自2020年10月至2023年3月,Web3.0领域中在遭受攻击后仍能收回或部分收回损失资金的事件共有25起。
在这25起事件中,被盗资金总计约13.5亿美元,其中的9.92亿美元被返还(73%)。
今年我们都有所耳闻的被盗资金返还事件有Euler Finance、Allbridge和 Sentiment Protocol,这三个项目均与攻击者进行了成功的谈判。
但其实这个情况是处于一个持续的灰色地带中——攻击者们既不是明确定义中参加漏洞赏金计划的白帽黑客,也并非是纯粹的盗取资产的黑帽黑客,我们可以将其称为“灰帽黑客”以作区分并加以分析。
漏洞的恶意利用在多年来一直困扰着Web3.0,这些恶意安全事件针对的目标往往是协议、智能合约和基于软件的应用程序,如自托管钱包,而其结果也通常是黑客「功成名就」,携款潜逃。
然而现在已经有越来越多的协议可以与攻击者成功谈判并协商资金返还。
CertiK统计了2020年10月至2023年3月中被利用而后又被返还资金的25个协议数据:
总计约13.5亿美元的资金被盗;
总计约9.92亿美元(73%)的资金被退还;
总计约3.145亿美元 (23.1%)的资金被攻击者保留;
其余约3.9%的资金在此过程中丢失或被冻结。
AltTab Capital高管:新加坡新出台的加密新规必须对什么是信托进行定义:金色财经报道,针对新加坡要求加密平台将客户资金存放在信托中,AltTab Capital投资者关系主管?Michael Silberberg评论道,虽然将客户与企业资产分开的意图是正确的,但必须对什么是信托、什么不是信托有一个经过深思熟虑的定义。在上一个周期中,我们看到托管机构和交易所都解散了。法规中将对合格托管人进行认证流程,并定义加密密钥管理和运营结构。我们看到了全球范围内受监管托管人的趋势,其中许多是在住所拥有机构分类账和类似Metamas的小公司,其中监管仅意味着作为公司备案。更多的交易对手并不一定意味着更多的安全性。[2023/7/5 22:18:25]
2023年到目前为止,8个导致约2.215亿美元资产被盗的重大漏洞恶意利用事件中有有大约1.88亿美元(84.8%)被退还。
一些未归还的资金被保留作为白帽赏金,以引起人们对协议漏洞的关注。
其他未返还的资金的部分情况是源自攻击者的要求。
而在这25个协议中,有四个协议的资金被全部返还了。
攻击者以不同的方式处理归还被盗资金的问题。其中一些归还了所有被盗资金,而另一些则归还了部分资金或拒绝归还。
因这些漏洞利用事件最初的恶意性质,以及一些攻击者在与受害者展开谈判后改变主意,我们将这些事件归类为灰帽情况。
在Cashio.App经历了一次被攻击者盗取5000万美元的事件后,他们最终将资金返还给那些账户中不足10万美元的投资者,剩余的钱据称被捐给了慈善机构。
多链 DeFi 管理协议 Instadapp 推出智能合约钱包 Avocado:3月9日消息,多链 DeFi 管理协议 Instadapp 推出智能合约钱包 Avocado,支持多网络交易,所有网络的 Gas 以 USDC 形式支持,无需管理多个本地 Gas 代币。同时用户可利用内置帐户抽象来创建只有自己可以控制的确定性智能合约,Avocado 额外收取 20% 的 Gas 费,其中 10% 给 DApp 集成商。[2023/3/9 12:50:59]
Mango Market的情况较为特殊:攻击者Avraham Eisenberg总计盗取了该协议的1.17亿美元,最后归还了约6700万美元,但他声称他的行为是合法的——“只是一种高利润的交易策略而已”。尽管与Mango Market达成了协议,但Avraham Eisenberg后来仍因策划对Mango Market的攻击行为而被美国证券交易委员会起诉。
在过去的几年里,Web3.0货币行业一直遭受着越来越多的漏洞利用和黑客攻击。但协议似乎正在试图与攻击者们进行更深入的谈判,以期收回大量被盗资金。
通常情况下,这些谈判发生在公开场合(例如社交媒体或攻击者与受害者之间的链上信息)中——在交易中给匿名黑客留下信息,往往是与他们取得联系的唯一途径。
这样的趋势可能表明Web3.0行业正在发生越来越大的转变,协议和投资者的风险变得更小,安全性更高,尤其是在项目可创造市场激励措施以推动攻击者进行谈判的情况下。
英国法律集团:数字资产的清晰度将提升数字证券领域的领导地位:金色财经报道,由LawtechUK 小组成立的英国管辖权特别工作组(?UKJT) 发布了一份关于数字资产清晰度的声明,这将巩固英国作为数字证券数字金融市场领导者的地位。据该集团称,随着数字化转型成为许多在金融市场运营的机构的首要任务,数字证券,或基于区块链或分布式账本技术的股权或债务证券的发行和转让变得越来越重要。该组织表示,根据英国法律进行数字安全交易具有明显的商业利益。
