以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

SHI:安全月報 | 10月共發生安全事件10起,DeFi借貸平臺成黑客洗錢新選擇

Author:

Time:1900/1/1 0:00:00

據PeckShield態勢感知平臺數據顯示,過去一個月,整個區塊鏈生態共發生10起較為突出的安全事件,危害程度評級為「中級」,受損金額數千萬元,涉及數字錢包3起、DApp2起、智能合約1起以及資金盤跑路、釣魚詐騙等等。

數字錢包

10月份共發生3起錢包安全事件,其中包含2起錢包私鑰被盜。

1)上海某投資機構冷錢包私鑰被盜,造成的損失達數千萬元;

2)去中心化托管平臺Payfair官方發布聲明稱,由于黑客攻擊,平臺冷錢包的私鑰被破解;

3)網頁版加密貨幣錢包Safuwallet遭到黑客攻擊,黑客通過注入惡意代碼竊取了大量資金。

PeckShield點評:數字錢包作為管理私鑰的工具,是離加密資產最近的地方。雖然冷錢包是一種脫離網絡連接的離線錢包,但也存在被物理攻擊和被盜的風險,而像網頁錢包等熱錢包,用戶也要謹防網絡釣魚,惡意代碼注入等攻擊方式。

安全團隊:Celsius向Aave協議償還2000萬枚USDC:7月11日消息,據派盾(PeckShield)監測顯示,被Etherscan標記為Celsius Network 的錢包地址(0x8aceab8167c80cb8b3de7fa6228b889bb1130ee8)向Aave協議償還2000萬枚USDC。[2022/7/11 2:04:53]

DApp?生態

10月份共發生2起DApp安全事件,都發生在EOS生態內。

EOS游戲BitDice遭受假EOS攻擊,損失4千EOS;SKReos游戲遭受交易memo攻擊,損失6千EOS。其中SKReos之前已被多次報道遭受交易阻塞和隨機數攻擊。

具體來說,假EOS攻擊是被攻擊合約在接收到玩家投入的EOS時,沒有驗證是官方eosio.token合約簽發的,玩家可以自己創建同名為EOS的代幣,進而觸發被攻擊合約的transfer函數,獲得真正的EOS回報。而交易memo攻擊是指黑客通過精心構造投注交易的memo,導致游戲方服務器解析異常,從而持續中獎或異常大額退款。

vchess完成對數據的安全調試:據官方消息,vchess技術團隊,已完成對數據通過協議發送到區塊鏈客戶端節點的安全調試。此舉意在避免用戶交易中使用錢包的私鑰簽名后,交易數據被盜。[2020/3/16]

PeckShield點評:以上兩款EOS游戲遭受的攻擊都是比較常見的,DApp開發者應在合約上線前做好安全測試,防御已知的攻擊方式,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。

智能合約

10月份共發生1起智能合約安全事件,相關漏洞導致其成為第一個進行硬分叉的區塊鏈游戲。

10月14日,CheezeWizards在以太坊主網上線。不到24小時內,玩家@samczsun向官方反映,游戲合約存在一個嚴重的漏洞,使用該漏洞可以讓玩家處于不敗之地。隨后CheezeWizards決定采用分叉的解決方案來保護用戶的權益。官方之后修復了此漏洞并部署了新的智能合約,同時彌補了用戶遭受的損失。

動態 | 黑客證實俄羅斯聯邦安全局(FSB)仍打算對Tor流量進行去匿名化:據themerkle報道,黑客成功地攻擊并攻破了Syech公司,這是一家由俄羅斯國家安全局(FSB)簽約的公司。在這次泄露中獲得的信息包括正在開發的內部項目的細節,其中一項是對Tor流量進行去匿名化。[2019/7/21]

如下圖,這一漏洞主要發生在智能合約的resolveTimedOutDuel(uint256,uint256)方法中。

作為一款格斗游戲,CheezeWizards允許玩家發起一個“單邊揭示“的交易,當一位玩家已經揭示了招式,另一位玩家一直不揭示招式直到時間截止(90分鐘)時,正常玩家可以調用resolveTimedOutDuel()方法,以此來奪走不揭示招式玩家的能量。而問題的關鍵在于誰先調用并如何調用該方法。

聲音 | 錢江晚報特約評論員:虛擬貨幣從來就不僅僅是一個技術問題 而是金融安全、主權貨幣:6月25日,中國財政科學研究院應用經濟學博士后、錢江晚報特約評論員盤和林發文《虛擬貨幣Libra,數字化時代的貨幣挑戰》,文章表示,未來以Libra為代表的數字貨幣是否會接替美元國際貨幣地位,滲透全球經濟把控金融命脈,使美國繼續享受國際貨幣霸權的超級紅利引人深思。從國家層面來看,數字貨幣的合法化及普及是否意味著新一輪貨幣戰爭硝煙已起?我國又該如何進行戰略應對提升未來數字貨幣的國際競爭力和話語權?隨著經濟全球化的深入和5G時代的到來,“數字化生態”大勢所趨,未來數字貨幣或將是現實的必然選擇。倘若“穩定幣”真的成為傳統貨幣的廣泛替代品,銀行現有的商業模式及整個經濟運行必然面臨諸多挑戰。竊以為,無論美聯儲是否試圖聯手Facebook將美國國際貨幣霸權延伸到未來的數字貨幣時代,面對數字化發展的必然趨勢,我們都應積極擁抱變化,審慎預測防控風險,通過開展數字貨幣研究、系統開發和生態建設,對潛在的新一輪貨幣戰爭做好充分的戰略準備。因為虛擬貨幣從來就不僅僅是一個技術問題,而是金融安全、主權貨幣。[2019/6/25]

