原标题:《慢雾:2021年区块链安全生态回顾,全球损失超98亿美元》
2021年,对区块链行业来说,是跌宕起伏的一年,尽管如此,区块链凭借其去中心化、开放透明的特性,在行业内外的努力下,仍取得了良好的成绩。同时,继DeFi之后,全球用户、媒体对NFT、元宇宙的疯狂热潮,将区块链带到了前所未有的高度。这一年到底发生了什么?本文将从区块链市场发展及典型安全事件切入,带你一探究竟。
区块链生态安全态势
1、政策、合规、监管
从国内环境看,一方面政府加大对区块链技术的研发和应用的重视程度,工信部指出到2025年区块链等设施服务能力显著增强;另一方面,政府继续收紧对加密货币的监管。9月,多部门发布了《关于进一步防范和处置虚拟货币交易炒作风险的通知》、发改委等部门联合发布了《关于整治虚拟货币“挖矿”活动的通知》。相关材料显示,2021年国家层面出台的涉及区块链相关内容的政策文件,内容覆盖高校科研、人才培育、技术应用标准、知识产权、数字农业、航运交通、疫情防控、网络安全、社会救助、数字文化产业等方面。
从国外环境看,各国政府仍对加密货币持续关注,对加密货币的监管逐步完善、政策也逐步放开。全球反机构金融行动特别工作组发布加密货币最新监管指南;韩国首尔将打造公共服务“元宇宙平台”;美国德州虚拟货币法案已正式生效;比特币正式成为萨尔瓦多法定货币;乌克兰议会通过虚拟资产法案等。
可以看出,全球各政府对区块链的重视程度进一步提升,区块链作为“新基建”的重要组成部分,正在被越来越多的主流机构拥抱。
2、技术、应用、经济
我国“区块链+产业”同样稳步发展,各类落地应用项目不断涌现。全国首个区块链知识产权保护工作站揭牌成立;广东省发放全国首张公共数据资产凭证。巨头公司也加入赛道:华为公开“安全芯片及处理方法”专利、腾讯云区块链发布三款产品、百度新增“区块链系统升级方法、装置、设备及存储介质”专利;中国移动通信联合会元宇宙产业委员会正式成立;中国区块链专利申请量全球第一,占比约63%;商务部表示推动区块链等新技术标准化应用等。
2021年,区块链底层技术也实现了关键突破。以太坊预计将在2022年Q2合并,V神等人提出EIP-4488旨在降低以太坊二层扩容解决方案的Gas;以太坊Layer2扩容方案Arbitrum?将推出基于?WASM的新版本Nitro;8月5日以太坊完成伦敦升级。
3、安全事件
区块链技术就是一把双刃剑,其去中心化、匿名性、不可篡改等特性在促进产业进步的同时,引发的区块链安全问题也显著增加,加密货币犯罪五花八门,、、盗窃、贩、挖矿犯罪等案件频发。
美国SEC在2022-2026财年战略计划中批露涉及加密资产的举措:11月30日消息,美国证券交易委员会(SEC)上周公布2022-2026财年的战略计划,其中批露一些涉及加密资产的举措。SEC表示,加密资产快速增长也代表着一种风险,监管机构要为此类风险做好准备,SEC必须在需要时寻求美国国会的新授权,继续与其他监管机构有效合作,并更积极地参与数字化计划。
美国SEC强调,必须继续加强其在股票以外的产品市场(包括加密资产、衍生品和固定收益)方面的专业知识,并投入更多资源,保持敏捷灵活的方法来迅速应对市场变化。(Bitcoin.com)[2022/11/30 21:12:07]
据慢雾科技区块链被黑档案数据不完全统计,截止发文前,2021年区块链生态被公开的区块链安全事件共231起,损失超98亿美元。
其中各生态DApp、DeFi等安全事件170起,交易所安全事件15起,公链安全事件8起,钱包安全事件3起,其他类型安全事件35起。
自2018年以来,总体损失走势还是升高的。