该组织指出,英国法律排除了支持新资产类别或金融结构的法定干预的必要性,并且它为寻求适合灵活商业环境的可靠且适应性强的法律框架的市场参与者提供了确定性和信心。虽然数字证券仍然只占市场的一小部分,但大多数观察家预计这种情况会发生变化,并且对于这一金融部门在国内和全球蓬勃发展而言,法律明确性至关重要。由于英国以其顶级金融科技中心而自豪,因此采用明确的方法来处理数字证券。[2023/3/9 12:50:49]
为了进一步探讨这种可能性,我们想通过分析这些公开谈判及其最终结果来研究受害者采用的不同谈判策略。
我们选择研究四个不同的协议(Poly Network、Allbridge、Euler Finance和Sentiment Protocol)的谈判过程。之所以选择这些安全事件,是因为它们均属于大规模攻击事件,而且除了Poly Network之外,大部分都在一个月内成功地收回了资金。尽管这四个协议使用了不同的策略,但它们都将赏金作为黑客返还资金的激励。
Michael J. Casey:向股权证明的重大转变的影响并未计入以太坊市场:金色财经报道,CoinDesk首席内容官Michael J. Casey表示,向股权证明的重大转变的影响并未计入以太坊市场。众所周知,合并是加密货币历史上对区块链协议最重要的改变。投资者的问题是,以太坊的原生代币ETH市场是否正在为这一重大转变定价。我认为不是,主要是因为机构投资者最终会在“以太坊 2.0”中找到价值。我对更高的以太坊价格的期望并不一定意味着以太坊 2.0 将完全遵守最纯粹的去中心化原则。它们是两个不同的东西。
以太坊的投资者有多年的历史先例,怀疑这件事能否继续发展。即使合并确实进行了,在这个极其复杂且具有内在争议的转变中,故障和失败的可能性很大。如果发生这种情况,DappRadar 警告说,去中心化金融 (DeFi) 协议和其他建立在以太坊之上的系统可能会产生负面的连锁反应。[2022/9/3 13:05:47]
2021年8月10日,黑客利用Poly Network代码中的一个漏洞,窃取了超过12种不同Web3.0货币的资金,总损失超过6.1亿美元。同一天,Poly Network通过链上信息直接联系了该黑客,要求他们与之取得联系。
最终协议提出,如果资金被归还,将给予黑客赏金。Poly Network还在推特上发表了一封致黑客的公开信,称“任何国家的执法部门都会将此视为重大经济犯罪,你将会被追究责任”。在事件的最后,Poly Network甚至对黑客加以赞赏,称他们“希望将作为历史上最大规模的白帽黑客而被铭记”。
韩国将于7月21日引入支持虚拟货币企业申报的ISMS“预备认证”制度:7月20日消息,韩国科学技术信息通信部(科技部)为消除虚拟货币运营商进入市场的制度空白,将于7月21日引入信息保护管理体系(ISMS)“预备认证”制度。因无法积累服务运营业绩而无法进入市场的新虚拟货币企业,在安全管理系统初步认证详细检查项目审核通过时,可以取得“预备认证”,从而具备《特定金融信息法》规定的虚拟资产货币申报条件。
据悉,根据去年3月25日修订的《特定金融信息法》,虚拟资产经营者必须符合ISMS认证等申报要求。
注,ISMS是用于验证公司为保护关键信息资产而构建和运营的信息保护管理系统是否适合认证标准(管理、技术和物理)。(Newsis)[2022/7/20 2:26:02]
但黑客回应称,一开始他还未来得及回复Poly Network时,该协议就在让投资者和其他人敦促和指责他们,而他们其实并没有将被盗资金的打算。不仅如此,在这个过程里,黑客还在通过交易票据与Poly Network进行沟通,表示他们打算先从返还altcoins开始,并询问是否可以将被盗的USDT解冻,如果成功解冻,他们将归还被盗的USDC。
Poly Network并未对该问题进行回应,这一步应该是走对了,因为黑客第二天就开始向三个Poly Network地址归还资金了。
黑客后来又发来消息说,他们将提供他们用来归还资金的多签名钱包的最终密钥。
黑客最终归还了所有被发送到多重签名账户的被盗资产。
除了价值3300万美元的USDT被Tether冻结外,大部分损失的资金都被返还给了Poly Network。
礼尚往来之下,Poly Network向黑客创建的一个独立账户支付了160个ETH(约486,000美元)的漏洞赏金。但黑客将赏金退回给了Poly Network,并要求将该笔费用分配给那些受影响的投资者。