玩家正常調用和惡意調用的例子如下。

正常調用:resolveTimedOutDuel(WIZARD-A,WIZARD-B)

惡意調用:resolveTimedOutDuel(WIZARD-A,WIZARD-A)

由于合約開發者默認為傳入的兩個wizardid不同,所以沒有進行相關效驗,而該方法是公開的,任何玩家都可以設置wizardid,一個懷有惡意的玩家,通過傳入相同的wizardid以此來凍結誠實玩家的能量。

修復此漏洞的方法很簡單,只需要在方法體內加上如下判斷。

PeckShield點評:智能合約開發者在實現相關方法時,要特別注意公開接口的相關參數,應考慮各種異常情況,做好防御限制。

跑路事件

10月份,經媒體報道多起資金盤項目涉及傳銷和詐騙,例如被立案調查的趣步,暫停維護的ICC等。

PeckShield旗下的CoinHolmes推出的可視化的數字資產追蹤服務也一直監控著跑路和被盜資產的異動情況。

其中CoinHolmes監測到Cryptopia部分被盜資產流入了Uniswap去中心化交易所和知名DeFi項目Compound。資產流向示意圖如下:

鑒于資金盤跑路詐騙事件頻發,CoinHolmes為廣大用戶提供了爆料入口,用戶可以通過提交關聯鏈上地址,實時查詢數字資產流向情況。

PeckShield點評:除了傳統中心化交易所,黑客也在不斷尋求新的洗錢方式,例如此次黑客轉移資金至Compound,主要目的是利用DeFi借貸平臺進行混淆資金洗錢,同時不排除“理財生息”的可能。除DEX之外,當前有著較好流通性的DeFi借貸平臺也成了黑客洗錢的新選擇。

釣魚攻擊等其他類安全事件

除上述之外,10月份還有一些安全事件同樣值得警惕:

1)Telegram搬磚套利騙局八天內詐騙金額高達750枚ETH;

2)MEET.ONE提醒EOS用戶警惕DApp詐騙釣魚。

PeckShield點評:因用戶安全意識欠缺且操作規范性造成的各類安全隱患一直層出不窮,釣魚攻擊、搬磚套利等各類事件就是典型。在此提醒,參與數字資產投資的用戶應謹慎保管各類私密信息,任何小的疏忽都可能造成不可挽回的損失。

Tags:EOSWIZARDWIZSHINEOS幣WizardiaWIZZY幣TOSHI價格

比特幣價格今日行情
數字貨幣:央行數字貨幣研究所簽約華為,法定數字貨幣再進一步?

文:互鏈脈搏·元尚 來源:互鏈脈搏? 據華為公司披露,11月4日下午,中國人民銀行黨委委員、副行長范一飛一行到華為深圳總部調研,中國人民銀行清算總中心與華為公司簽署戰略合作協議.

1900/1/1 0:00:00
區塊鏈:EOS治理引爭端,社區聲討創始團隊

10月22日,EOS超級節點之一Meet.one團隊成員,發文聲討創始團隊直指Block.one和有著區塊鏈天才之稱的BM,此文標題為“討Block.one檄文”.

1900/1/1 0:00:00
比特幣:都在說DCEP,央行數字貨幣究竟跟你有什么關系?

文:王也 出品:?Odaily星球日報10月28日,黃奇帆宣告:中國人民銀行很可能是全球第一個推出數字貨幣的央行.

1900/1/1 0:00:00
BOB:中央局集體學習區塊鏈技術傳遞啥信號?證監會原主席肖鋼這樣解讀

作者:肖鋼 來源:人民政協報 △全國政協委員、中國證監會原主席肖鋼圍繞中央局第十八次集體學習區塊鏈技術,我談幾點學習體會。一是會議很及時.

1900/1/1 0:00:00
比特幣:觀點 | 從Google地圖身上,我看到了區塊鏈的未來

來源:Medium, 翻譯:頭等倉(First.VIP)我們仍處于區塊鏈發展的早期階段。需要進一步的將基礎設施和協議開發的新應用程序陸續構建出來.

1900/1/1 0:00:00
KSA:俄羅斯:鋁廠變礦場,勢要拿下全球20%比特幣產量?

據Cointelegraph10月30日報道,俄羅斯互聯網監察員擁有的一家比特幣挖礦公司計劃利用廢棄廠址采礦,并計劃壟斷20%的國際市場.

1900/1/1 0:00:00
ads