據PeckShield態勢感知平臺數據顯示,過去一個月,整個區塊鏈生態共發生10起較為突出的安全事件,危害程度評級為「中級」,受損金額數千萬元,涉及數字錢包3起、DApp2起、智能合約1起以及資金盤跑路、釣魚詐騙等等。
數字錢包
10月份共發生3起錢包安全事件,其中包含2起錢包私鑰被盜。
1)上海某投資機構冷錢包私鑰被盜,造成的損失達數千萬元;
2)去中心化托管平臺Payfair官方發布聲明稱,由于黑客攻擊,平臺冷錢包的私鑰被破解;
3)網頁版加密貨幣錢包Safuwallet遭到黑客攻擊,黑客通過注入惡意代碼竊取了大量資金。
PeckShield點評:數字錢包作為管理私鑰的工具,是離加密資產最近的地方。雖然冷錢包是一種脫離網絡連接的離線錢包,但也存在被物理攻擊和被盜的風險,而像網頁錢包等熱錢包,用戶也要謹防網絡釣魚,惡意代碼注入等攻擊方式。
關于仿冒Filecoin借貸平臺DeFIL網站的安全提示:官方消息,近日有社區用戶反應,某些團隊在社群內假借DeFIL平臺名義發布虛假APP下載鏈接,經社區自治委員會了解,是仿冒DeFIL平臺的釣魚APP。為防止平臺用戶受到損失,社區委員會在此提醒廣大用戶,請認準DeFIL官方網址,切勿點擊不明來源的鏈接,防止登錄釣魚平臺端。更不要泄露賬戶信息、密碼及驗證信息碼等給其他人。
DeFIL是一個去中心化的FIL借貸平臺,任何相關產品相關的進展都會在官方社群和推特公布。當前平臺FIL存入量為166.7萬枚,資產總值約2.5億美金,已借出FIL為118.6萬枚。已獲得由IPFS生態基金、分布式資本、FBG資本、以及Gate Labs、ZB Capital等機構的陸續投資。[2021/5/13 21:57:17]
DApp?生態
聲音 | 比特幣安全專家::比特幣的全面普及一定會來:知名的比特幣專家Andreas Antonopoulos本周在韓國發表演講時表示,比特幣的全面普及一定會來,但問題在于“什么時候”。他指出,在美國等地,這一趨勢可能會來得更晚。加密貨幣在發達國家的普及可能需要等到其經歷進一步的發展。(巴比特)[2019/4/7]
10月份共發生2起DApp安全事件,都發生在EOS生態內。
EOS游戲BitDice遭受假EOS攻擊,損失4千EOS;SKReos游戲遭受交易memo攻擊,損失6千EOS。其中SKReos之前已被多次報道遭受交易阻塞和隨機數攻擊。
具體來說,假EOS攻擊是被攻擊合約在接收到玩家投入的EOS時,沒有驗證是官方eosio.token合約簽發的,玩家可以自己創建同名為EOS的代幣,進而觸發被攻擊合約的transfer函數,獲得真正的EOS回報。而交易memo攻擊是指黑客通過精心構造投注交易的memo,導致游戲方服務器解析異常,從而持續中獎或異常大額退款。
聲音 | Jameson Lopp:區塊鏈允許安全分析所有保存的數據:Bitgo前首席工程師Jameson Lopp發布推文表示,區塊鏈保證的不是真相,它保存的既有真相也有謊言;但它改變的是,允許我們安全地分析所有保存的數據,并更自信地做出相應判斷或 發現其中的謊言。某種意義上來說,典型計算機是計算的素描刻蝕;而區塊鏈鏈則是計算的琥珀。[2018/11/5]
PeckShield點評:以上兩款EOS游戲遭受的攻擊都是比較常見的,DApp開發者應在合約上線前做好安全測試,防御已知的攻擊方式,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。
智能合約
10月份共發生1起智能合約安全事件,相關漏洞導致其成為第一個進行硬分叉的區塊鏈游戲。
10月14日,CheezeWizards在以太坊主網上線。不到24小時內,玩家@samczsun向官方反映,游戲合約存在一個嚴重的漏洞,使用該漏洞可以讓玩家處于不敗之地。隨后CheezeWizards決定采用分叉的解決方案來保護用戶的權益。官方之后修復了此漏洞并部署了新的智能合約,同時彌補了用戶遭受的損失。
金丘區塊鏈研究院院長洪蜀寧:非Decentralization的區塊鏈無法承擔高價值數字貨幣的安全:在第二屆中國(上海)區塊鏈新金融高峰論壇上,前人行區塊鏈專家、現金丘區塊鏈研究院院長洪蜀寧表示:貨幣的信用取決于發行人的信用,數字貨幣的信用取決于其底層區塊鏈技術。判斷一個數字貨幣是否可信可從兩方面著手,一是其技術路線、算法和代碼是否公開透明;二是其共識算法是否Decentralization,非Decentralization的區塊鏈無法承擔高價值數字貨幣的安全。目前來看,以太坊的Casper和Penta的DSC都是優秀的Decentralization共識算法,值得其他公鏈項目借鑒。關于數字貨幣價格波動問題,洪蜀寧表示,區塊鏈技術還處于非常早期階段,數字貨幣價格還會有很多年的上升周期,目前的巨幅波動過幾年再看,都是微不足道的,這已經被過去的歷史經驗所證明。[2018/6/6]
