链资讯 链资讯
Ctrl+D收藏链资讯
首页 > XRP > 正文

成都链安:3月发生较典型安全事件超17起

作者:

时间:

据成都链安『区块链安全态势感知系统』(Beosin-Eagle Eye)数据监测显示,在过去的3月中,各类安全事件时有发生。成都链安安全人员统计3月发生较典型安全事件超『17』起,涉及以太坊Defi安全,交易所安全,跑路问题以及其他安全事件。从另一个角度来说,则包含了虚拟货币资产安全问题和用户数据安全问题。

Defi方面,共发生『3』起较典型安全事件:

近几月来,随着Defi金融持续升温,随之显现而出的安全问题也日益突出。距离我们不远的bZx闪电贷二度开花攻击事件,已经在提醒我们Defi的逐渐繁荣景象之下,是否隐藏着巨大的安全风险?

1)2 月 28 日,一名用户在 Curve V4 流动性不充足的前提下进行了超大额的兑换,虽 然团队发现了该事件,并立即进行了补救,但这名用户最终还是损失了 14 万美元资产。

具体的事件过程为:

用户A希望将Curve V3资金池中的资金转移至V4资金池,进行了多次稳定币兑换。由于VE资金池中稳定币USDC的资金数量严重不足,导致用户兑换了数量不足的USDC,最终致使46万美元的资产损失。

由于用户A的操作使得V4资金池中4种稳定币数量不平衡,瞬间拉高了V4的手续费收益率;用户B观察到升高的手续费收益率之后,尝试进行套利,用3.3万美元兑换了9万BUSD,所有套利操作获利3527美元。

Curve团队发现问题之后,立即对Curve V4资金池中的资金进行补足。由于各方进行了金额较大且极度不平衡的交易,所以每个人在操作过程中产生了高达14万美元的手续费;最终导致用户A损失14万美元。

导致这起安全事件的原因是Curve资金池流动性不足,并且由于Curve是基于很多项目搭建起来的,所以风险是自下而上累计的。

逆熵科技翁梓耀:今年的目标是接近1EB算力规模:金色财经现场报道,4月25日,2021新基建区块链峰会在成都举办。在分布式存储新时代分会场上,逆熵科技联合创始人&COO 翁梓耀表示,逆熵科技算力已突破340P,占Filecoin全网算力的5%,处于全球前五。目前,以每天2P到3P的速度增长,今年的目标会突破1EB的规模。此外,逆熵科技在IPFS/Filecoin应用层已有多个落地应用,涵盖音乐与教育等领域,如去中心化教育类APP《Candlekeep》(烛堡),以Filecoin+NFT的创新形式,保障了课程后续收益权回归创作者,同时以通证形式进行了对学习者的学习激励;以及去中心化音乐应用APP《We Rave You》。[2021/4/25 20:56:13]

2)3月12日币圈暴跌,ETH一度跌幅达到58%,以ETH作为抵押资产的MakerDao去中心化Defi项目的清算机制几近崩溃。被清算的ETH资产进行拍卖,价高者得。然而在MakerDao进行的3994场拍卖中,有1462场拍卖以0dai成交,导致MakerDao平台共计损失62893个ETH,价值780万美元。

事件前因后果为:

MakerDao的最低抵押率为150%,用户抵押150ETH,可借出100dai。在MakerDAO的原有清算机制设计中,当ETH价格暴跌的时候,用户抵押的ETH会被清算,以保证MakerDao持续安全运转;然而当ETH跌至166美元时,MakerDao预言机出现故障,导致系统认为ETH价格仍停留在166美元,致使许多资产未被清算。

MakerDao预言机崩溃的原因则是在于预言机是通过实时抓取ETH的交易所报价。然而由于当晚ETH暴跌,导致以太坊链上交易数量急剧增加,让本来就拥堵的以太坊网络雪上加霜,最终导致预言机崩溃。

Crypto.com宣布其用户量已达1000万:2月24日消息,加密货币借记卡公司Crypto.com宣布其用户量已达1000万,而这距离突破500万用户仅时隔四个月时间。Crypto.com联合创始人兼CEOKrisMarszalek对此表示,牛市进展的如火如荼,看到了快速的增长,在过去的12个月中,Crypto.com全球范围内员工数量从250名增加到现在的900多名,到2025年的战略目标是达到1亿名用户。[2021/2/24 17:48:27]

