以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Gateio > Info

2022年Q2全球Web3安全生態報告:攻擊事件總損失約7億1834萬美元_DEF:TVL

Author:

Time:1900/1/1 0:00:00

一、2022第二季度Web3安全態勢綜述

主要攻擊事件超48起,總損失約7億1834萬美元2022年第二季度,成都鏈安鏈必應-區塊鏈安全態勢感知平臺共監測到Web3領域主要攻擊事件超48起,總損失約7億1834萬美元,較第一季度的12億美元下降約40%,約是2021年第二季度損失的2.42倍。2022年1-6月,Web3領域因攻擊事件損失的總金額已達約19億1287萬美元。

從時間上來看,4月是黑客攻擊最活躍的月份,5月攻擊事件數量和損失金額都出現了大幅下降,6月黑客活躍度有回升趨勢。從被攻擊項目類型來看,DeFi依舊是被攻擊次數最多的項目類型,約79.2%的攻擊發生在DeFi領域。從TVL來看,所有的鏈和被攻擊的項目的TVL值在5月都出現了大幅下降。大部分項目在遭受攻擊的時間點之后都會出現TVL驟降的情況。從鏈平臺來看,本季度Ethereum上損失的金額最多,達到了3億8135萬美元。被攻擊頻率最高的鏈為BNBChain,達到了26次。從攻擊手法來看,最常見的攻擊手法依舊為合約漏洞利用和閃電貸。約有45.8%的攻擊為合約漏洞利用。因閃電貸造成的損失達2億3300萬美元,居各種攻擊方式損失金額第一位。從資金流向來看,約4億1889萬美元的被盜資金被黑客轉入了Tornado.cash,占該季度總被盜金額的58.3%。從審計情況來看,被攻擊的項目中,僅有52%的項目經過了審計。其他方面,本季度共監測到鏈上主要Rugpull事件超43起,項目方共計卷走約3426萬6402美元。據不完全統計,Discord服務器被黑案例超151個。Rugpull和釣魚安全事件在5、6月份頻發。二、攻擊事件總覽

4月是本季度黑客攻擊最活躍的月份

2022第二季度,共監測到Web3領域主要攻擊事件超48起,總損失約7億1834萬美元。其中損失達一億美元及以上的攻擊事件3起,千萬美元以上的攻擊事件共12起,百萬美元以上的攻擊事件共28起。損失最高的前三為BeanstalkFarms、Elrond和Harmony,分別為1億8200萬美元、1億1300萬美元和1億美元。從時間上來看,2022年4月是本季度黑客攻擊最活躍的月份,共發生19起主要安全事件,損失約為3億7489美元。5月攻擊事件數量和損失金額都大幅減少,或與5月整個加密貨幣市值大幅縮水有關。6月雖然行情并未見回暖趨勢,但黑客攻擊頻率和項目損失金額卻較5月大幅增加。

湖北省經信廳擬確定2022年十大人工智能、大數據、區塊鏈優秀應用案例:金色財經報道,湖北省經濟和信息化廳官網發布2022年湖北省人工智能、大數據、區塊鏈 十大優秀應用案例公示。

根據《省經信廳辦公室關于征集2022年湖北省人工智能、大數據十大優秀應用案例的通知》、《省經信廳辦公室關于配合工信部開展2022年區塊鏈典型應用案例征集工作的通知》要求,經企業自主申報、各市州推薦、專家評審、專題會研究等程序,擬確定人工智能、大數據、區塊鏈應用案例各10個(見附件)作為2022年湖北省人工智能、大數據、區塊鏈十大優秀應用案例。現將名單予以公示,如有異議,請在公示期內以書面形式反饋至省經信廳人工智能和大數據產業處。[2022/11/10 12:44:03]

三、被攻擊項目類型

79.2%的攻擊發生在DeFi領域和第一季度相同,DeFi依舊是被攻擊次數最多的項目類型,約79.2%的攻擊發生在DeFi領域。其損失總金額約為4億5474萬美元,占到了Q2總損失金額的63.3%。本季度依舊發生了兩起跨鏈橋攻擊事件,累計損失金額約為1億美元。在2022年第一季度,4次跨鏈橋攻擊的總損失為9億5000萬美元。至此,2022年上半年因跨鏈橋攻擊造成的損失金額已達10億5000萬美元。