复制链接【https://heystacks.com/doc/977/polynetwork-and-hacker-communicate】至浏览器查看Poly Network和黑客之间的完整谈判记录。
2023年4月1日,Allbridge遭受了一次针对其在BNB Chain上BUSD/USDT池的攻击。该项目最初表示,该攻击只影响那些BNB Chain池,但漏洞可能扩展到其他池中。为了防止这种情况,Allbridge停止了他们的桥接平台,并为流动性资金池运营商创建了一个网络接口来提取余额。
就像Poly Network一样,在攻击发生后不久,Allbridge宣布将向黑客提供赏金,并补充说如果被盗资金被返还,黑客将免于承担任何法律后果。4月3日,该团队宣布收到了攻击者的信息,1,500 BNB(约46.5万美元)被返还给了该项目。黑客手中仍保留价值约10.8万美元的资产。
Allbridge提到还有另一名黑客使用了与第一个攻击者相同的手法,但这个黑客尚未主动与平台取得联系。Allbridge敦促第二个黑客露面并开启谈判,讨论返还资金的条件。截至撰稿时,尚未获得该事件进展的任何消息。
2023年3月13日,Euler Finance资金池遭遇闪电贷攻击,损失总计约1.97亿美元。
如同Poly Network和Allbridge案例,Euler Finance表示如果攻击者归还剩余资产,会向攻击者提供10%的赏金。
然而,该项目在谈判策略上采取了更激进的方式,在发出赏金声明的同时也发出了警告:如果攻击者不退还剩余的90%的资金,他们将悬赏100万美元获取有关攻击者的信息。尽管有此警告,黑客还是向Tornado Cash转移了大约178万美元的被盗资金。
随后黑客通过链上消息与Euler Finance进行了联系。
3月21日,Euler Finance履行了警告中的行动,在攻击者不再回应后发起了100万美元的赏金悬赏攻击者信息,四天后,攻击者选择将资金返还Euler并道歉:
4月3日,Euler Finance在其推特账户上宣布,与黑客谈判后他们收回了所有的“可收回资金”。
另外Euler Finance还补充表示,由于黑客“做了正确的事”,他们将不再接受可能导致攻击者被捕的新信息,意味着100万美元的悬赏行动到此为止。
2023年4月4日,Sentiment Protocol遭到攻击,损失近100万美元。
4月5日,Sentiment Protocol在其推特账户上公布了该漏洞,并暂停了主合约(仅允许提款),以减轻进一步资金损失。
Sentiment Protocol提出与攻击者进行谈判,承诺赏金的同时发出警告:如果攻击者在4月6日之前没有返还资金,那么原本承诺给他们的“白帽”赏金将变为悬赏追捕他们的赏金。与Allbridge一样,该协议还承诺如果资金返还,他们将不会对攻击者采取法律行动:
次日,Sentiment Protocol向攻击者提供了9.5万美元的赏金,前提是攻击者在4月6日UTC 8:00之前归还资金。
4月6日,Sentiment Protocol宣布攻击者已返还90%资金。
正如在本文四个案例中看到的那样,所有协议都发布了用以换取被盗资产的赏金。
Euler Finance和Sentiment Protocol均向攻击者发出警告(用赏金悬赏攻击者信息)。Allbridge和Sentiment Protocol还宣布称如果资金被退回,则不会对黑客采取法律行动,而Poly Network明确表示将联系执法部门。
在这四个协议中,其中两个的“可收回”资金被全额返还,Allbridge仍在与第二个黑客进行谈判。Sentiment Protocol则是在经过两天的谈判后成功收回了90%的资金。
由此我们可以看出,在与攻击者的谈判中,赏金是一个非常有效的手段。然而其也有一定的潜在风险。例如攻击者拿到赏金后不履行承诺,而继续泄露数据或再次攻击。另外,一些国家和地区可能会对支付赏金的行为采取法律措施。
因此,组织需要对风险和合法性进行评估,并制定有效的策略以确保安全地进行赎金支付并尽快恢复被盗的资产。
CertiK中文社区
企业专栏
阅读更多
金色荐读
金色财经 善欧巴
迪新财讯
Chainlink预言机
区块律动BlockBeats
白话区块链
金色早8点
Odaily星球日报
MarsBit
Arcane Labs
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。