区块链安全 | 3月共发生安全事件19起,DeFi安全问题凸显

编者注:本文作了不改变作者原意的删减。

据PeckShield态势感知平台数据显示,过去一个月,整个区块链生态共发生19起较为突出的安全事件,危害程度评级为「中级」,受损金额达百亿元,涉及DeFi2起、交易所2起,智能合约1起,跑路14起等。

DeFi?安全

3月份共发生2起DeFi安全事件,具体如下:

1)03月12日,由于以太坊ETH的价格暴跌,MakerDAO的大量抵押债仓跌破清算门槛,引发了清算程序执行。由于以太坊网络gas费用剧增,导致MakerDAO的清算过程完全缺乏竞争,原本应该参与到清算过程中的清算机器人因为设置了较低的gas值,导致出价受阻,一位清算人在没有竞争者的情况下,以0DAI的出价赢得了拍卖。

环球传媒集团宣布扩张加密、区块链等为中心的新闻网络:金色财经报道,环球媒体集团(UMGP)宣布扩展多个业务垂直领域。其中一个产品垂直扩张是一个名为Universal Streams的合资项目,这是一个面向独立创作者的OTT流媒体平台。第一个内部产品将是一个股票、加密、区块链、NFT和以游戏为中心的新闻网络,覆盖全球市场。公司将利用合并后的网络,通过Universal Streams覆盖数千万内容消费者。[2023/2/27 12:30:48]

MakerDAO清算拍卖设计的目的,是尽可能以最少的抵押物回收最大的DAI,这一机制在正常情况下是可以成功运作的。但是当以太坊系统极其拥堵的时候,或者更极端一点来说,只要竞拍的参与度不足,就很容易被恶意Keeper以极低报价获得拍卖物。针对此次清算出现的问题,MakerDAO社区也已紧急讨论了针对清算机制的改进措施。

南加州大学马歇尔分校为新的区块链计划投入 500 万美元:金色财经报道,随着加密货币热潮的继续,南加州大学马歇尔分校商学院正在增加和调整他们的课程,投资并为 MBA 学生创造新的机会来熟悉数字经济。事实上,投资公司Van Eck Associates在 2 月初向南加州大学马歇尔商学院捐赠了 500 万美元,用于建立以加密货币和区块链为重点的计划,其中包括新课程、研究机会和活动。南加州大学马歇尔大学本科生校友 Cynthia van Eck 和她的丈夫 Jan 所做的捐赠将使学生有机会了解比特币、区块链和 NFT。(fortune)[2022/2/14 9:49:23]

2)03月26日,Synthetix的抵押贷款清算功能被发现存在漏洞,具体而言:Synthetix近期上线了一个合约,用户可以在3个月试用期内质押ETH获取sETH,而在试用期结束后,将启动关闭所有贷款功能进行清算,即任意拥有sETH的用户都可以通过调用清算接口得到ETH。然而,该接口的处理逻辑代码存在一个漏洞会导致任意用户直接burn掉借款人的sETH资产并获得ETH。不过由于该功能处于试用期间,并未造成实际损失。目前,Synthetix官网的loan服务仍处于关闭状态。

政协委员张占斌:推进区块链应用,提升产业链供应链引领力和控制力:全国政协委员、中央党校(国家行政学院)马克思主义学院院长张占斌表示,在提升产业链供应链水平方面,张占斌建议,加快创新培育新技术、新产业、新业态,以夯实供应链基础为主线,以提升价值链层次为核心,以培育产业链生态为平台,以推进区块链应用为抓手,继续提升中国产业链供应链的引领力和控制力,按照国家九大战略性新兴产业的指引,在粤港澳大湾区、长三角、京津冀、成渝经济圈等区域,努力打造一批空间上高度集聚、上下游紧密协同、供应链集约高效的战略新兴产业链集群。(经济参考报)[2020/5/26]

PeckShield点评:

随着DeFi项目功能越来越多样,其中隐藏的安全问题也逐渐暴露出来,鉴于其与用户资产的紧密联系,DeFi项目的安全问题非常严峻。由于各项目由不同团队开发,对各自产品的设计与实现理解有限,集成的产品很可能在与第三方平台交互的过程中出现安全问题,进而腹背受敌。PeckShield在此建议,DeFi项目方在上线之前,应当尽可能寻找对DeFi各环节产品设计有深入研究的团队做一次完整的安全审计,以避免潜在存在的安全隐患。