四、被攻擊項目TVL分析

部分項目在被攻擊后TVL直接歸零從部分被攻擊項目的TVL來看,5月幾乎所有項目TVL都出現了集體縮水。大部分項目在遭受攻擊的時間點之后都會出現TVL驟降的情況。一些項目在被攻擊后TVL直接歸零,例如Beanstalk、BlizzFinance。

從被攻擊項目與被攻擊時間的TVL比例來看,大部分情況下損失金額在項目TVL的30%以下。其中也有個別項目如BlizzFinance、Beanstalk,損失達到了TVL的100%甚至500%。

數據:截止2021年鏈上所有發行代幣中有超過70%被質押:2月14日消息,根據加密貨幣研究者Messari和跟蹤器Staking Rewards的數據顯示,Staking獎勵十分豐厚,以至于截止2021年年底在許多鏈上(包括 Solana、BSC和Cardano)發行的所有代幣中有超過70%被質押。根據加密貨幣交易所Kraken旗下的質押提供商Staked的數據顯示,在2021年第四季度,加密貨幣世界的所有代幣中有7.7%被質押,高于去年同期的1.8%。(彭博社)[2022/2/14 9:49:58]

五、各鏈平臺損失金額情況

Ethereum上損失金額最多,BNBChain攻擊事件最多本季度Ethereum上損失的金額最多,達到了3億8135萬美元。被攻擊頻率最高的鏈為BNBChain,達到了26次。和上一季度相比,連續兩個季度都發生過攻擊事件的鏈包括Ethereum、BNB、Fantom和Cronos。在第一季度因2次攻擊事件造成了3億7400萬美元的損失的Solana鏈,在本季度并未監測到重大安全事件。

第二季度,所有的鏈TVL值在5月都出現了大幅下降。TVL排名前2的Ethereum和BNBChain仍然是黑客攻擊的主要目標。本季度攻擊事件總共損失了7億1834萬美元,比6月時Osmosis、Elrond、Metis加起來的TVL總值都還要多。

從DeFi項目來看,以太坊上被攻擊的DeFi項目金額最多,但占二季度TVL均值的比例并不高,Metis鏈損失的金額占TVL比例反而最高。占比最小的為Avalanche。從DeFi協議被攻擊的次數上看,二季度BNBChain上被攻擊的DeFi協議占其總協議數量的比例最高,達到了7%。Metis上DeFi生態還不夠豐富,雖然僅1筆攻擊,但不論在筆數和金額上都占比較高。

TAF CHAIN主網將于2021年3月上線?:據官方消息,TAF CHAIN(快子公鏈)已完成第一階段戰略發展目標,現已進入第二階段,其主網將于2021年3月上線。TAF CHAIN官方表示:“屆時,TAF CHAIN性能和拓展性跟現有公鏈相比都會大幅提升,去中心化應用生態將更加繁榮,并大規模應用于普惠金融、物流供應鏈、防偽溯源、電子政務、游戲娛樂、電子商務、共享經濟、征信管理等商業場景。

據介紹,TAF CHAIN公鏈具有高效存儲技術和集群方案等優勢,最大特色為其吞吐能力,理論優化后可突破10萬TPS每秒甚至更高,且未來將會進行不間斷的升級,使其能支撐全球各類商業應用。目前該條公鏈正在申請瑞士金融監管局和阿聯酋迪拜金融服務監管局的監管許可。[2020/12/2 22:50:59]

六、攻擊手法分析

最常見的攻擊手法依舊為合約漏洞利用和閃電貸合約漏洞利用為本季度最常見的攻擊手法,22次攻擊為合約漏洞利用,頻次占到了45.8%,因合約漏洞造成的總損失約為1億3800萬美元。第二常見的攻擊方式為閃電貸,本季度共發生9次閃電貸攻擊,造成的損失達2億3300萬美元,居各種攻擊方式損失金額第一位。和第一季度相同的是,Web3領域最常見的攻擊手法依舊為合約漏洞利用和閃電貸。此外,因私鑰泄露導致的損失仍然達到了1億315萬美元,私鑰安全問題依舊值得重視。

本季度被利用的漏洞主要包括:業務邏輯/函數設計不當、驗證問題、權限問題、k值校驗問題、重入漏洞和call注入漏洞。其中利用次數最多的漏洞為業務邏輯/函數設計不當,遠高于其他漏洞。重入漏洞在本季度被黑客利用了1次,造成的損失卻達到了8034萬美元。

