比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > DOGE > Info

慢霧:2022上半年區塊鏈安全及反洗錢分析報告概覽_DAI

Author:

Time:1900/1/1 0:00:00

前言

慢霧科技發布《2022上半年區塊鏈安全及反洗錢分析報告》,聚焦于2022年上半年區塊鏈行業所發生的重大事件,主要介紹區塊鏈行業各賽道的安全狀況,延伸并提煉出上半年發生的典型安全事件以及常見攻擊手法。同時對典型安全事件的被盜資金流向進行分析,并通過歸納總結,首次公布一種針對混幣器資金追蹤的高級分析方法。由于篇幅限制,這里僅羅列分析報告中的關鍵內容,完整內容可通過文末PDF下載。

慢霧:針對macOS系統惡意軟件RustBucket竊取系統信息:金色財經報道,SlowMist發布安全警報,針對macOS 運行系統的 Rust 和 Objective-C 編寫的惡意軟件RustBucket,感染鏈由一個 macOS 安裝程序組成,該安裝程序安裝了一個帶后門但功能正常的 PDF 閱讀器。然后偽造的 PDF 閱讀器需要打開一個特定的 PDF 文件,該文件作為觸發惡意活動的密鑰。[2023/5/23 15:20:27]

一、背景

本節分為區塊鏈生態與監管、區塊鏈安全態勢及反洗錢態勢三部分。區塊鏈生態與監管

從政策監管來看,2022年無疑是加密監管新紀元的開端,加密貨幣市場正在步向合規化;從產業賦能來看,區塊鏈產業發展機遇與挑戰并存,區塊鏈技術正在從“可用”走向“好用”;從市場發展來看,雖然加密貨幣在上半年經歷了令人難以置信的動蕩,但全球區塊鏈市場整體上仍在蓬勃發展。區塊鏈安全態勢

慢霧:去中心化期權協議Acutus的ACOWriter合約存在外部調用風險:據慢霧區消息,2022年3月29日,Acutus的ACOWriter合約遭受攻擊,其中_sellACOTokens函數中外部調用用到的_exchange和exchangeData參數均為外部可控,攻擊者可以通過此漏洞進行任意外部調用。目前攻擊者利用該手法已經盜取了部分授權過該合約的用戶的資產約72.6萬美金。慢霧安全團隊提醒使用過該合約的用戶請迅速取消對該合約的授權以規避資產被盜風險。[2022/3/29 14:25:07]

根據慢霧區塊鏈被黑事件檔案庫統計,截至6月30日,2022上半年安全事件共187件,損失高達19.76億美元。

慢霧:Titano Finance被黑因池子被設置成惡意PrizeStrategy合約造成后續利用:據慢霧區情報消息,2月14日,BSC鏈上的Titano Finance項目遭受攻擊,損失約190萬美元,最初獲利地址為0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑資金已被攻擊者轉移到其他23個錢包。該攻擊主要由于owner角色可以任意設置setPrizeStrategy函數,導致了池子被設置成惡意的PrizeStrategy合約造成后續利用。[2022/2/14 9:51:14]

區塊鏈反洗錢態勢

匿名性與不可逆是加密貨幣交易的天然屬性,正是這樣的原因,在加密貨幣犯罪頻發的情況下,區塊鏈反洗錢處于一個至關重要的位置,也是阻止黑客成功變現的最后防線。面對黑客無孔不入的威脅,不同的群體也不約而同的“組建”起反洗錢同盟,其中包括交易平臺/資金管理平臺/項目方、監管方和區塊鏈安全公司。2022上半年這些群體的反洗錢動態如何?在反洗錢分析過程中,始終存在著幾個核心的問題:發起攻擊的手續費來自哪里?洗錢的資金去了哪里?詳情見文末的PDF文件內容。二、區塊鏈安全現狀

慢霧:yearn攻擊者利用閃電貸通過若干步驟完成獲利:2021年02月05日,據慢霧區情報,知名的鏈上機槍池yearnfinance的DAI策略池遭受攻擊,慢霧安全團隊第一時間跟進分析,并以簡訊的形式給大家分享細節,供大家參考:

1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH;

2.攻擊者使用從第一步借出的ETH在Compound中借出DAI和USDC;

3.攻擊者將第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CruveDAI/USDC/USDT的大部分流動性;

4.攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值;

5.攻擊者第三步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣;

6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復;

7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例體現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量會變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利。參考攻擊交易見原文鏈接。[2021/2/5 18:58:47]

本節分為區塊鏈生態安全概覽、攻擊手法概覽及典型安全事件三部分。區塊鏈生態安全概覽

根據慢霧區塊鏈被黑事件檔案庫統計,截至6月30日,DeFi安全事件約100起,損失超16.3億美元。其中在BSC、ETH、Fantom、Solana、Polygon、Avalanche、跨鏈橋上發生的安全事件數量分別為47起、29起、8起、5起、2起、1起、7起,所造成損失分別為1.4億美元、3.08億美元、5491萬美元、6383萬美元、1310萬美元、830萬美元、10.43億美元。值得注意的是上半年損失金額上億美元的事件4起中就有3起來自跨鏈橋。NFT賽道安全事件約48起,損失超6281萬美元。在上半年,全球共發生4起交易平臺安全事件,損失超7770萬美元。攻擊手法概覽

