链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 中币 > 正文

ASH:报告解读之 Ronin Network 安全事件及反分析_ONI

作者:

时间:

本篇主要集中解读RoninNetwork安全事件反分析及工具方法介绍。

事件背景

3月29日,AxieInfinity侧链RoninNetwork发布社区预警,RoninNetwork出现安全漏洞,共17.36万枚ETH和2550万枚USDC被盗,损失超6.1亿美元。据官方发布的信息,攻击者使用被黑的私钥来伪造提款,仅通过两次交易就从Roninbridge中抽走了资金。值得注意的是,黑客事件早在3月23日就发生了,但官方据称是在用户报告无法从bridge中提取5kETH后才发现这次攻击。本次事件的损失甚至高于去年的PolyNetwork被黑事件,后者也窃取了超过6亿美元。

事情背景可追溯到去年11月,当时SkyMavis请求AxieDAO帮助分发免费交易,由于用户负载巨大,AxieDAO将SkyMavis列入白名单,允许SkyMavis代表其签署各种交易,该过程于12月停止。但是,对白名单的访问权限并未被撤销,这就导致一旦攻击者获得了SkyMavis系统的访问权限,就能够通过gas-freeRPC从AxieDAO验证器进行签名。SkyMavis的Ronin链由九个验证节点组成,其中至少需要五个签名来识别存款或提款事件。攻击者通过gas-freeRPC节点发现了一个后门,最终攻击者设法控制了五个私钥,其中包括SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。美国调查机构认为朝鲜黑客组织LAZARUSGROUP是此事件的幕后黑手。

报告:越来越多的发展中国家正在远离美元和其他法定货币,将注意力转向比特币等数字货币:金色财经报道,Chain发布的报告显示,鉴于全球变化,越来越多的发展中国家正在远离美元和其他法定货币,同时将注意力转向比特币等数字货币。最近几个月,黎巴嫩等国家的通货膨胀率达到惊人的 264%,报告显示该国对采用加密货币的兴趣大幅上升。

津巴布韦十多年来一直在与货币波动和通货膨胀作斗争。2009年因恶性通胀该国采用美元作为其货币。津巴布韦元于 2019 年重新引入以重振当地经济,但随后再次出现波动。2023年,津巴布韦还是在重振本国经济的最新尝试中出售了数百万黄金支持的数字代币。

加密货币在某些地区通常被视为不稳定的资产,对于应对严重恶性通货膨胀、经济不稳定和银行准入受限的国家来说具有不同的吸引力。[2023/5/29 9:48:01]

工具及方法

在正式开始反分析之前,先介绍一个高效的工具和一套有效应对复杂情况的分析方法。

基础工具-MistTrack

MistTrack反追踪系统是一套由慢雾科技创建的专注于打击加密货币活动的SaaS系统,具有资金风险评分模块、交易行为分析模块、资金溯源追踪模块、资金监控模块等核心功能。

亚特兰大联储银行在一份报告中称XRP为“国际支付媒介”:5月26日消息,亚特兰大联邦储备银行最近在一份的报告中,呼吁关注Ripple的商业模式以及该公司如何使用XRP满足跨境结算需求。根据该行的说法,XRP被视为“一种国际支付媒介”。

该报告主要强调了Web3的前景和数字资产的使用。还强调了央行等公共机构对Web3和区块链技术的采用率不断提高,它提请人们注意Mariana项目,该项目是由国际清算银行(BIS)、法国银行和其他金融机构推出的概念验证。在强调Mariana项目促进更高效的跨境结算目标是,该行提及了Ripple公司。

值得注意的是,这份报告并不是特别关注Ripple或XRP,而是更广泛的Web3场景。此外,该文件并未明确表示亚特兰大联储计划使用XRP进行结算。(The Crypto Basic)[2023/5/26 9:43:55]

AMLRiskScore

MistTrack反追踪系统主要从地址所属实体、地址历史交易活动、慢雾恶意钱包地址库三方面为其计算AML风险评分。当地址所属实体为高风险主体或地址与已知的风险主体存在资金来往时,系统会将该地址标记为风险地址。同时,结合慢雾恶意钱包地址库中的恶意地址数据集,对已核实的勒索、盗币、钓鱼欺诈等非法行为的涉案地址进行风险标记。

AddressLabels

MistTrack反追踪系统积累了超2亿个钱包地址标签,地址标签主要包含3个分类:

报告:2023年第一季度加密货币现货交易量达到2.8万亿美元:金色财经报道,根据CoinGecko的最新报告,2023年第一季度,前10大加密货币交易所的现货交易量记录为2.8万亿美元,比2022年第四季度增长超过18%。自2022年12月的0.5万亿美元低点以来,月度交易量也在上升,但尚未达到平均1万亿美元,这一数字上次出现是在2022年上半年。世界各地的监管机构加大了对CEX的打击力度。市场参与者纷纷涌向DEX,促进了大幅增长。因此,DEX的受欢迎程度超过CEX大约两倍。该报告估计,2023年第一季度DEX增长了33.4%,而CEX增长了16.9%。然而,同期CEX与DEX交易量之比仍保持在90%以上。[2023/4/24 14:22:26]

它归属于什么实体,如Coinbase、Binance

它的链上行为特征,如DeFi鲸鱼、MEVBot以及ENS

一些链下情报数据,如曾使用过imToken/MetaMask钱包

Investigations

追踪和识别钱包地址上的加密资产流向,实时监控资金转移,将链上和链下信息整合到一个面板中,为司法取证提供强有力的技术支持。

Celsius报告:预计到10月底其净现金流将降至负1.37亿美元:金色财经报道,在8月14日提交的法庭文件中,Celsius报告称,预计到2022年10月底,其净现金流将降至负1.37亿美元,公司流动性将降至负3390万美元。报告还显示,截至2022年7月29日,Celsius共欠67亿美元的代币负债,该公司目前拥有38亿美元的代币资产,其中包括7.61亿美元的自有代币CEL,其赤字为28.4亿美元。

Celsius在报告中表示,计划在10月底之前增加8540万美元的运营费用,其中1390万美元用于支付员工工资,5730万美元用于加密货币挖矿业务,首席执行官Alex Mashinsky希望挖矿业务能帮助该公司重新站稳脚跟。[2022/8/16 12:27:34]

通过标记1千多个地址实体、2亿多个地址标签,10万多个威胁情报地址,以及超过9000万个与恶意活动相关的地址,MistTrack为反分析和研究提供了全面的情报数据帮助。通过对任意钱包地址进行交易特征分析、行为画像以及追踪调查,MistTrack在反分析评估工作中起到至关重要的作用。

拓展方法-数据分析

MistTrack可以满足常见的反分析场景,而遇到复杂特殊的情况就需要其他的方法辅助分析。从区块链反资金态势中我们可以看到很多被黑事件发生后,在ETH/BSC链上的资金都不约而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成为ETH/BSC链上反的主战场。

金色晨讯 | 2019Q1区块链专利报告:阿里稳居第一 央行副行长:央行正积极研究制定区块链等标准规范:1.灰度比特币信托基金的表现优于比特币。

2.赵东:用USDT拉盘会导致USDT对美元贬值 不可能再把USDT溢价卖出。

3.北京互联网法院认定通过“天平链””对涉案电子证据取证。

4.2019Q1区块链专利报告:阿里稳居第一 专利累计量为186。

5.腾讯首款区块链游戏《一起来捉妖》昨日上线。

6.证监会主席易会满担任货币政策委员会委员 曾要求利用区块链加强风控。

7.美国能源部使用区块链技术防止发电厂网络攻击。

8.摩根大通CEO:JPM Coin是由摩根大通存款支持的代币。

9.央行副行长:央行正积极研究制定区块链等标准规范。[2019/4/12]

新的手法需要新的分析方法,对Tornado.Cash转出分析的需求变得越来越普遍,此处我们将提出一个针对Tornado.Cash资金转出的分析方法:

记录目前已知的信息,已知信息包括转入Tornado.Cash总数,第一笔Tornado.Cash存款时间,第一笔Tornado.Cash存款的区块高度。

将参数填入我们准备的分析面板。

得到初步的Tornado.Cash提款数据结果,再使用特征分类的方式对数据结果做进一步筛选。

筛选后的结果是一批疑似黑客转出的结果集,取概率最高的结果集并对它进行验证。

Tornado.Cash转出分析结论。

通过这个Tornado.Cash资金转出的分析方法,我们已成功分析出RoninNetwork等多个安全事件从Tornado.Cash转出后的资金详情。

显而易见,这个Tornado.Cash资金转出的分析方法同样存在局限性:

转入Tornado.Cash的数量分类也是一个匿名集,资金量越大相应的匿名集数量越少,资金量越小则相反。所以对于资金量小的分析难度更大。

而在BTC链上,通过区块链反资金态势我们可以看到ChipMixer和Blender是黑客的常用平台。Blender目前已被美国财政部制裁,站点已不可用,这里不再做进一步的探讨。

ChipMixer流入资金量巨大,我们同样需要提出一个针对ChipMixer资金转出的分析方法。

识别ChipMixer的提款特征。

输入地址类型

输出地址类型

输入数额特征

版本

锁定时间

bech32(bc1q...)

bech32(bc1q...)

