比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 幣贏 > Info

報告解讀之 Ronin Network 安全事件及反洗錢分析_ADO

Author:

Time:1900/1/1 0:00:00

本篇主要集中解讀RoninNetwork安全事件反洗錢分析及工具方法介紹。

事件背景

3月29日,AxieInfinity側鏈RoninNetwork發布社區預警,RoninNetwork出現安全漏洞,共17.36萬枚ETH和2550萬枚USDC被盜,損失超6.1億美元。據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從Roninbridge中抽走了資金。值得注意的是,黑客事件早在3月23日就發生了,但官方據稱是在用戶報告無法從bridge中提取5kETH后才發現這次攻擊。本次事件的損失甚至高于去年的PolyNetwork被黑事件,后者也竊取了超過6億美元。

事情背景可追溯到去年11月,當時SkyMavis請求AxieDAO幫助分發免費交易,由于用戶負載巨大,AxieDAO將SkyMavis列入白名單,允許SkyMavis代表其簽署各種交易,該過程于12月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了SkyMavis系統的訪問權限,就能夠通過gas-freeRPC從AxieDAO驗證器進行簽名。SkyMavis的Ronin鏈由九個驗證節點組成,其中至少需要五個簽名來識別存款或提款事件。攻擊者通過gas-freeRPC節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。美國調查機構認為朝鮮黑客組織LAZARUSGROUP是此事件的幕后黑手。

報告:技術專家聯合抵制加密貨幣行業的游說:金色財經報道,一組技術專家和學者致信美國立法者,批評加密貨幣和區塊鏈技術,這是首次聯合嘗試抵制加密貨幣行業的游說。這26個簽署者包括哈佛講師Bruce Schneier、前微軟工程師Miguel de Icaza和谷歌云首席工程師Kelsey Hightower。這封信是寫給參議院多數黨領袖查爾斯舒默(D-NY)和少數黨領袖米奇麥康奈爾(R-KY)以及主要參議員帕特里克圖米(R-PA)和羅恩懷登(D-OR),他們都已經支持加密行業。信中敦促其抵制來自數字資產行業金融家、游說者和推動者的壓力,為這些有風險、有缺陷和未經證實的數字金融工具創造一個監管避風港。加密公司在2021年花費了大約900萬美元進行游說,是前一年花費的280萬美元的三倍多。加密貨幣交易所Coinbase是最大的支出者,占這一數字的150萬美元。(coindesk)[2022/6/1 3:56:16]

工具及方法

在正式開始反洗錢分析之前,先介紹一個高效的工具和一套有效應對復雜洗錢情況的分析方法。

基礎工具-MistTrack

MistTrack反洗錢追蹤系統是一套由慢霧科技創建的專注于打擊加密貨幣洗錢活動的SaaS系統,具有資金風險評分模塊、交易行為分析模塊、資金溯源追蹤模塊、資金監控模塊等核心功能。

報告:CBDC可能會給傳統銀行帶來壓力:金色財經報道,對中央銀行的一項調查發現,中央銀行數字貨幣 (?CBDC?) 可能會給傳統銀行帶來壓力,而中央銀行是否會使用分布式賬本技術尚無定論。這份由國際清算銀行金融穩定研究所 (FSI) 和世界銀行于周二發布的報告引發了一場關于國家支持的數字貨幣是否會顛覆金融體系、可能損害經濟的辯論。FSI報告稱,通過允許新型私人支付提供商進入市場,CBDC 可以引入更多活力和創新,從而為付款人和收款人帶來更具針對性和吸引力的價值主張。中介機構沒有流動性和償付能力問題,以及對 CBDC 發行人進行審慎監管的相關需求,這意味著新類型的中介機構可以獲得許可,提供了額外的競爭。(Coindesk)[2022/4/13 14:21:14]

AMLRiskScore

MistTrack反洗錢追蹤系統主要從地址所屬實體、地址歷史交易活動、慢霧惡意錢包地址庫三方面為其計算AML風險評分。當地址所屬實體為高風險主體或地址與已知的風險主體存在資金來往時,系統會將該地址標記為風險地址。同時,結合慢霧惡意錢包地址庫中的惡意地址數據集,對已核實的勒索、盜幣、釣魚欺詐等非法行為的涉案地址進行風險標記。

AddressLabels

MistTrack反洗錢追蹤系統積累了超2億個錢包地址標簽,地址標簽主要包含3個分類:

