1.前言
随着行情逐渐的好转,十月各类攻击事件也突增并且涉及金额相当巨大,令人瞠目结舌。据知道创宇区块链安全实验室数据显示:该月发生的安全事件超53起,总损失高达超8.5亿美元。其中DeFi安全事件飞速增加,最具代表性的当属BNBChain跨链桥TokenHub系统合约遭到黑客攻击事件,损失高达5.6亿美元。
2.数据分析
1、占比分析:
通过对本月各类型安全事件的数量和占比分析,可以发现几乎一半攻击都来自DeFi攻击,而网络钓鱼也仍然是高事件攻击类型。
2、对比数据分析:
通过对比发现,本月DeFi安全以及跑路局事件翻倍增加,而其他安全事件也处于小幅度增长或持平状态。
3、2022年月安全趋势:
本月,安全事件数量总体明显上升,对比上月安全事件数量上升超一倍,可见行情逐渐的回暖同时也带来了极大的安全威胁。
3.DeFi安全类型事件
10月2日,跨链DEX聚合器TransitSwap遭到攻击,截至目前,损失估计已超过2800万美元。此次攻击,主要是针对那些已经批准TransitSwap&CrossApproveProxy合约的地址。
Trust Wallet:Webverse联创被盗窃400万美元加密资产是源于社会工程攻击:金色财经报道,多链非托管钱包 Trust Wallet 发推表示,此前 Web3 元宇宙游戏引擎 Webverse 联合创始人表示未泄露助记词,仅因被拍照即被盗窃价值 400 万美元的加密盗窃。经调查,Trust Wallet 认为这是一次社会工程攻击引发的安全事件,涉及来自意大利罗马的有组织犯罪小组,已知案件地点在米兰和巴塞罗那。
该案例中,用户资金最初是在一个多签钱包中,在他们与犯罪分子见面办理业务的前几周,用户被犯罪分子说服将资金转移到一个新的非多签钱包中,随后犯罪分子分享了一份 NDA PDF 文件和 KYC 信息。而用户向犯罪分子展示资金证明并拍照后,新钱包就被掏空,所以才有了最初通过照片窃取资金的说法。[2023/2/9 11:56:27]
10月7日,BNBChain跨链桥TokenHub系统合约遭到黑客攻击,被分两次提取200万枚BNB,约合5.6亿美元。
10月9日,XaveFinance项目遭到黑客攻击,导致RNBW增发了1000倍。
10月11日,QANplatform桥智能合约遭到攻击,攻击者在以太坊上获利资产约960,000美元,在BNBChain上获利资产约1,140,000美元。
德商银行:美联储抗击通胀的决心是支撑美元的最重要因素:9月27日消息,德商银行经济学家认为美元前景仍然乐观。大幅加息已经开始产生效果,今晚公布的美国房价指数可能会尤其突显这一点,但新屋销售总数年化数据和咨商会消费者信心指数也可能表明实体经济仍然相对强劲。为了抗击通胀,美联储势将进一步加息,这种决心是支撑美元的最重要因素。不能忽视的是,美元贸易加权汇率正处于创纪录水平。但目前的汇率水平从根本上说是合理的。(金十)[2022/9/27 22:33:00]
10月11日,DeFi协议TempleDAO疑似遭到攻击,损失约234万美元。
10月11日,Rabby项目遭到黑客攻击,涉及金额约20万美元。
10月12日,基于Solana的去中心化金融平台Mango遭到潜在1亿美元的攻击。
10月12日,ATK项目遭受闪电贷攻击,攻击者获利12万美元。
10月14日,MEV机器人(0x00000.....be0d72)被利用,损失约为187.75WETH。
10月17日,MTDAO项目方的未开源合约遭受闪电贷攻击,损失近50万美元。
10月18日,BitKeepSwap遭到黑客攻击,开发团队已进行紧急处理,黑客的攻击行为已被阻止,攻击集中于BNBChain,造成约100万美元的损失。
Telegram回应耸人听闻的推特疑似恶作剧,目的或是窃取用户加密钱包私钥:6月7日消息,推特用户@adyingnobody 今日发推特声称使用 Telegram 软件中的漏洞下载了超过 100GB 的聊天信息,包括加密货币KOL、市值前200名项目的创始人等,并称这些聊天中包含谋杀、恋童癖等违法行为。一位Telegram的发言人向The Block表示,这一言论“具有恶作剧的所有特征”,而文字的目的很可能使容易上当的人下载一些窃取你私钥的恶意软件。(theblockcrypto)[2022/6/7 4:09:07]
