1.前言
隨著行情逐漸的好轉,十月各類攻擊事件也突增并且涉及金額相當巨大,令人瞠目結舌。據知道創宇區塊鏈安全實驗室數據顯示:該月發生的安全事件超53起,總損失高達超8.5億美元。其中DeFi安全事件飛速增加,最具代表性的當屬BNBChain跨鏈橋TokenHub系統合約遭到黑客攻擊事件,損失高達5.6億美元。
2.數據分析
1、占比分析:
通過對本月各類型安全事件的數量和占比分析,可以發現幾乎一半攻擊都來自DeFi攻擊,而網絡釣魚也仍然是高事件攻擊類型。
2、對比數據分析:
通過對比發現,本月DeFi安全以及跑路騙局事件翻倍增加,而其他安全事件也處于小幅度增長或持平狀態。
3、2022年月安全趨勢:
Ripple Labs首席法律:美國銀行可能會轉向XRP進行跨境交易:金色財經報道,Ripple Labs首席法律官Stu Alderoty表示,根據最近的法院裁決,美國銀行可能會轉向XRP進行跨境交易。有信心美國銀行和金融機構可以開始探索用于跨境支付。我們希望這一決定能讓金融機構客戶或潛在客戶感到安心,至少可以進來并開始討論他們在業務中遇到的問題,以及跨境轉移價值方面的現實問題。[2023/7/18 11:00:20]
本月,安全事件數量總體明顯上升,對比上月安全事件數量上升超一倍,可見行情逐漸的回暖同時也帶來了極大的安全威脅。
3.DeFi安全類型事件
10月2日,跨鏈DEX聚合器TransitSwap遭到攻擊,截至目前,損失估計已超過2800萬美元。此次攻擊,主要是針對那些已經批準TransitSwap&CrossApproveProxy合約的地址。
10月7日,BNBChain跨鏈橋TokenHub系統合約遭到黑客攻擊,被分兩次提取200萬枚BNB,約合5.6億美元。
10月9日,XaveFinance項目遭到黑客攻擊,導致RNBW增發了1000倍。
10月11日,QANplatform橋智能合約遭到攻擊,攻擊者在以太坊上獲利資產約960,000美元,在BNBChain上獲利資產約1,140,000美元。
Crypto.com:并不像金融時報聲稱的那樣依賴自營交易作為收入來源:金色財經報道,Crypto.com稱,它并不像英國《金融時報》聲稱的那樣依賴自營交易作為收入來源。擁有內部做市商不是一種有爭議的做法。??雖然我們確實有一些做市活動,例如,我們在美國為我們受CFTC監管的產品Up/Downs擁有內部做市商。??這種做市活動是一種受監管的做法,只要有一個公平的競爭環境,即所有做市商都必須遵循相同的規則集,以確保市場公平和誠信。?
金色財經此前報道,英國《金融時報》周一報道稱,Crypto.com擁有自營交易和做市團隊,但聲稱不依賴自營交易作為收入來源。[2023/6/20 21:48:22]
10月11日,DeFi協議TempleDAO疑似遭到攻擊,損失約234萬美元。
10月11日,Rabby項目遭到黑客攻擊,涉及金額約20萬美元。
10月12日,基于Solana的去中心化金融平臺Mango遭到潛在1億美元的攻擊。
10月12日,ATK項目遭受閃電貸攻擊,攻擊者獲利12萬美元。
10月14日,MEV機器人(0x00000.....be0d72)被利用,損失約為187.75WETH。
10月17日,MTDAO項目方的未開源合約遭受閃電貸攻擊,損失近50萬美元。
幣安美國:SEC尋求資產凍結之舉將令公司陷入困境:金色財經報道,幣安美國(binance.us)敦促聯邦法官拒絕美國證券交易委員會(SEC)要求凍結該加密貨幣交易所數十億美元資產的請求,理由是此舉會削弱其業務并傷害客戶。幣安美國的律師周一(6月12日)在一份法庭文件中表示,如果該公司沒有能力支付員工、供應商、供應商和專業人士的薪資與賬款,同時也無法維護交易平臺的話,其運營將很快陷入停頓。而隨著所有公司資產的凍結,銀行合作伙伴很可能會停止履行為任何目的轉移資金的請求,包括客戶資金贖回。[2023/6/13 21:33:03]
10月18日,BitKeepSwap遭到黑客攻擊,開發團隊已進行緊急處理,黑客的攻擊行為已被阻止,攻擊集中于BNBChain,造成約100萬美元的損失。
10月18日,PLTD項目遭到黑客攻擊,其交易池中的所有BUSD被全部兌空,攻擊者共獲利24,497枚BUSD。
10月19日,Celo上的Moola協議遭受攻擊,黑客獲利約900萬美元。
10月20日,代幣GEO合約被攻擊,請勿在BNBChain上購買GEO。