它歸屬于什么實體,如Coinbase、Binance

SRM報告:加密貨幣日益流行,金融機構需要注意并做好準備:2月17日消息,SRM(戰略資源管理)公司今天發布了其最新報告《加密貨幣2022:將威脅轉化為機遇》。報告指出,隨著加密貨幣的日益流行,金融機構需要注意并做好準備,這將對其當前和未來的核心業務產生影響。雖然大多數人關注的是加密貨幣作為一種投資工具的價值,但使用加密貨幣作為一種交換手段的機會正在迅速擴大,它已經被用于結算交易。多個信用卡發行商已經推出了基于加密的獎勵計劃,領先的處理器已經與加密基礎設施提供商達成合作,以實現加密交易。

監管機構已向市場征求意見,以幫助他們評估為此類活動建立防范措施的最佳途徑。美聯儲甚至正在與麻省理工學院合作,探索央行數字貨幣(CBDC)的潛力。銀行和信用合作社必須了解加密貨幣的演變并制定戰略,以便在監管環境和市場條件需要時隨時采取行動。(Business Wire)[2022/2/17 9:57:57]

它的鏈上行為特征,如DeFi鯨魚、MEVBot以及ENS

一些鏈下情報數據,如曾使用過imToken/MetaMask錢包

Investigations

追蹤和識別錢包地址上的加密資產流向,實時監控資金轉移,將鏈上和鏈下信息整合到一個面板中,為司法取證提供強有力的技術支持。

Coinbase今日將公布詳細的第一季度收益報告:金色財經報道,Coinbase將于美東時間周四下午4點后首次公布詳細的第一季度收益報告。盡管該交易所在直接上市之前就在4月份發布了第一季度的初步收益結果,但周四的結果將包括該交易所支出和現金水平的更多具體數字。[2021/5/14 22:00:48]

通過標記1千多個地址實體、2億多個地址標簽,10萬多個威脅情報地址,以及超過9000萬個與惡意活動相關的地址,MistTrack為反洗錢分析和研究提供了全面的情報數據幫助。通過對任意錢包地址進行交易特征分析、行為畫像以及追蹤調查,MistTrack在反洗錢分析評估工作中起到至關重要的作用。

拓展方法-數據分析

MistTrack可以滿足常見的反洗錢分析場景,而遇到復雜特殊的情況就需要其他的方法輔助分析。從區塊鏈反洗錢資金態勢中我們可以看到很多被黑事件發生后,在ETH/BSC鏈上的資金都不約而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成為ETH/BSC鏈上反洗錢的主戰場。

新的洗錢手法需要新的分析方法,對Tornado.Cash轉出分析的需求變得越來越普遍,此處我們將提出一個針對Tornado.Cash資金轉出的分析方法:

記錄目前已知的信息,已知信息包括轉入Tornado.Cash總數,第一筆Tornado.Cash存款時間,第一筆Tornado.Cash存款的區塊高度。

Ripple三季度報告:XRP交易量較二季度激增108%:Ripple公司發布的2020年第三季度XRP市場報告顯示,XRP交易量較2020年第二季度激增108%。根據這份報告,日均成交量(ADV)從第二季度的1.9628億美元躍升至第三季度的4.0358億美元。與第二季度的178.6億美元相比,第三季度的XRP總量躍升至371.3億美元。報告還指出,第三季度XRP銷售總額(凈購買量)增至3,584萬美元,而上一季度為3,255萬美元。該公司還提到,其重點關注場外銷售和租賃,以增加XRP的流動性。

該公司稱,它正在建立新的按需流動性(ODL)能力,以從公開市場獲取XRP流動性,而不只是從Ripple中獲取。該公司在2020年第三季度購買了價值4555萬美元的XRP。(Finance Magnates)[2020/11/6 11:50:57]

將參數填入我們準備的分析面板。

得到初步的Tornado.Cash提款數據結果,再使用特征分類的方式對數據結果做進一步篩選。

篩選后的結果是一批疑似黑客轉出的結果集,取概率最高的結果集并對它進行驗證。

Tornado.Cash轉出分析結論。

通過這個Tornado.Cash資金轉出的分析方法,我們已成功分析出RoninNetwork等多個安全事件從Tornado.Cash轉出后的資金詳情。

顯而易見,這個Tornado.Cash資金轉出的分析方法同樣存在局限性:

轉入Tornado.Cash的數量分類也是一個匿名集,資金量越大相應的匿名集數量越少,資金量越小則相反。所以對于資金量小的分析難度更大。

而在BTC鏈上,通過區塊鏈反洗錢資金態勢我們可以看到ChipMixer和Blender是黑客的常用洗錢平臺。Blender目前已被美國財政部制裁,站點已不可用,這里不再做進一步的探討。

ChipMixer流入洗錢資金量巨大,我們同樣需要提出一個針對ChipMixer資金轉出的分析方法。

識別ChipMixer的提款特征。

輸入地址類型

輸出地址類型

輸入數額特征

版本

鎖定時間

bech32(bc1q...)

bech32(bc1q...)

