TOR:报告解读之 Ronin Network 安全事件及反分析

本篇主要集中解读 Ronin Network 安全事件反分析及工具方法介绍。

事件背景

工具及方法

在正式开始反分析之前,先介绍一个高效的工具和一套有效应对复杂情况的分析方法。

(MistTrack 反追踪系统示例图)

MistTrack 反追踪系统是一套由慢雾科技创建的专注于打击加密货币活动的 SaaS 系统,具有资金风险评分模块、交易行为分析模块、资金溯源追踪模块、资金监控模块等核心功能。

AML Risk Score

MistTrack 反追踪系统主要从地址所属实体、地址历史交易活动、慢雾恶意钱包地址库三方面为其计算 AML 风险评分。当地址所属实体为高风险主体(如混币平台)或地址与已知的风险主体存在资金来往时,系统会将该地址标记为风险地址。同时,结合慢雾恶意钱包地址库中的恶意地址数据集,对已核实的勒索、盗币、钓鱼欺诈等非法行为的涉案地址进行风险标记。

成都市政府工作报告:发展区块链、量子信息、“北斗+” 等产业:2月4日,成都市第十七届人民代表大会第五次会议开幕,成都市市长王凤朝作政府工作报告。

大力发展数字经济,积极推动国家数字经济创新发展试验区建设,探索数字产业集聚发展模式,构建各类要素高效链接的数字生态,推动“数字丝绸之路”建设。

实施新型基础设施建设三年行动方案,推进基础信息网、枢纽交通网、智慧能源网、科创产业网建设,新建5G基站 2 万个以上。

发展区块链、量子信息、“北斗+” 等产业,打造“AI+5G+8K”产业生态,建设国家新一代人工智能创新发展试验区。[2021/2/4 18:52:40]

Address Labels

MistTrack 反追踪系统积累了超 2 亿个钱包地址标签,地址标签主要包含 3 个分类:

(1)它归属于什么实体,如 Coinbase、Binance

(2)它的链上行为特征,如 DeFi 鲸鱼、MEV Bot 以及 ENS

(3)一些链下情报数据,如曾使用过 imToken/MetaMask 钱包

TrailofBits发布Hermez安全评估报告:22个问题已修复13个:12月30日消息,安全公司Trail of Bits在发布的针对二层扩容网络Hermez的安全评估报告中指出,共发现了共22个问题,目前Hermez已修复了其中的13个问题,包括缺少合约存在性检查、缺少频繁更新值的访问控制分隔等四个高危问题也已经修复,另一高危问题初始化功能的前置运行已完成部分修复,TokenHez上的重入风险目前还未进行修复。该评定报告是基于Trail of Bits研究人员在2020年10月26日至11月9日通过白盒测试得出的评定结果。截至12月23日,Trail of Bits已经审查了Hermez针对本报告中存在的问题而实施的修复。(Github)[2020/12/30 16:05:38]

Investigations

追踪和识别钱包地址上的加密资产流向,实时监控资金转移,将链上和链下信息整合到一个面板中,为司法取证提供强有力的技术支持。

俄罗斯政府官员有义务报告个人加密货币储蓄:俄罗斯乌拉尔地区的政府官员现在有义务报告他们以加密货币存储的储蓄。该法令是在新的数字金融资产法案通过后由当地一位州长签署的。该法律将加密货币和数字代币归类为财产,并禁止将其用作支付商品或服务的结算选项。该法将于2021年1月生效。(U.Today)[2020/9/3]

(MistTrack 追踪分析示例图)

通过标记 1 千多个地址实体、2 亿多个地址标签,10 万多个威胁情报地址,以及超过 9000 万个与恶意活动相关的地址,MistTrack 为反分析和研究提供了全面的情报数据帮助。通过对任意钱包地址进行交易特征分析、行为画像以及追踪调查,MistTrack 在反分析评估工作中起到至关重要的作用。

MistTrack 可以满足常见的反分析场景,而遇到复杂特殊的情况就需要其他的方法辅助分析。从区块链反资金态势中我们可以看到很多被黑事件发生后,在 ETH/BSC 链上的资金都不约而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash 已成为 ETH/BSC 链上反的主战场。

报告:高汇款费和卢比不稳定性驱动加密在印度的采用:最近的一份报告显示,印度对加密货币日益增长的需求是由降低汇款费用和更稳定的货币存储价值需求驱动的。据悉,有超过1700万印度人在境外工作,他们在2018年将800多亿美元汇回国内。他们向参与交易结算的中介机构支付了高达56.7亿美元的交易费。自最高法院裁定撤销印度储备银行对加密货币的银行禁令以来,印度加密交易活动有所增加。2020年第一季度,来自印度的OKEx访问量增长了545.56%,来自印度的新注册用户增长了4100%。此外,自冠状病蔓延以来,卢比兑美元已下跌约7%。由于复杂的外汇监管,印度人也发现很难将印度卢比兑换成更稳定的货币。(Cointelegraph)[2020/5/27]