解放军报:强化运用区块链等推动军队改革建设的能力:4月30日,解放军报刊文《想事·谋事·干事》。文章表示,面对新事物新挑战,我们绝不能当旁观者、当保守派,必须主动在思想深处来一场头脑风暴、思维革命,不断强化运用信息网络助推强军兴军的责任感,强化抢占信息技术高地的紧迫感,强化运用大数据、云计算、区块链、人工智能等前沿技术推动军队改革建设的意识和能力,用更科学、更前瞻、更开放、更包容的思维方法筹划工作、支撑决策、推进落实,让信息时代发展的最新成果为我所用、助力战斗力提升。[2020/4/30]

交易所安全

3月份共发生2起交易所安全事件:

1)03月02日,美国司法部以阴谋和无证经营汇款为由,对名为田寅寅和李家东两位中国人发起了公诉,并冻结了他们的全部资产。区块链安全公司PeckShield第一时间介入追踪研究分析,基于美国司法部仅公布的20?个地址向上追溯、取证并以可视化图文方式还原整个案件的来龙去脉。

动态 | CCTV13:投资者不应将区块链技术与虚拟货币混同:金色财经报道,今日CCTV13《新闻直播间》栏目引用中国人民银行公告,称央行未发行法定数字货币,目前网传所谓法定数字货币发行,以及个别机构冒用人民银行名义推出“DC/EP”或者“DCEP”在资产交易平台上进行交易的行为可能涉及和。同时,央视新闻报道,虚拟货币炒作抬头,人民银行上海总部联合上海市区两级相关部门开展专项整治,对为注册在境外的虚拟货币交易平台提供宣传引流等服务的问题企业进行整改退出。

央视新闻指出,投资者不应将区块链技术与虚拟货币混同,虚拟货币发行融资与交易存在多重风险。[2019/11/28]

分析发现攻击者试图利用PeelChain的技术手段将手里的资产不断拆分成小笔资产,并将这些小笔资产存入交易所,如下图所示:

在完成初步操作后,攻击者并没有直接转入自己的钱包,而是再次使用PeelChain手法把原始的非法所得BTC分批次转入OTC交易所进行变现。攻击者每次只从主账号分离出几十个BTC存入OTC帐号变现,经过几十或上百次的操作,最终成功将数千个BTC进行了混淆、清洗。

2)OMNI网络发现新型USDT假充值手法:黑客采取发行其他类型的代币伪造成USDT对交易所或钱包进行USDT假充值,当交易所或钱包在检测USDT充值时如果没有校验交易中的propertyid,就会导致假充值情况的发生。

PeckShield点评:

黑客盗取资产后实施,不管过程多周密复杂,一般都会把交易所作为套现通道的一部分。这无疑对各大数字资产交易所的KYC和KYT业务均提升了要求,交易所应加强AML反和资金合规化方向的审查工作。同时,针对假充值等安全问题,交易所应当在确认代币名称和交易状态后再进行转账。

智能合约

3月份共发生1起智能合约安全事件,存在于以太坊网络。具体而言:03月24日,有项目方反映在发布ERC20代币后,发现一些来源不明的代币在链上转账。深入分析后发现,是项目方使用的“一键发币”第三方平台存在后门——发币合约创建时存在暗地增发Token并窃取的恶劣行为。

PeckShield点评:

项目方在使用第三方服务完成智能合约的开发时,务必在合约上线前做好安全测试。

跑路事件

除上述之外,3月份还发生了多起跑路事件值得警惕,例如:1)区块链资金盘“硅谷区块鸡”疑似跑路,涉案金额或达百亿人民币;

2)英国夫妇因使用虚假的Chrome浏览器扩展丢失14,800枚XRP;

3)不法分子在各种聊天群发布虚拟货币消息,以疫情防控为由,利用人们投资理财的迫切心理,打着虚拟货币的幌子实施、非法集资活动;

4)YouTube上有人冒充Ripple的首席执行官推销5,000万XRP代币的假赠品,以哄用户将钱投入类似的空投局中。

PeckShield点评:

因用户安全意识欠缺且操作规范性造成的各类安全隐患一直层出不穷,钓鱼攻击、等各类事件就是典型。在此提醒,用户应谨慎保管各类私密信息,任何小的疏忽都可能造成不可挽回的损失。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

加密货币“无喂价”合成代币:最小化预言机的使用

前言:加密领域需要更多的创新,需要超出常规思维的模式。而“无喂价”模式本质上一种博弈机制,它可以最小化预言机的使用。它假定抵押头寸都是可偿付的,一旦抵押头寸处于抵押不足的状态,任何人都可以对其进行清算.

[0:46ms0-2:720ms