下面带大家来回顾典型事件,同时对每类事件附上慢雾观点。虽然本文列举的仅是冰山一角,但具有很大的代表性。
安全事件与观点
1、公链
BSV?遭?51%攻击
8月4日,BSV疑似遭受到51%攻击,近100个区块发生重组。
ETC主网遭遇分叉
9月4日,EthereumClassic发推称,因以太坊客户端Geth漏洞导致ETC主网遭遇分叉。
Solana的主网Beta版遭拒绝服务攻击
9月14日,公链Solana的主网Beta版自北京时间19:52开始出现不稳定状况,9月21日,Solana官方发布网络中断初步概述:Solana网络离线17个小时,没有资金损失,网络在24小时内恢复了全部功能。网络停滞的原因是拒绝服务攻击。UTC时间12:00,GrapeProtocol在Raydium上启动IDO,机器人生成的交易使网络拥堵。这些交易造成了内存溢出,导致许多验证节点崩溃,迫使网络变慢并最终停止。
美联储梅斯特:倾向于在2023年初将利率提高到4%以上:金色财经消息,美联储梅斯特重申,她倾向于在2023年初将利率提高到4%以上,得出通胀已经见顶的结论为时尚早。(金十)[2022/8/31 13:00:46]
慢雾观点
公链安全漏洞虽造成损失较小,但对整个链生态的影响巨大。所以公链在上线前一定要经过专业的安全审计。建议公链团队与可信且职业的安全团队进行深入合作,部署因地制宜的安全建议,将引起安全问题的可能性降到最低,从而保障整个公链的安全。
2、交易所
Cryptopia再次遭黑客入侵
2月20日,新西兰交易所Cryptopia再次遭黑客入侵,调查显示,黑客访问了一个钱包,该钱包自2019年1月黑客入侵以来一直处于休眠状态。该钱包属于Stakenet,由Cryptopia的清算人GrantThornton控制。根据调查结果,休眠的钱包持有价值约196万美元的Xtake,这是Stakenet的原生代币。
Liquid?热钱包遭攻击
8月19日,日本加密交易平台Liquid称其热钱包遭到攻击。慢雾AML团队利用旗下MistTrack反追踪系统分析统计,Liquid共计损失约9,135万美元,被盗币种涉及BTC、ETH、ERC20代币、TRX、TRC20代币、XRP等超70种,币种之多,数额之高,令人惊叹。
慢雾观点
交易所安全问题已经成为交易所和用户关注的首要问题,甚至成为决定交易所存亡的关键。尤其今年第四季度各种交易所接连遭攻击,损失十分惨重。
交易所频受攻击,原因如下:交易所聚集大量资金,一直是黑客觊觎的对象;交易所多数情况下防御脆弱,容易产生安全漏洞,容易被黑客从薄弱点切入用户缺乏足够的安全意识;内部作案。
针对交易所,建议各大交易所健全内部管理与技术机制,通过引入安全审计机制、零信任机制、冷热资产安全解决方案等来加强对数字资产的安全保障。同时,积极迎接监管。针对用户,一定要加强安全意识,无论任何时候都不要把私钥泄露给任何人,同时,认准官方平台,避免钓鱼事件的发生。
3、钱包
Ledger钱包多次发生泄露事件
6月18日,比特币硬件钱包提供商Ledger提醒用户称,近期发生了一系列利用伪造Ledger硬件钱包取用户资产的新型局,部分一年前信息遭到泄露的用户收到要求用户更换硬件钱包的包裹,该包裹包括一份伪造的官方信件及一个被篡改过的Ledger硬件钱包。Ledger表示,信中关于「需要更换现有的硬件钱包来保护你的资金」为局,附赠的LedgerNano也是假的,如用户按照信中说明输入种子单词,用户的加密资产将会被盗。