10月20日,一項名為「以太坊鬧鐘」(EthereumAlarmClock)的服務因智能合約漏洞而被利用,目前黑客已經獲取了204個ETH,價值約259800美元。
Crypto.com將于6月21日起暫停為美國機構客戶提供服務:金色財經報道,Crypto.com 宣布從 6 月 21 日起暫停服務后,將不再為美國的機構客戶提供服務。在一份聲明指出,該平臺的機構用戶已提前收到暫停服務決定的通知。美國零售用戶仍然可以訪問 CFTC 監管的加密貨幣衍生品交易及其 UpDown 期權產品,該產品允許用戶針對各種加密貨幣的未來走勢開多頭或空頭交易頭寸。[2023/6/10 21:27:27]
10月20日,推特用戶披露BitBTC和Optimism之間的跨鏈橋存在「虛假鑄幣」漏洞,現已修復。
10月21日,OlympusDAO因代碼漏洞導致約29.2萬美元損失。
10月23日,Optimism生態投資項目Layer2DAO遭遇黑客攻擊,黑客通過獲取了Layer2DAO的多重簽名權限盜走約4995萬枚L2DAOToken并將部分拋售。損失約為32萬美元。
10月24日,QuickSwap因閃電貸攻擊損失22萬美元,將暫時關閉借貸市場。
10月25日,ULME代幣項目遭黑客攻擊,損失50646BUSD。
10月25日,MelodySGS項目的AssetsDepositUpgrade合約疑似遭受黑客攻擊,攻擊共造成2225枚BNB損失。損失約為64萬美元。
Binance將于12月1日14時對BTC網絡進行錢包維護:11月30日消息,據官方消息,Binance將于北京時間12月1日14時對比特幣網絡(BTC)進行錢包維護,大約需要一個小時時間。錢包維護期間,BTC交易將不受影響。比特幣網絡(BTC)的存取款將從12月1日13:55開始暫停。Binance將在維護完成后重新開放充提服務,不再另行通知。[2022/11/30 21:12:37]
10月27日,多鏈錢包UvToken遭遇攻擊,UVT代幣價格下跌99%,攻擊者已將盜取的約5011枚BNB轉入TornadoCash。
10月27日,TeamFinance團隊表示,該協議管理資金在由Uniswapv2遷移至v3的過程中遭到黑客攻擊,已確定的損失為1450萬美元。
10月27日,TrustSwap項目遭受黑客攻擊,影響金額至少約779萬美元。
10月27日,項目VictortheFortune遭閃電貸攻擊,攻擊者已獲利約5.8萬美元。
10月28日,FriesDAO因Profanity漏洞遭到攻擊,損失約230萬美元。
4.騙局安全類型事件
10月2日,BTU(BTU)項目出現88%以上的跌幅,已確認該項目為RugPull項目。
10月6日,Easier(EAI)出現66%以上的跌幅,已確認該項目為RugPull項目。
10月7日,山寨項目GMX(GMX)出現88%以上的跌幅,已確認該項目為RugPull項目。
10月9日,Jumpnfinance項目發生Rugpull,目前被盜資金中2100BNB已轉入Tornado.Cash,剩余部分2,058BNB還存放在攻擊者地址。
10月16日,SHOK項目價格跌幅超過83%,已被確認為RugPull,該騙局已獲利約7.14萬美元。
10月20日,MangoINU項目已確認是RugPull,幣價跌幅超過80%,該騙局已獲利約4.85萬美元。
10月20日,DD項目價格跌幅超過87%,已被確認為RugPull,該騙局已獲利約10.9萬美元。
10月24日,Freeway項目方刪除了官方名單并且實施了RugPull,涉及金額或超1億美元。
10月24日,Mango攻擊者通過部署RugPull項目MangoInu獲利10萬美元。
10月28日,一偽裝成Aptos官方的空投騙局已獲利114.8枚ETH,切勿點擊釣魚網站airdrop.aptlabs.fi。
5.網絡釣魚安全類型事件
10月9日,英國知名女子組合辣妹合唱團(SpiceGirls)成員MelB已向當地報警,稱其Whatsapp遭加密黑客攻擊,黑客向MelB的社交網絡好友發布了一個慈善比特幣捐款項目請求,她的家人和名人朋友收到了大量虛假加密貨幣捐贈請求。
10月8日,Flaskies項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
10月9日,價值超過70萬美元的七只「無聊猿」BAYC已經被盜,分別是BAYC4317、755、6567、8761、2951、9611、8274。受害者被誘騙批準了一個惡意合約,導致錢包內BAYC被盜。