所有被清算的ETH进入到拍卖阶段,在MakerDao原有的设计机制中没有考虑到两个问题:一是不能根据网络拥堵情况动态而调节旷工费;二是没有考虑到参与拍卖的人员数量在极度不足的情况难以设立拍卖底价。

正由于上述两个原因,导致正常参与拍卖的用户因拥堵的网络,出价迟迟不能上链;别有用心的用户则提高旷工费,并以0dai的出价参与竞拍,最终成功拍下。

3)Defi项目Synthetix公开一个合约漏洞,不过该合约尚未启用因此未产生损失。

该漏洞存在于Synthetix合约的清算接口。在正常情况下用户质押ETH而获得SETH,在抵押期过后进行资产清算,调用清算接口返还SETH获得ETH;然而该漏洞可导致任意用户都可以直接Burn掉其他用户抵押的SETH进而获得ETH。

不过由于该功能尚处于试用期,并未造成用户实际资产损失。

Beosin评论:

Defi项目正在快速发展壮大,据统计截止2020年,锁定在以太坊Defi应用中的资产已达到了10亿美元。Defi项目的火爆主要来源它的高收益。Defi又被称为『去中心化金融』,开放式金融的基础,则是高达8%-10%的收益率必然会伴随着巨大的风险。

这是一个快速迭代的领域,因此各方Defi团队开发自己的合约产品也是自由发挥;但并没有一个统一的、标准的安全方案去遵守,或者说是必须通过严格的安全审计,这就导致了各种合约漏洞与相关安全问题层出不穷。

成都链安在此建议,任何Defi项目方在开发合约时应重视合约安全问题,以应对各种突发情况和各种非正常使用合约情况,从而避免造成损失;同时建议做好相关安全审计工作,借助专业的区块链安全公司的力量,避免潜在的安全隐患。

交易所方面,共发生『2』起较典型安全事件:

1)3月初,美国司法部宣布制裁涉嫌协助朝鲜黑客组织Lazarus Group洗币的黑客田寅寅和李家东,并冻结了其所有资产。

黑客田寅寅和李家东曾在数家交易所使用假身份证和篡改后的照片,以绕过KYC流程。据统计,两名中国公民被控从虚拟货币交易所黑客手中超过1亿美元。

2)有情报显示OMNI链上出现了新型USDT假充值攻击,问题出现在交易所或钱包在检测USDT充值时没有校验交易中的propertyid。黑客通过在链上发行新的其他代币,然后对propertyid进行伪造,从而实现攻击。

假充值问题已经是老生常谈的问题了。从最开始假充值问题频发的EOS,再到后来的以太坊及各种代币,以及OMNI链上的USDT,都曾遭遇过假充值问题。

造成假充值的原因主要在于两个问题,代币的真实性验证和交易的成功与否验证。因此成都链安建议,交易所和钱包等项目方在验证交易的时候应验证交易是否成功、代币是否正确,以避免假充值攻击。

跑路/加密局方面,共发生『4』起较典型安全事件:

1)随着新冠病(COVID-19)在全球的爆发,部分不法分子利用人们对新冠病的担忧,进行与新冠病有关的加密局。

有局假冒世界卫生组织(WHO)和疾病控制与预防中心(CDC)向居民发送邮件和短信,声称能够提供居民所在地区COVID-19阳性居民的名单,并索要比特币(BTC);还有局是诱导用户下载宣称用于安卓设备的假新冠病跟踪应用程序CovidLock。其实为恶意软件,用于锁定用户手机,进而进行勒索。

2)BTC虚假二维码局。有网站声称免费将用户的BTC地址映射成二维码,便于用户收钱转账;生成的二维码实则为黑客地址。目前该黑客地址已有超过0.6BTC的转入。

3)雪碧交易所上线空气币PETH,开盘即归零。所有受害者皆为前期私募受害者,额度在80USDT到1000USDT不等,约为228人。初步估计涉及金额约40万人民币,有大学生不幸涉及其中。

4)区块链资金盘『硅谷区块鸡』疑似跑崩盘路。『硅谷区块鸡』是典型的虚拟宠物类资金盘,类似于区块猫,区块狗,低价买入宠物,一段时间后高价卖出。此类加密局实则为击鼓传花类资金盘,直到无人接盘,即是项目崩盘的时刻。