所有的輸入數額都滿足Chips(即0.001?*2的n次方,n<14)的要求

2

區塊高度-1/區塊高度-2/區塊高度-?3

根據上述提款特征對相應時間段的結構化區塊數據進行掃描和篩選,得到這個時間段內ChipMixer的提款記錄。

對提款記錄數據歸類結果集,取概率最高的結果集并對它進行驗證。

ChipMixer轉出分析結論。

反洗錢分析詳述

根據上述方法,針對RoninNetwork安全事件做出以下分析:

黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96

被盜時間:3月23日

損失統計:173,600ETH、25,500,000USDC

攻擊手續費來源:SimpleSwap

資金轉移:

ETH資金轉移:

黑客將攻擊獲利的25,500,000USDC兌換為了8,562.6801ETH,所以黑客需要洗幣的總額為182,163.737ETH。

黑客獲利資金流向主體詳情如下表:

注:其他未做統計的流向資金為洗幣過程損失。

Tornado.Cash資金轉移:

黑客總計轉入Tornado.Cash175,100ETH,經過分析,我們得出Ronin黑客從Tornado.Cash提款符合下列特征:從Tornado.Cash轉出后直接或轉移一層后使用1inch或Uniswap兌換為renBTC,通過renBTC跨鏈到BTC鏈。

通過DuneAnalytics,我們將符合上述特征的Tornado.Cash提款和跨鏈到BTC鏈的數據篩選出來,并進行有效的可視化展示,如下圖:

根據上面的分析圖,得到Tornado.Cash轉出資金情況如下表:

注:數據有效時間截止于7月20日。

BTC資金轉移:

根據對Tornado.Cash資金轉移的分析,我們得到符合特征的共計8,075.9329BTC的資金跨鏈到BTC鏈。其中的6,191.2542BTC經過分析確認與Ronin黑客相關,再加上從Huobi和FTX提款的439.7818BTC,確認共計6,631.036BTC為Ronin黑客所屬資金。此部分資金的進一步轉移情況如下表:

注:0.1BTC以下轉移額不做統計。

ChipMixer資金轉移:

根據BTC資金轉移可以看到3460.6845BTC轉移到了ChipMixer,通過對BTC鏈上數據監控以及對ChipMixer的提款數據進行分析,識別出Ronin黑客從ChipMixer共計提款2,871.03BTC。此部分資金的進一步轉移情況如下表:

注:0.1BTC以下轉移額不做統計。

總結

以上便是關于RoninNetwork安全事件反洗錢分析以及工具方法介紹的全部內容,至此,關于?2022?上半年區塊鏈安全及反洗錢分析報告的四篇完整解讀已全部完成,可以直接點擊頂部專題合集#區塊鏈安全與反洗錢報告瀏覽查看。

完整報告下載:

https://www.slowmist.com/report/first-half-of-the-2022-report.pdf

Tags:CASHADOTORORNSHIBACASHpolkadot總量cloudstorageBitcoin Unicorn

幣贏
「深度研究 」加密游戲:最實用的論文_NFT

原文作者:Arad 編譯:BTXCapitalLars非常堅持認為加密不會為游戲添加任何根本性的新東西——無論你可以用加密做什么,你都感覺到其實什么都沒做.

1900/1/1 0:00:00
各家 zkEVM 對比 誰能抓住這個 ZK-Rollup 的圣杯_ROLL

作者:ViaBTCCapital近期有幾個?ZK-Rollup項目相繼宣布支持?ZK-EVM的主網或測試網的上線計劃,而在2022年8月初.

1900/1/1 0:00:00
谷歌三星騰訊 全球上市公司巨頭投資了哪些區塊鏈項目?_NFT

作者?|?blockdata最近,我們分析了投資區塊鏈/加密貨幣的前100家銀行,以了解他們支持的關鍵用例,以及過去10個月有哪些新銀行進入該領域.

1900/1/1 0:00:00
OFAC制裁和以太坊PoS:一些技術上的細微差別_MEV

文章作者:BitMEXResearch摘要:本文以美國財政部外國資產控制辦公室(OFAC)最近決定批準以太坊上的TornadoCash為背景,討論了以太坊合并后的審查阻力程度.

1900/1/1 0:00:00
Web3 時代 市場營銷的變遷_NFT

在這篇文章中,你將知道為什么在Web3里做市場營銷,你需要一個全新的思維路徑,你也將學習相關的案例鞏固你的認知.

1900/1/1 0:00:00
Tornado被制裁將成為DeFi監管分水嶺_TOR

作者:DanielLi TornadoCash被制裁事件發生在8月8號,事件已經過去了半個多月,然而關于TornadoCash被制裁事件在加密資產行業依然不斷被討論.

1900/1/1 0:00:00
ads