187起安全事件中,攻擊手法主要分為四類:由項目自身設計缺陷和各種合約漏洞引起的攻擊;包含RugPull、釣魚攻擊等手法的Scam;由于私鑰泄露引起的資產損失;前端惡意攻擊,這四種主要攻擊手法占比安全事件總數量的95%。典型安全事件

此節選取了上半年部分典型安全事件,選取標準為損失較大,發生次數較多,影響范圍較廣及手法較新的事件。三、典型安全事件反洗錢分析

工具和方法

1、工具:MistTrackMistTrack反洗錢追蹤系統是一套由慢霧科技創建的專注于打擊加密貨幣洗錢活動的SaaS系統,具有資金風險評分模塊、交易行為分析模塊、資金溯源追蹤模塊、資金監控模塊等核心功能。通過標記1千多個地址實體、2億多個地址標簽,10萬多個威脅情報地址,以及超過9000萬個與惡意活動相關的地址,MistTrack為反洗錢分析和研究提供了全面的情報數據幫助。通過對任意錢包地址進行交易特征分析、行為畫像以及追蹤調查,MistTrack在反洗錢分析評估工作中起到至關重要的作用。2、方法:從區塊鏈反洗錢資金態勢中我們可以看到很多被黑事件發生后,在ETH/BSC鏈上的資金都不約而同的流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成為ETH/BSC鏈上反洗錢的主戰場。我們將提出一個針對Tornado.Cash資金轉出的分析方法。而在BTC鏈上,通過區塊鏈反洗錢資金態勢我們可以看到ChipMixer和Blender是黑客的常用洗錢平臺。Blender目前已被美國財政部制裁,ChipMixer流入洗錢資金量巨大,我們同樣需要提出一個針對ChipMixer資金轉出的分析方法。反洗錢分析詳述

本小節使用MistTrack基礎分析工具對11起典型安全事件展開了反洗錢分析,通過反洗錢分析清晰闡述“攻擊手續費來源是什么”、“錢去了哪里”的問題,并創造性的提出了一種數據分析方法來分析Tornado.Cash和ChipMixer的提款。四、寫在最后

本分析報告內容基于我們對區塊鏈行業的理解、慢霧區塊鏈被黑檔案庫SlowMistHacked以及反洗錢追蹤系統MistTrack的數據支持。但由于區塊鏈的“匿名”特性,我們在此并不能保證所有數據的絕對準確性,也不能對其中的錯誤、疏漏或使用本報告引起的損失承擔責任。同時,本報告不構成任何投資建議或其他分析的根據。本報告中若有疏漏和不足之處,歡迎大家批評指正。完整報告

Tags:區塊鏈DAIUSDUSDC區塊鏈技術不包括哪一項ADAIusdt幣怎么交易usdc幣暴雷

DOGE
新項目 | ReadON:想讓用戶Read to Earn的Web3閱讀平臺_REA

近期,一款名為ReadON的去中心化閱讀平臺吸引了我們的注意,它于8月11日獲得了由SevenXVentures領投的200萬美元的種子輪融資.

1900/1/1 0:00:00
淺析跨鏈橋的困境:CEX會是跨鏈橋的終點嗎?_數字資產

在區塊鏈網絡中移動加密資產是很困難的,但隨著加密資產和區塊鏈行業的成熟,Web3世界無疑將變得多鏈化,各種區塊鏈網絡針對特定需求和使用情況進行優化.

1900/1/1 0:00:00
NFT數據日報 | Otherdeed在過去24小時內最受巨鯨歡迎(8.22)_KAS

NFT數據日報是由Odaily星球日報與NFT數據整合平臺NFTGO合作的一檔欄目,旨在向NFT愛好者與投資者展示近24小時的NFT市場整體規模、交易活躍度.

1900/1/1 0:00:00
一文梳理ETH Merge、ETC遷徙的技術細節和背后原因_POS

首先,ETH具備分叉的條件么?基本不具備,因為ETH網絡的價值不僅僅是Ether這個幣,更多是它上面的token.

1900/1/1 0:00:00
Michael Saylor卸任MicroStrategy CEO,由Phong Le「接棒」_RAT

Odaily星球日報譯者|念銀思唐據MicroStrategy周二發布的2022年第二季度財報顯示,該公司在該季度計入了9.178億美元的非現金數字減值支出.

1900/1/1 0:00:00
?公鏈迭代方向具備哪些特征?盤點下一輪牛市有望崛起的特色公鏈_MIN

摘要隨著新公鏈市場熱度攀升,特色公鏈的概念隨之浮現,打敗以太坊的或許不是以太坊的Fork,而是更具破局性質,能夠幫助Web3.0走向成熟形態的好用公鏈.

1900/1/1 0:00:00
ads