有對其更新完成后的智能合約再次進行嚴謹的安全審計驗證就直接進行部署運行,從而造成了其智能合約中的程序代碼漏洞沒有被及時發現,是此次事件發生的主要原因。總結
在此,CertiK安全團隊建議如下:做好區塊鏈項目運行的硬件以及平臺軟件的安全漏洞篩查,在日常工作中關注培養員工對于黑客攻擊常見手段的認識和防御意識。做好對區塊鏈運營中可能出現的某方占有超過全區塊鏈一半總算力的“支配”情況,對于特定區塊鏈項目中的防護,可以考慮采用提高交易確認必須次數或者優化共識算法。做好對區塊鏈項目中鏈代碼和智能合約代碼的驗證審計工作,邀請多個獨立的外部安全審計服務來審計代碼,并在每次更新代碼后進行重新審計。
Tags:CER區塊鏈BALALAConcern Poverty Chain區塊鏈存證平臺法院BALA價格aladdinaddc
DeFi流動性挖礦熱潮持續,越玩越大。 今日,有個名叫Spaghetti(意大利面)的DeFi火速上線,部分folkYAM的代碼,合約也未經審計,團隊不露面,就迅速吸引了總計2.03億美元的投注.
1900/1/1 0:00:00編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。8月12日,DeFi項目YamFinance于凌晨三點進行首次代幣分配,并將200萬初始代幣平均分配給8個質押池,每.
1900/1/1 0:00:00最近,央行數字貨幣又出了個大新聞。商務部發文將央行數字貨幣推廣到28個省市,不過這次央行數字貨幣的說法變成數字人民幣。 也就是說,期待了很久央行數字貨幣終于有了他的正式名稱了,數字人民幣.
1900/1/1 0:00:00這一輪DeFi引發的小行情從爆發到現在已經持續有一段時間了,主流幣以及各個DeFi類代幣至今已經累積了不少漲幅:主流幣方面,比特幣昨天站上了12000美元.
1900/1/1 0:00:00頭條 火幣科技宣布李書沸已辭任執行董事及CFO等職務火幣科技控股有限公司于8月10日發布公告表示,李書沸因有意發展新事務,已于8月10日辭任公司執行董事、聯席公司秘書,及首席財務官.
1900/1/1 0:00:00幾個月以來,比特幣創逾一年以來新高、市場對于DeFi概念的追捧、去中心化交易所Uniswap產生的財富效應,已經超過了「古典幣圈」的預期.
1900/1/1 0:00:00