据 PeckShield 态势感知平台数据显示,过去一个月,整个区块链生态共发生 11 起较为突出的安全事件,危害程度评级为「中级」,受损金额 4,823 万美元,涉......
据 PeckShield 态势感知平台数据显示,过去一个月,整个区块链生态共发生 11 起较为突出的安全事件,危害程度评级为「中级」,受损金额 4,823 万美元,涉及 DeFi 4 起、交易所 4 起,DApp 1 起,个人被盗 1 起, 钱包 1 起等。 DeFi 安全 2月份共发生 4 起 DeFi 安全事件,具体如下: 1)02月15日,DeFi 项目 bZx 团队在官方电报群上发出公告,称有黑客对 bZx 协议进行了漏洞攻击。PeckShield 安全人员主动跟进 bZx 攻击事件,发现这起事件是针对 DeFi 项目间共享可组合流动性的设计进行攻击,特别在有杠杆交易及借贷功能的 DeFi 项目里,该问题更容易被利用。(详情参阅 PeckShield:硬核技术解析,bZx协议遭黑客漏洞攻击始末) 2)02月18日,bZx 再次遭遇了类似的攻击,这一次的攻击从技术原理与上一次不同,黑客通过操纵 Oracle 价格对 bZx 合约进行了“蒙骗”,而根本原因还是由于平台间共享流动性过小以及价格机制设计缺陷导致的。(详情参阅 PeckShield:bZx协议再遭黑客“二连击”背后的技术命门) 3)02月23日,预言机 Chainlink 因一次功能升级时的人为错误,把黄金(XAU)的价格错误地标记成了白银(XAG)的价格,造成了约四万美元损失。 4)02月29日,去中心化稳定币交易平台 Curve 出现一笔异常交易,该笔交易使用价值8.9万美元的 USDC 兑换了价值46.5万美元的 BUSD。攻击者对 Curve 的 busd.curve.fi 以及 y.curve.fi 两种资金池进行一次钳形攻击。 PeckShield 点评:随着 DeFi 项目功能越来越多样,其中隐藏的安全问题也逐渐暴露出来,鉴于其与用户资产的紧密联系,可见 DeFi 项目的安全问题非常严峻。由于各项目由不同团队开发,对各自产品的设计与实现理解有限,集成的产品很可能在与第三方平台交互的过程中出现安全问题,进而腹背受敌。PeckShield 在此建议,DeFi 项目方在上线之前,应当尽可能寻找对 DeFi 各环节产品设计有深入研究的团队做一次完整的安全审计,以避免潜在存在的安全隐患。 交易所安全 2月份共发生 4 起交易所安全事件,其中包含两起黑客入侵: 1)02月10日,Altsbit 交易所存放热钱包私钥的服务器被入侵,热钱包私钥被盗导致用户资产丢失。 2)02月17日,VBITEX 交易平台发布公告称被黑客入侵,导致平台数据被恶意篡改、虚拟资产被盗。 3)02月17日,FCoin 交易所声称由于资金困难导致资金储备无法兑付用户提现,且预计无法兑付的资金规模介于7,000-13,000 BTC之间。 4)02月28日,OKEx、Bitfinex 等交易所频繁遭受 DDoS 攻击,相关服务受到影响。 其中针对 FCoin 交易所出现的资金困难问题,PeckShield 安全团队旗下可视化数字资产追踪系统 CoinHolmes 对涉及的相关地址展开了定向追踪和剖析。CoinHolmes 链上追踪系统囊括了数十个交易所,超6,000万地址标签,涉及 BTC、ETH、USDT 等多种主流数字资产。 利用 CoinHolmes 一图概览 FCoin 资产流向,如下图:
结合数据分析和可视化图形展示,PeckShield 安全人员猜测 FCoin 的资金链可能在 2018年07月 就出现了问题。(详情参阅 PeckShield:图文拆解FCoin资产流向,其鼎盛时期便已显颓势?)
如图所示,此次黑客转移链上资金的手法非常专业、复杂,以致于用可视化工具做出来之后已经没了明晰的分层和脉络。通过跟进分析巨鲸账户被盗的 BTC 资产,PeckShield 安全人员发现黑客在盗取 1,547 个 BTC 后,迅速把资金切割分散,进行小额拆分,并进一步试图通过更复杂的混淆系统,让资产追踪变得极其困难。 |