七、典型案例攻擊手法分析

7.1被攻擊兩次的InverseFinance

眾安科技入選“2020隱私計算產業30強”:7月5日,國內首個隱私計算產業論壇“隱私計算:讓數據安全有序流動起來”論壇發布“2020隱私計算產業30強”榜單,眾安科技入選。

榜單由三大部分組成:“「2020隱私計算場景應用最具實力派」企業 ”、“「2020“隱私計算+區塊鏈”創新先鋒」企業 ”、“「隱私計算新銳原生力量」企業”。

眾安科技作為專注于前沿科技探索和研究的科技公司,深入研究密碼學、區塊鏈、信息安全等技術。如何發揮數據價值,同時又不會侵犯數據,讓數據流動起來,打破數據孤島,正是眾安科技目前數據隱私計算的研究方向之一。因此此次成功入選30強并獲評“2020隱私計算場景應用最具實力派企業 ”。[2020/7/7]

事件詳情:2022年4月2日,InverseFinance項目遭受價格操縱攻擊,累計損失估計大約1500萬美元。攻擊的主要原因在于TWAP預言機使用的時間窗口太短。在計算Xinv代幣價格時,依靠WETH/INV這個pair去計算。由于pair這個池子已經被操縱了,再加上timeElapsed間隔時間短,那么攻擊者需要滿足不在當前區塊調用,就可以操縱xINV代幣的價值。

2022年6月16日,InverseFinance再次遭受黑客攻擊,黑客獲利120萬美元。主要原因在于項目合約在計算抵押品價格時,使用了balanceOf函數,攻擊者得以通過大額兌換將抵押品anYvCrv3Crypto的價格拉高。

安全建議:獲取代幣價格時應避免依賴于代幣實時余額,而應使用TWAP類型的價格預言機,并設置足夠的時間窗口。7.2Akutars:由于智能合約漏洞,3400萬美元被鎖定無法提取

事件詳情:2022年4月24日,NFT項目Akutars因智能合約漏洞導致3400萬美元被鎖定無法提取。值得注意的是,該項目的合約沒有經過安全公司的審計。經分析,發現Akutars的合約包含有兩個漏洞。漏洞一:第一個合約漏洞在processRefunds中,設計者根據refundProgress計數器進行循環退款。而這里使用了call函數進行退款操作,且把退款的結果作為require的判定條件。因此如果此時有攻擊者在隊列中進行退款操作,調用call退款給攻擊者時,攻擊者在fallback中進行進行惡意的revert,則會導致隊列后面的所有人都無法進行退款。這個漏洞所幸沒被攻擊者進行實際利用。漏洞二:該漏洞是導致價值約3400萬美元資產被鎖死在合約中的直接原因。在claimProjectFunds函數中,該函數主要用于項目方提款。函數中require,此處refundProgress表示已經處理了多少個用戶的退款,totalBids表示所有用戶總投標了多少個NFT。由于一個用戶可以投標多個NFT,導致單從數值上比較,refundProgress可能小于totalBids。

現場 | DIGIBUILD聯合創始人:2026年后將見證區塊鏈行業成熟:據cointime.com現場報道,今日在2018西雅圖區塊鏈大會上,DIGIBUILD聯合創始人兼首席執行官Robert Salvador表示,區塊鏈可以通過釋放資金,降低交易成本,加快流程和提供安全性和信任使企業受益。 Salvador預測,2018年到2020年,整個行業將繼續推出加密用例,進行更多的案例研究和早期采用;2021年到2025年,早期采用者和標準活動將提供更大的清晰度,并最大限度地減少不確定性,這將推動廣泛的采用; 2026年及以后將見證區塊鏈行業的成熟,區塊鏈將被廣泛采用并被視為供應鏈和生態系統的一個組成部分。[2018/8/22]

而退款函數processRefunds中:require(_refundProgress<_bidIndex);bidIndex表示所有參與競標的用戶,refundProgress永遠不會高于bidIndex。而bidIndex的值為3669,totalBids的值為5495。因此,refundProgress>=5495且refundProgress<3669這個判斷條件永遠不會成立,項目方團隊將永遠無法執行后續的提款操作。此處應將refundProgress與bidIndex做對比,開發者犯了一個很低級的錯誤。這最終導致了項目方3400萬美元的資產被鎖定無法提取。安全建議:項目上線前的專業安全審計非常有必要。7.3BeanstalkFarms:黑客獲利近8000萬美元,惡意提案如何防范?