其他方面,共发生『4』起较典型安全事件:

1) 加密投资基金Trident遭黑客攻击,26.6万用户数据遭泄露。

2) 微博用户5.23亿用户数据泄露,并在暗网进行售卖。

3) 韩国N号房事件。用户使用Telegram和虚拟货币进行交流和付款,由于韩国决定彻查参与直播间观看的所有用户,Upbit、Bithumb、Korbit、Coinone、火币和Kucoin等交易所都表示愿意配合调查用户信息。

4) 以太坊『一键发币』平台向开发的代币合约植入后门,在给项目方发币的同时偷偷转币至自己的账号,待项目方代币开始交易时再卖掉获利。

鉴于当前区块链安全领域的新形势,『成都链安』在此总结:

总的来说,3月关于区块链的安全事件仍然时有发生。安全事件发生的数量处于一个中等水平,事件导致的损失也处于一个中等的水平。然而这并不代表区块链严峻的安全形势趋于缓和,反而表现出所发生的安全事件涉及层面更广。

其中包括持续升温,但问题也日渐显现的Defi项目;仍趋于活跃的暗网市场;问题;加密局;合约漏洞等等,都是当前形势下难以忽视的安全问题。尤其暗网资金、加密局以及问题等,都是现阶段各个交易所趋于合规化首要面临的关键性问题,例如上文提及的田寅寅和李家东案中,两人仅通过假身份和假照片的方式就轻易绕过了交易所的KYC验证,从而帮助朝鲜黑客组织Lazarus Group超一亿美元。

如何对链上交易风险进行持续监测和评估,以支撑VASP(虚拟资产服务商)、监管部门、执法部门等开展风险管理、合规监管和调查取证等业务,是成都链安后续开展区块链生态

安全监管和推动合规建设的重要攻坚工作。

标签:MakerDAO区块链PARARImakerdao是什么币区块链的三个基本特征FamilyPartyParis Saint-Germain

XRP热门资讯
金色深核 | 区块链、云和API经济

本文构思源于此前梳理的区块链技术架构,如果将区块链的技术点做了一个内容发散标准化概念集中的脑图,梳理后会发现可以从API这一环节割分两种业务形态:链和应用。也可以区分两大群体,一个是链方,一个是用户方。角色区分后,就可以将需求互通,基于区块链的业务也就足够清晰了。

金色观察丨币安在美国遭集体诉讼 案件驳回可能性很小

金色财经 区块链4月6日讯  上周五(4月3日),美国纽约南区法院收到一系列集体诉讼,诉讼目标是币安等一批加密行业内的顶级公司和项目。

什么是轻客户端?为什么你需要了解它

轻客户端是区块链生态系统中的关键要素。它们帮助用户以安全和去中心化的方式访问并与区块链交互,而无需同步整个区块链。在本文中,我将用简单的语言解释什么是轻客户端,什么不是,以及它从何而来。 在讨论什么是轻客户端之前,让我们先从说清楚什么是客户端开始。计算机科学中的客户端是连接到服务器的硬件或软件的一部分。

数字货币板块大涨7% 16只个股应声涨停 背后原因来了

4月7日,数字货币概念股全线飘红,32只个股中16只涨停,板块整体涨幅更是高达7.21%。截至当日收盘时,东方财富Choice数据显示,数字货币指数为945.33点,涨幅达7.21%。具体来看,32只数字货币概念股中,奥马电器、美盛文化、海联金汇等16只涨停,其余个股也全线飘红。

“币圈”大咖:比特币半年内翻番 年底破2万美元

在过去两周,加密市场正在逐渐从三月中旬的暴跌中恢复。据比推数据,截止发稿时为止,市值最高的加密货币比特币的价格为6780美元。加密社区内的一些知名人士表达了对市场看涨的观点。加密银行Galaxy Digital首席执行官Mike Novogratz预测比特币在2020年底前将重新挑战2万美元的历史高点。

金色前哨 | Maker基金会推出13个改进提案

金色财经讯,Maker基金会宣布推出13个Maker改进提案,旨在进一步提升MakerDAO的去中心化。 提案内容显示,首个提案MIP0规定了MIP的框架。MIP1至MIP5关注在核心治理上,定义了关键的治理结构、长期治理的流程以及如何组织执行投票。