10月18日,PLTD项目遭到黑客攻击,其交易池中的所有BUSD被全部兑空,攻击者共获利24,497枚BUSD。
10月19日,Celo上的Moola协议遭受攻击,黑客获利约900万美元。
10月20日,代币GEO合约被攻击,请勿在BNBChain上购买GEO。
10月20日,一项名为「以太坊闹钟」(EthereumAlarmClock)的服务因智能合约漏洞而被利用,目前黑客已经获取了204个ETH,价值约259800美元。
10月20日,推特用户披露BitBTC和Optimism之间的跨链桥存在「虚假铸币」漏洞,现已修复。
Web3游戏初创公司GRID完成230万美元种子轮融资:金色财经消息,Web3游戏初创公司Gaming RevolutionforInternational Development(GRID)宣布已完成230万美元种子轮融资,本轮融资分为两部分完成,最初募集到130万美元初始融资,由11 Tribes Ventures和Blockchain Founders Fund(BFF)领投,Zell Capital、Realist Ventures、Formless Capital和Mask Network参投,之后又募集到100万美元融资,主要战略投资者包括Bill Ackman、BFF、11Tribes、Argo's Quest和一批天使投资人。GRID计划在2022年第三季度发布Web3视频游戏平台Breshna.io,帮助Web3游戏制造商将他们的想象力变为现实并为NFT社区创造更多实用性。(Einnews)[2022/6/6 4:06:29]
10月21日,OlympusDAO因代码漏洞导致约29.2万美元损失。
10月23日,Optimism生态投资项目Layer2DAO遭遇黑客攻击,黑客通过获取了Layer2DAO的多重签名权限盗走约4995万枚L2DAOToken并将部分抛售。损失约为32万美元。
韩国NH农协银行将支持用户查询虚拟资产持有量信息:5月31日消息,韩国NH农协银行宣布已与加密交易所Bithumb签订了虚拟资产信息查询业务合作协议。韩国NH农协银行是该国金融业首家在“我的数据”服务中展示客户虚拟资产持有量的银行。从7月起,该行“NH My Data”的客户将能够同时管理金融和实物资产以及虚拟资产。
通过此次业务合作,Bithumb将为韩国NH农协银行提供企业型API,以查询客户的虚拟资产持有状态。农协银行计划以此来推进“NH My Data”的资产管理功能。(亚洲经济报)[2022/5/31 3:52:38]
10月24日,QuickSwap因闪电贷攻击损失22万美元,将暂时关闭借贷市场。
10月25日,ULME代币项目遭黑客攻击,损失50646BUSD。
10月25日,MelodySGS项目的AssetsDepositUpgrade合约疑似遭受黑客攻击,攻击共造成2225枚BNB损失。损失约为64万美元。
10月27日,多链钱包UvToken遭遇攻击,UVT代币价格下跌99%,攻击者已将盗取的约5011枚BNB转入TornadoCash。
10月27日,TeamFinance团队表示,该协议管理资金在由Uniswapv2迁移至v3的过程中遭到黑客攻击,已确定的损失为1450万美元。
10月27日,TrustSwap项目遭受黑客攻击,影响金额至少约779万美元。
10月27日,项目VictortheFortune遭闪电贷攻击,攻击者已获利约5.8万美元。
10月28日,FriesDAO因Profanity漏洞遭到攻击,损失约230万美元。
4.局安全类型事件
10月2日,BTU(BTU)项目出现88%以上的跌幅,已确认该项目为RugPull项目。
10月6日,Easier(EAI)出现66%以上的跌幅,已确认该项目为RugPull项目。
10月7日,山寨项目GMX(GMX)出现88%以上的跌幅,已确认该项目为RugPull项目。
10月9日,Jumpnfinance项目发生Rugpull,目前被盗资金中2100BNB已转入Tornado.Cash,剩余部分2,058BNB还存放在攻击者地址。
10月16日,SHOK项目价格跌幅超过83%,已被确认为RugPull,该局已获利约7.14万美元。
10月20日,MangoINU项目已确认是RugPull,币价跌幅超过80%,该局已获利约4.85万美元。
