據PeckShield 態勢感知平台數據顯示,過去一個月,整個區塊鏈生態共發生19 起較為突出的安全事件,危害程度評級為「中級」,受損金額超過十億美元,涉及DeFi 2 起、交易所2 起,智能合約1 起, 詐騙跑路14 起等。
DeFi 安全
3月份共發生2 起DeFi 安全事件,具體如下:
- 03月12日,由於以太坊ETH 的價格暴跌,MakerDAO 的大量抵押債倉跌破清算門檻,引發了清算程序執行。由於以太坊網絡gas 費用劇增,導致MakerDAO 的清算過程完全缺乏競爭,原本應該參與到清算過程中的清算機器人(Keeperbot)因為設置了較低的gas 值,導致出價受阻,一位清算人(Keeper )在沒有競爭者的情況下,以0 DAI 的出價贏得了拍賣。
- MakerDAO 清算拍賣設計的目的,是盡可能以最少的抵押物回收最大的DAI,這一機制在正常情況下是可以成功運作的。但是當以太坊系統極其擁堵的時候,或者更極端一點來說,只要競拍的參與度不足,就很容易被惡意Keeper 以極低報價獲得拍賣物。針對此次清算出現的問題,MakerDAO 社區也已緊急討論了針對清算機制的改進措施。
- 03月26日,Synthetix的抵押貸款清算功能被發現存在漏洞,具體而言:Synthetix 近期上線了一個合約,用戶可以在3個月試用期內質押ETH獲取sETH,而在試用期結束後,將啟動關閉所有貸款功能進行清算,即任意擁有sETH的用戶都可以通過調用清算接口得到ETH。然而,該接口的處理邏輯代碼存在一個漏洞會導致任意用戶直接burn掉借款人的sETH資產並獲得ETH。不過由於該功能處於試用期間,並未造成實際損失。目前, Synthetix官網的loan服務仍處於關閉狀態。
點評:
隨著DeFi項目功能越來越多樣,其中隱藏的安全問題也逐漸暴露出來,鑑於其與用戶資產的緊密聯繫,DeFi項目的安全問題非常嚴峻。由於各項目由不同團隊開發,對各自產品的設計與實現理解有限,集成的產品很可能在與第三方平台交互的過程中出現安全問題,進而腹背受敵。PeckShield在此建議,DeFi項目方在上線之前,應當盡可能尋找對DeFi各環節產品設計有深入研究的團隊做一次完整的安全審計,以避免潛在存在的安全隱患。
延伸閱讀:Defi 事件統整|MakerDAO 的黑色星期四:832 萬美元的質押品被「0 價格」拍走
延伸閱讀:你該擔心的三個「隱形炸彈」?大戶砸盤、駭客贓款、Defi 系統性風險
交易所安全
3 月份共發生2 起交易所安全事件:
- 03月02日,美國司法部以陰謀洗錢和無證經營匯款為由,對名為田寅寅和李家東兩位中國人發起了公訴,並凍結了他們的全部資產。區塊鏈安全公司 PeckShield 介入追蹤研究分析,基於美國司法部僅公佈的20 個地址向上追溯、取證並以可視化圖文方式還原整個案件的來龍去脈。分析發現攻擊者試圖利用Peel Chain 的技術手段將手裡的資產不斷拆分成小筆資產,並將這些小筆資產存入交易所,如下圖所示:
在完成初步洗錢操作後,攻擊者並沒有直接轉入自己的錢包,而是再次使用Peel Chain手法把原始的非法所得BTC分批次轉入OTC交易所進行變現。攻擊者每次只從主帳號分離出幾十個BTC存入OTC帳號變現,經過幾十或上百次的操作,最終成功將數千個BTC進行了混淆、清洗。
- OMNI 網絡發現新型USDT 假充值手法:黑客採取發行其他類型的代幣偽造成USDT 對交易所或錢包進行USDT 假充值,當交易所或錢包在檢測USDT 充值時如果沒有校驗交易中的propertyid ,就會導致假充值情況的發生。
點評:
駭客盜取資產後實施洗錢,不管過程多周密複雜,一般都會把交易所作為套現通道的一部分。這無疑對各大數字資產交易所的KYC和KYT業務均提升了要求,交易所應加強AML反洗錢和資金合規化方向的審查工作。同時,針對假充值等安全問題,交易所應當在確認代幣名稱和交易狀態後再進行轉賬。
延伸閱讀:資安圖解|美國司法部「起訴中國公民」OTC助北韓駭客洗錢事件: 哪些交易所被盜了?
延伸閱讀:反洗錢|FATF 審查六月降臨!加拿大監管修正案:1千加元以上「交易」須提交記錄文件
智能合約
3 月份共發生1 起智能合約安全事件,存在於以太坊網路。具體而言:03月24日,有項目方反映在發布ERC20 代幣後,發現一些來源不明的代幣在鏈上轉帳。深入分析後發現,是項目方使用的「一鍵發幣」第三方平台存在後門——發幣合約創建時存在暗地增發Token 並竊取的惡劣行為。
點評:
項目方在使用第三方服務完成智能合約的開發時,務必在合約上線前做好安全測試,必要時可尋求第三方安全公司完成審計評估,幫助其完成合約上線前攻擊測試及基礎安全防禦部署。
詐騙跑路事件
除上述之外,3月份還發生了多起詐騙跑路事件值得警惕,例如:
- 區塊鏈資金盤「矽谷區塊雞」疑似跑路,涉案金額或達百億人民幣;
- 英國夫婦因使用虛假的Chrome 瀏覽器擴展丟失14,800 枚XRP;
- 不法分子在各種聊天群發布虛擬貨幣消息,以疫情防控為由,利用人們投資理財的迫切心理,打著虛擬貨幣的幌子實施詐騙、非法集資活動;
- YouTube 上有人冒充Ripple 的首席執行官推銷5,000 萬XRP 代幣的假贈品,以哄騙用戶將錢投入類似的空投騙局中。
延伸閱讀:中國央行特製長圖宣導:不要被「虛擬貨幣交易平台」騙了。比特幣隨即跌破 6000 美元
點評:
因用戶安全意識欠缺且操作規範性造成的各類安全隱患一直層出不窮,釣魚攻擊、詐騙等各類事件就是典型。在此提醒,用戶應謹慎保管各類私密信息,任何小的疏忽都可能造成不可挽回的損失。
?相關報導?
資安專欄:圖文拆解「交易挖礦始祖 FCoin」資產流向,鼎盛時期便埋下禍根?
加密貨幣被破解?美國國家安全局 NSA 正在開發「量子密碼學」,抵禦量子電腦造成的資安問題
DeFi|MakerDAO零元競價造成1.7億損失,美國律師事務所正召集受害者「集體提告」
讓動區 Telegram 新聞頻道再次強大!!立即加入獲得第一手區塊鏈、加密貨幣新聞報導。