所有的输入数额都满足Chips(即0.001?*2的n次方,n<14)的要求

2

区块高度-1/区块高度-2/区块高度-?3

根据上述提款特征对相应时间段的结构化区块数据进行扫描和筛选,得到这个时间段内ChipMixer的提款记录。

对提款记录数据归类结果集,取概率最高的结果集并对它进行验证。

ChipMixer转出分析结论。

反分析详述

根据上述方法,针对RoninNetwork安全事件做出以下分析:

黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96

被盗时间:3月23日

损失统计:173,600ETH、25,500,000USDC

攻击手续费来源:SimpleSwap

资金转移:

ETH资金转移:

黑客将攻击获利的25,500,000USDC兑换为了8,562.6801ETH,所以黑客需要洗币的总额为182,163.737ETH。

黑客获利资金流向主体详情如下表:

注:其他未做统计的流向资金为洗币过程损失。

Tornado.Cash资金转移:

黑客总计转入Tornado.Cash175,100ETH,经过分析,我们得出Ronin黑客从Tornado.Cash提款符合下列特征:从Tornado.Cash转出后直接或转移一层后使用1inch或Uniswap兑换为renBTC,通过renBTC跨链到BTC链。

通过DuneAnalytics,我们将符合上述特征的Tornado.Cash提款和跨链到BTC链的数据筛选出来,并进行有效的可视化展示,如下图:

根据上面的分析图,得到Tornado.Cash转出资金情况如下表:

注:数据有效时间截止于7月20日。

BTC资金转移:

根据对Tornado.Cash资金转移的分析,我们得到符合特征的共计8,075.9329BTC的资金跨链到BTC链。其中的6,191.2542BTC经过分析确认与Ronin黑客相关,再加上从Huobi和FTX提款的439.7818BTC,确认共计6,631.036BTC为Ronin黑客所属资金。此部分资金的进一步转移情况如下表:

注:0.1BTC以下转移额不做统计。

ChipMixer资金转移:

根据BTC资金转移可以看到3460.6845BTC转移到了ChipMixer,通过对BTC链上数据监控以及对ChipMixer的提款数据进行分析,识别出Ronin黑客从ChipMixer共计提款2,871.03BTC。此部分资金的进一步转移情况如下表:

注:0.1BTC以下转移额不做统计。

总结

以上便是关于RoninNetwork安全事件反分析以及工具方法介绍的全部内容,至此,关于?2022?上半年区块链安全及反分析报告的四篇完整解读已全部完成,可以直接点击顶部专题合集#区块链安全与反报告浏览查看。

完整报告下载:

https://www.slowmist.com/report/first-half-of-the-2022-report.pdf

标签:ASHADOONI区块链ncash币会反弹吗NINJADOGE价格Mooni DeFi区块链域名开发

中币热门资讯
元宇宙:汽车元宇宙 看看就行了_ROB

元宇宙概念又添了新故事,不过这一次是出现在八竿子打不着的理想、蔚来身上。前几天,一则关于理想、蔚来准备发行数字货币的消息在网上流传开来.

元宇宙:元宇宙 终归要回归产业_metamask下载手机

仅仅只是谈元宇宙本身,是无论如何都无法获得长久发展的。只有将元宇宙与产业深度联系在一起,让元宇宙附着在产业身上,从产业当中汲取营养,它的生命才可以长久.

加密货币:论文:从 Coinbase 数据研究加密市场的内幕交易_ETH

尽管加密货币市场的主流化和机构参与度越来越高,但监管机构仍然担心加密货币是一个法外之地,会鼓动一些参与者从事在传统金融市场中属于非法的活动。一些关于加密货币市场不当行为的研究证实了这种担忧.

TOKEN:深入理解灵魂绑定代币:起源、应用场景与技术实现_SLASH价格

迈向Web3的重要观念突破。原文标题:《SBT综述》 撰文:Solv研究组 导言 5月初SBT论文发表之后,迅速成为整个Web3领域最热门的话题之一.

WEB:全方位拆解 DAO 并探索其在 Web3 的应用_TOK

DAO只是一种新工具,一种以信任最小化的方式设计的社会结构。本文稿源为chainlink,由DeFi之道编译一直以来,由于中心化机构未能以安全、公平和透明的方式,完成对社会基础设施和金融的监管,

DAO:手机里的微信群 都在变成DAO_区块链工程专业学什么女生

文:Juny 一个乌托邦式的组织设想,正在带来的革命和所要面对的挑战。叮咚,微信提醒又收到了一个群公告:“邀请全体成员参与投票”.