2022年4月17日,算法穩定幣項目BeanstalkFarms遭到閃電貸攻擊,黑客獲利近8000萬美元,協議損失達1億8200萬美元。這是本季度損失金額最高的項目。回顧本次攻擊,攻擊者在前一天發起提取Beanstalk:BeanstalkProtocol資金的提案,然后調用emergencyCommit進行緊急提交來執行提案。這是要因為項目方規定提案后1天才能開始投票。攻擊過程中,攻擊者利用“投票合約中的票數由賬戶的提案代幣持有量計算得到”的漏洞,通過閃電貸借出價值10億美元的巨額資金,換取代幣后投入到礦池中,臨時獲得巨額的提案代幣,保證了提案不需要其他人投票也能通過。最終提案通過并執行,攻擊者成功提取項目方資金,隨后兌換并償還閃電貸,獲利離場。

安全建議:1.投票所用資金應在合約中鎖定一定時間,避免使用賬戶的當前資金余額來統計投票數量;2.項目方和社區應關注所有提案,如果提案是惡意提案,建議在提案投票期間應及時做出處理措施,將提案廢棄,禁止其接受投票以及執行;3.可考慮禁止合約地址參與投票。八、資金流向分析

約4億1889萬美元的被盜資金流入Tornado.cash從資金流向來看,在2022年第二季度,約4億1889萬美元的被盜資金被黑客轉入了Tornado.cash,占該季度總被盜金額的58.3%。另外有1億3100萬美元的資產被追回,1億6845萬美元的資產留在黑客地址暫未進行混幣或流入交易所。數據表明,Tornado.cash依舊為黑客進行洗錢的慣用途徑。本季度資金追回的情況優于上一季度,在一些情況下,項目方會和黑客通過鏈上信息進行協商,部分黑客會選擇返還一定數量的贓款以“免于法律制裁”。

九、項目審計情況分析

僅有52%的項目經過了審計被攻擊的項目中,僅有52%的項目經過了審計,而上個季度,該項比例為70%。本季度經過審計的項目因攻擊造成的損失達5億4763萬美元,占損失金額的76.2%,遠高于上一季度。

雖然經過審計的項目損失金額仍達到了5億4763萬美元,但這并不意味著審計不再重要了。隨著越來越多的安全公司踏足審計業務,審計市場參差不齊,魚龍混雜。由于一些不專業的公司,導致智能合約中一些本應該審計出的漏洞沒有審計出來,因此一些項目方和投資者開始質疑審計的必要性和專業性,認為“審計了也是白審”。例如,本季度合約漏洞中最常出現的“業務邏輯/函數設計不當”,這類漏洞是完全可以在審計階段發現的。因此建議項目方一定在項目上線前要尋找專業的安全公司進行審計。

十、Rugpull分析

項目方共計卷走約3426萬6402美元Rugpull通常指的是開發人員撤出DEX流動性池或突然放棄一個項目,毫無征兆地就卷走投資者的資金,通俗來講就是“跑路”。2022年第二季度,共監測到鏈上主要Rugpull事件43起,項目方共計卷走約3426萬6402美元。攻擊事件數據表明,5月黑客活躍度大幅降低,然而與之不同的是,5月卻是Rugpull最高頻的月份。在5月各公鏈和項目TVL大幅縮水的情況下,一些項目方選擇了Rugpull,導致一大批投資者受損。其原因或許是無法繼續運營,或許是認為“與其等著TVL歸零,不如自己先跑路”,或許是本就預謀好跑路,只是TVL急劇的下降加速了這一過程。

十一、Discord釣魚分析

本季度Discord釣魚案例頻發據不完全統計,2022年第二季度,Web3領域共有包括Opensea、BAYC、Moonbirds、RTFKT、Akutars、Doodles、Otherside在內的超151個Discord服務器被黑,其中5月、6月尤為嚴重。其中個別服務器在本季度內被攻擊了兩次甚至三次。

和Rugpull數據類似的是,在市場行情低迷的情況下,釣魚類安全事件或許反而會增多。本季度出現的Discord釣魚方式形式繁多,例如機器人賬號被黑、偽裝管理員或機器人私信發送釣魚鏈接、通過社交媒體散播高仿Discord邀請鏈接等等。越是熊市,用戶和項目方反而越是應該提高反詐意識,保護好自己的資產安全。十二、總結