10月15日,WhisbeVandalz項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
10月16日,ProjectKaito項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
10月18日,XANA項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
10月22日,Gate官方推特賬號疑似被黑,并發送釣魚信息,請用戶注意資產安全。
10月22日,Vivity項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
10月22日,ProjectShojira項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
10月25日,FTX和3CommasAPI密鑰相關釣魚事件的攻擊者還攻擊了BinanceUS和Bittrex交易所,分別盜取了1053枚ETH和301枚ETH。
10月26日,NFT項目primordials的Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
10月28日,NFT項目OxyaOrigin的Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
6.其他安全事件類型
10月11日,paraswap部署者私鑰疑似泄露,資金在多個鏈上被盜。
10月11日,TokenPocket官網遭受異常流量攻擊,技術團隊正在進行緊急維護。
10月17日,日本多家交易所遭到LazarusGroup發起的網絡攻擊,據信該集團由朝鮮政府直接控制。
10月25日,Web3娛樂社交應用Melody代幣地址被黑客盜用,團隊暫時關閉提現功能。
10月26日,SpookieFinance前端疑似遭到攻擊,GHOST幣價幾乎歸零。
7.總結
從DeFi的角度看所涉及的安全事件中,除最常見的閃電貸攻擊外,跨鏈橋攻擊也愈發頻繁。這里再次提醒大家合約審計的重要性:在相當多的攻擊事件中,邏輯問題基本上是影響最為嚴重的,所以開發人員在開發時,需要對合約功能邏輯進行嚴謹開發。同時對合約安全有必要做到常規審計和復合審計,保障合約免受其他攻擊影響,同時高度重視閃電貸和跨鏈橋合約。
從網絡釣魚以及騙局跑路角度來看,跑路騙局相比于上月大量增加,這警示著投資者需要對項目及項目方各個方面都進行全面考察,謹慎對待沒一個項目,防止無良項目方騙錢跑路;網絡釣魚相比于上月基本持平,增加幅度不大,但事件數量卻絲毫不減,可以看出攻擊者仍然認為網絡釣魚更容易欺騙到用戶從而獲利,而普通投資者也確實在這方面容易掉以輕心,知道創宇區塊鏈安全實驗室提醒大家不要點擊、鑄造或授權任何不明交易,交互過程中注意錢包或者瀏覽器提示信息,涉及Approve授權操作應格外注意。
Tags:BNBANCNCERUGShibaBNB.orgCold FinanceEggplant FinanceThe Rug Game
Tether和瑞士盧加諾市將于明年10月共同舉辦第二屆Plan?論壇Tether與瑞士盧加諾市宣布,第二屆年度Plan?論壇計劃將于2023年10月20-21日舉行.
1900/1/1 0:00:0011月11日,據區塊鏈瀏覽器TRONSCAN數據,波場TRON交易總數達到4,204,199,936,正式突破42億.
1900/1/1 0:00:00一、行業動態總結 上周加密市場跟隨每股迎來強勢反彈,截至撰稿比特幣收于21640.9,周內上漲9.34%,并且在本周的第一個交易日延續了當前的上漲勢頭.
1900/1/1 0:00:00原文來源:Decrypt 原文編譯:白澤研究院 巴西沒有將比特幣定為法定貨幣,但它做了退而求其次的事:它通過了一項法律,在全國范圍內將加密貨幣作為支付手段合法化.
1900/1/1 0:00:00據最新消息,頂級加密數據研究機構Messari于日前發布了波場TRON第三季度調研報告。報告指出,在5月推出USDD后,波場網絡的活躍度達到了全新水平,質押規模也急劇增加,TVL在第三季度環比增.
1900/1/1 0:00:00前言 當你在區塊鏈瀏覽器上查詢交易時,是否只是查看概覽和內部交易?那么事件日志呢?是否在不起眼的角落被你忽略了。交易事件日志對于用戶以及開發者來說實際上都是至關重要的.
1900/1/1 0:00:00