如下圖,這一漏洞主要發生在智能合約的resolveTimedOutDuel(uint256,uint256)方法中。
作為一款格斗游戲,CheezeWizards允許玩家發起一個“單邊揭示“的交易,當一位玩家已經揭示了招式,另一位玩家一直不揭示招式直到時間截止(90分鐘)時,正常玩家可以調用resolveTimedOutDuel()方法,以此來奪走不揭示招式玩家的能量。而問題的關鍵在于誰先調用并如何調用該方法。
玩家正常調用和惡意調用的例子如下。
正常調用:resolveTimedOutDuel(WIZARD-A,WIZARD-B)
惡意調用:resolveTimedOutDuel(WIZARD-A,WIZARD-A)
由于合約開發者默認為傳入的兩個wizardid不同,所以沒有進行相關效驗,而該方法是公開的,任何玩家都可以設置wizardid,一個懷有惡意的玩家,通過傳入相同的wizardid以此來凍結誠實玩家的能量。
修復此漏洞的方法很簡單,只需要在方法體內加上如下判斷。
PeckShield點評:智能合約開發者在實現相關方法時,要特別注意公開接口的相關參數,應考慮各種異常情況,做好防御限制。
跑路事件
10月份,經媒體報道多起資金盤項目涉及傳銷和詐騙,例如被立案調查的趣步,暫停維護的ICC等。
PeckShield旗下的CoinHolmes推出的可視化的數字資產追蹤服務也一直監控著跑路和被盜資產的異動情況。
其中CoinHolmes監測到Cryptopia部分被盜資產流入了Uniswap去中心化交易所和知名DeFi項目Compound。資產流向示意圖如下:
鑒于資金盤跑路詐騙事件頻發,CoinHolmes為廣大用戶提供了爆料入口,用戶可以通過提交關聯鏈上地址,實時查詢數字資產流向情況。
PeckShield點評:除了傳統中心化交易所,黑客也在不斷尋求新的洗錢方式,例如此次黑客轉移資金至Compound,主要目的是利用DeFi借貸平臺進行混淆資金洗錢,同時不排除“理財生息”的可能。除DEX之外,當前有著較好流通性的DeFi借貸平臺也成了黑客洗錢的新選擇。
釣魚攻擊等其他類安全事件
除上述之外,10月份還有一些安全事件同樣值得警惕:
1)Telegram搬磚套利騙局八天內詐騙金額高達750枚ETH;
2)MEET.ONE提醒EOS用戶警惕DApp詐騙釣魚。
PeckShield點評:因用戶安全意識欠缺且操作規范性造成的各類安全隱患一直層出不窮,釣魚攻擊、搬磚套利等各類事件就是典型。在此提醒,參與數字資產投資的用戶應謹慎保管各類私密信息,任何小的疏忽都可能造成不可挽回的損失。
Tags:EOS區塊鏈WIZARDWIZEOS原力區塊鏈運用的技術中不包括哪一項Ac/sWIZARD價格Wizards幣
編者注:原標題為《天道好輪回,SEC饒過誰》 導讀 SEC趕在Telegram區塊鏈項目TON主網即將上線、通證Gram即將在市場上流通前夕,打出一記穩準狠的監管重拳.
1900/1/1 0:00:00澎湃新聞記者王俊 來源:澎湃新聞 工信部網站11月4日發布的《對十三屆全國人大二次會議第1394號建議的答復》.
1900/1/1 0:00:00據Cointelegraph10月31日報道,美國國會議員湯姆?埃默擬提交一項有望為加密貨幣帶來監管確定性的新法案.
1900/1/1 0:00:00這些產品面向C端用戶,靠流量維持生計,是否真正用到區塊鏈技術難以判定,想要翻身實屬不易。10月31日,深交所創業公司管理部發布“關于對暴風集團股份有限公司的關注函”,提及除已被逮捕的馮鑫外,暴風.
1900/1/1 0:00:00作者:互鏈脈搏·梁山花榮春風習習,國內區塊鏈應用市場一夜之間火速升溫。根據互鏈脈搏研究院不完全統計,2019年10月,全球共披露區塊鏈應用項目80個,環比9月份增長了14.3%.
1900/1/1 0:00:00作者:BlockVC行業研究團隊 來源:BlockVC 編者注:原標題為《區塊鏈經濟全景與未來:交易所合規化|BlockVC研究》 行業背景 在整個加密資產領域的生產與流通環節中.
1900/1/1 0:00:00