2022年第二季度,DeFi安全仍然是值得關注的焦點,約79.2%的攻擊發生在DeFi領域。連續兩個季度,DeFi一直都是黑客攻擊的重點對象。而NFT、跨鏈橋、交易所安全事件雖然頻次沒有DeFi那么高,但個別事件涉及金額也很巨大。因此,Web3各類型項目方都應加強安全意識,做好安全防護工作。本季度約有45.8%的攻擊為合約漏洞利用,其中絕大部分漏洞都可以在審計階段發現和進行修復。而在本季度被攻擊的項目中,僅有52%的項目經過了審計。建議項目在上線之前尋找專業的審計公司進行審計。本季度,約4億1889萬美元的被盜資金被黑客轉入了Tornado.cash進行洗幣。另外約有1億3100萬美元的資產被追回,但追回方式大多是通過鏈上和黑客進行協商,讓黑客返還部分被盜資金。其實被盜資金進入龍卷風后不是毫無辦法。成都鏈安在協助被盜資金追蹤方面已積累了不少成功案例,包括一些資金進入龍卷風的情況。建議項目方在不幸遇到被黑時,除了和黑客協商返還,也可尋求一些專業的安全公司進行資金追蹤。本季度各公鏈和項目的TVL值都出現了較大波動,也有因為各類安全事件導致項目資金異常或出現風險交易的情況。建議項目方和投資者都因及時關注項目運行情況。成都鏈安可以讓項目方和用戶及時發現風險交易,從而快速采取措施。在本季度行情低迷的情況下,Rugpull和釣魚等各類安全事件反而更加頻發,一些Web2的攻擊方式在Web3領域依舊活躍。各項目方和用戶都應該提升安全意識,保管好自己的私鑰,不要輕易點擊來路不明的鏈接,對各類信息進行多渠道驗證。Web防釣魚利器:https://chrome.google.com/webstore/detail/beosin-alert/lgbhcpagiobjacpmcgckfgodjeogceji?hl=zh-CN*特別鳴謝FootprintAnalytics對本報告的圖表及數據支持。本報告中所有圖表均可通過以下鏈接進行在線查看:https://www.footprint.network/@Beosin/Footprint-Beosin-Q2-Report

Tags:TVLEFIDEFDEFItvl幣價格WEFIN幣DEFI S幣Alchemist DeFi Aurum

Gateio
LUCIDA × OKLink:鏈上數據對二級市場投資的價值_LUC:BTC

引言 自加密市場縮水近2萬億美元后,前段時間整體的上漲引發了部分市場觀察人士對于底部的猜測。鑒于歷史上加密資產有過多次集體飆升,事后又被證明不過是熊市的反彈,市場對于恐慌的拋售是否結束仍存在很多.

1900/1/1 0:00:00
一周融資速遞 | 29家項目獲投;已披露融資總額約為5億美元(7.4-7.10)_ENT:VEN

經Odaily星球日報不完全統計,7月4日-7月10日當周公布的海內外區塊鏈融資事件共29起,較前一周有一定增加;已披露融資總額約為5億美元,較前一周有一定減少.

1900/1/1 0:00:00
《時代》雜志特稿:元宇宙將重塑我們的生活,我們要確保它變得更好_元宇宙:NFT

MatthewBall是早期風險基金Epyllion的管理合伙人,也是創客基金的風險合伙人,同時也是《Metaverse》的作者.

1900/1/1 0:00:00
新項目 | DustSweeper:錢包零錢批量兌換工具_DUST:EPE

通常,在進行數筆交易后,我們的錢包里總會留下些小額代幣。在一些CEX,我們可以批量地將這些代幣兌換成平臺幣后賣出.

1900/1/1 0:00:00
Circle + USDC的運營“四字經”:透明至上、收入求穩、注重合規_CLE:USDC

原文來源:NotBoringCapital原文編譯:白澤研究院Crypto領域哪些產品是有用和真實的,哪些是炒作和龐氏騙局?愛好者似乎一致認為穩定幣是最有用的,而在穩定幣中.

1900/1/1 0:00:00
星球日報 | Ripple前CTO結束長達八年的XRP拋售;Celsius公布重組計劃(7月19日)_PIT:TITAN幣

!webp\"data-img-size-val=\"1800,1200\"\u002F\\> 頭條 Ripple前CTOJedMcCaleb結束長達八年的 XRP 拋售 星球日報訊Ripple.

1900/1/1 0:00:00
ads