新的手法需要新的分析方法,对 Tornado.Cash 转出分析的需求变得越来越普遍,此处我们将提出一个针对 Tornado.Cash 资金转出的分析方法:

记录目前已知的信息,已知信息包括转入 Tornado.Cash 总数,第一笔 Tornado.Cash 存款时间,第一笔 Tornado.Cash 存款的区块高度。

动态 | 报告:F2Pool和Huobi.pool每月的出块数量和月均币价表现出高度相关性:PANews发布《2019年比特币矿业数据回顾(上)》。报告要点如下:

1.2019年比特币全网算力涨幅达143.59%,最高涨幅达202.71%。其中,6月在全年单月算力涨幅中最高。

2.2019年比特币网络全年累计上调难度20次,下调难度7次,累计上调难度97.67%。

3.2019年,除了第二季度以外,矿工们的盈利并不乐观。

4.全年算力份额,BTC.com、F2Pool和Poolin依次位列前三。在年末,Poolin和F2Pool“逆袭” BTC.com,分列前两位。

5.F2Pool 和Huobi.pool每月的出块数量和月均币价表现出高度相关性,即币价高的时候,两者出块数量也多,全年都踩在了节奏上。[2020/1/20]

将参数填入我们准备的分析面板(https://dune.com/awesome/Tornado-withdraw-analysis)。

得到初步的 Tornado.Cash 提款数据结果,再使用特征分类的方式对数据结果做进一步筛选。

筛选后的结果是一批疑似黑客转出的结果集,取概率最高的结果集并对它进行验证。

Tornado.Cash 转出分析结论。

(Dune Dashboard - Tornado.Cash 转出分析)

通过这个 Tornado.Cash 资金转出的分析方法,我们已成功分析出 Ronin Network 等多个安全事件从 Tornado.Cash 转出后的资金详情。

显而易见,这个 Tornado.Cash 资金转出的分析方法同样存在局限性:

转入 Tornado.Cash 的数量分类也是一个匿名集,资金量越大相应的匿名集数量越少,资金量越小则相反。所以对于资金量小的分析难度更大。

而在 BTC 链上,通过区块链反资金态势我们可以看到 ChipMixer 和 Blender 是黑客的常用平台。Blender 目前已被美国财政部制裁,站点已不可用,这里不再做进一步的探讨。

ChipMixer 流入资金量巨大,我们同样需要提出一个针对 ChipMixer 资金转出的分析方法。

识别 ChipMixer 的提款特征。

输入地址类型

输出地址类型

输入数额特征

版本

锁定时间

bech32(bc1q...)

所有的输入数额都满足 Chips(即 0.001 ?* 2 的 n 次方,n < 14)的要求

区块高度 - 1/区块高度 - 2/区块高度 - ?3

根据上述提款特征对相应时间段的结构化区块数据进行扫描和筛选,得到这个时间段内 ChipMixer 的提款记录。

对提款记录数据归类结果集,取概率最高的结果集并对它进行验证。

ChipMixer 转出分析结论。

反分析详述

根据上述方法,针对 Ronin Network 安全事件做出以下分析:

黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96(ETH 链)

攻击手续费来源:SimpleSwap

资金转移:

(Ronin Bridge Exploiter 资金转移时间线)

ETH 资金转移:

黑客获利资金流向主体详情如下表:

注:其他未做统计的流向资金为洗币过程损失。

Tornado.Cash 资金转移:

注:数据有效时间截止于 7 月 20 日。

BTC 资金转移:

注:0.1 BTC 以下转移额不做统计。

ChipMixer 资金转移:

注:0.1 BTC 以下转移额不做统计。

总结

以上便是关于 Ronin Network 安全事件反分析以及工具方法介绍的全部内容,至此,关于?2022?上半年区块链安全及反分析报告的四篇完整解读已全部完成,可以直接点击顶部专题合集#区块链安全与反报告浏览查看。

完整报告下载:

https://www.slowmist.com/report/first-half-of-the-2022-report.pdf

慢雾科技

个人专栏

阅读更多

金色早8点

Bress

PANews

链捕手

财经法学

成都链安

Odaily星球日报

区块律动BlockBeats

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

[0:15ms0-1:267ms