10月20日,DD项目价格跌幅超过87%,已被确认为RugPull,该局已获利约10.9万美元。
10月24日,Freeway项目方删除了官方名单并且实施了RugPull,涉及金额或超1亿美元。
10月24日,Mango攻击者通过部署RugPull项目MangoInu获利10万美元。
10月28日,一伪装成Aptos官方的空投局已获利114.8枚ETH,切勿点击钓鱼网站airdrop.aptlabs.fi。
5.网络钓鱼安全类型事件
10月9日,英国知名女子组合辣妹合唱团(SpiceGirls)成员MelB已向当地报警,称其Whatsapp遭加密黑客攻击,黑客向MelB的社交网络好友发布了一个慈善比特币捐款项目请求,她的家人和名人朋友收到了大量虚假加密货币捐赠请求。
10月8日,Flaskies项目Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。
10月9日,价值超过70万美元的七只「无聊猿」BAYC已经被盗,分别是BAYC4317、755、6567、8761、2951、9611、8274。受害者被诱批准了一个恶意合约,导致钱包内BAYC被盗。
10月15日,WhisbeVandalz项目Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。
10月16日,ProjectKaito项目Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。
10月18日,XANA项目Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。
10月22日,Gate官方推特账号疑似被黑,并发送钓鱼信息,请用户注意资产安全。
10月22日,Vivity项目Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。
10月22日,ProjectShojira项目Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。
10月25日,FTX和3CommasAPI密钥相关钓鱼事件的攻击者还攻击了BinanceUS和Bittrex交易所,分别盗取了1053枚ETH和301枚ETH。
10月26日,NFT项目primordials的Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。
10月28日,NFT项目OxyaOrigin的Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。
6.其他安全事件类型
10月11日,paraswap部署者私钥疑似泄露,资金在多个链上被盗。
10月11日,TokenPocket官网遭受异常流量攻击,技术团队正在进行紧急维护。
10月17日,日本多家交易所遭到LazarusGroup发起的网络攻击,据信该集团由朝鲜政府直接控制。
10月25日,Web3娱乐社交应用Melody代币地址被黑客盗用,团队暂时关闭提现功能。
10月26日,SpookieFinance前端疑似遭到攻击,GHOST币价几乎归零。
7.总结
从DeFi的角度看所涉及的安全事件中,除最常见的闪电贷攻击外,跨链桥攻击也愈发频繁。这里再次提醒大家合约审计的重要性:在相当多的攻击事件中,逻辑问题基本上是影响最为严重的,所以开发人员在开发时,需要对合约功能逻辑进行严谨开发。同时对合约安全有必要做到常规审计和复合审计,保障合约免受其他攻击影响,同时高度重视闪电贷和跨链桥合约。
从网络钓鱼以及局跑路角度来看,跑路局相比于上月大量增加,这警示着投资者需要对项目及项目方各个方面都进行全面考察,谨慎对待没一个项目,防止无良项目方钱跑路;网络钓鱼相比于上月基本持平,增加幅度不大,但事件数量却丝毫不减,可以看出攻击者仍然认为网络钓鱼更容易到用户从而获利,而普通投资者也确实在这方面容易掉以轻心,知道创宇区块链安全实验室提醒大家不要点击、铸造或授权任何不明交易,交互过程中注意钱包或者浏览器提示信息,涉及Approve授权操作应格外注意。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。