工信部等八部门:到2023年底物联网与区块链等技术深度融合应用取得产业化突破:金色财经报道,工业和信息化部、中央网络安全和信息化委员会办公室、科学技术部、生态环境部、住房和城乡建设部、农业农村部、国家卫生健康委员会、国家能源局等八部门联合印发《物联网新型基础设施建设三年行动计划(2021-2023年)》,根据行动目标显示,到2023年底,物联网与区块链等技术深度融合应用取得产业化突破;根据重点任务显示,面向“区块链+物联网”,建立感知终端的信用体系,保障数据确权和价值流通。[2021/9/30 17:16:33]
多个Chivo钱包被盗
Chivo钱包是萨尔瓦多政府为推行比特币法案而在9月7日发布的国家级数字钱包,为此,萨尔瓦多承诺,下载并认证的Chivo钱包用户将获得30美元的比特币奖励。此举使这个萨尔瓦多官方钱包在1个月内的用户量超过200万人。然而,在10月9日至10月14日期间,萨尔瓦多的人权组织Cristosal收到了755份关于萨尔瓦多人报告Chivo钱包身份被盗的通知。
慢雾观点
虽然今年与钱包本身相关的事件数量有所下降,但因下载假钱包App被盗的事件数量却十分庞大。据慢雾?11月份的报告,假钱包App已致上万人被盗,损失高达十三亿美元。树立安全意识、掌握正确方法才能真正保护你的资产。首先,认准官方网站,不要点击除官方外的链接;其次,做好钱包备份并妥善保管好私钥助记词;最后,时刻保持怀疑之心,天下没有免费的午餐。
4、DApp、DeFi、NFT、跨链
ETH生态
SushiSwap再次遭攻击
1月27日,SushiSwap再次遭遇攻击,损失81ETH。本次攻击和SushiSwap?第一次攻击类似,都是通过操控交易对的兑换价格来产生获利。这次的攻击利用了DIGG本身没有对WETH交易对,而攻击者创建了这个交易对并操控了初始的交易价格,导致手续费兑换过程中产生了巨大的滑点,攻击者使用少量的DIGG和WETH提供初始流动性即可获取巨额利润。
SIL被盗后追回1215万美元
3月19日,DeFi聚合理财服务SIL.Finance合约出现高危漏洞。后SIL.Finance发文称,此次事件是由智能合约权限漏洞引起的,该漏洞继而触发了一个通用抢先交易机器人提交一系列交易以获利。在发现智能合约因存在高危漏洞而无法提现后,经过慢雾等多方36小时的努力,已经成功追回1215万美元。
BSC生态
Compound?漏洞与提案
NEAR生态去中心化交易所Ref.Finance发布2021路线图,将新增即时互换等功能:公链NEAR生态首个基于AMM的去中心化交易所Ref.Finance发布2021路线图。Ref最近在Skyward拍卖并募资250万美元的代币(NEAR、DAI、ETH)。
-2021第三季度:将改进网站和DApp。AMM会经历大范围的升级。网站新增空投区,符合条件的REF空投接收者可查看余额并根据释放计划认领空投。
新增两个重要产品:即时互换功能,用户使用该功能无需预先充值即可进行资产互换;智能路由跨池互换功能,该功能会使用以NEAR为基准的池子作为交易媒介,允许类似REF/USDT的交易对可以通过NEAR通证进行交易。
当完成对所有Farm功能的测试和调整之后,将开启REF Farming,并增加可以挖的池子以及NEAR上TVL。
-2021年第四季度:目标首先是对Ref的定位是可以和其他生态更好地集成,其次是欢迎更多的用户入驻。增加对现有Metamask用户的支持,方便其直接向Ref.finance平台充值。为Ref.finance打造一项索引服务,方便用户高效查询Ref平台上的历史数据点,同时会生成图表和分析工具,让用户可以做出更全面的交易决策。今年年底之前的目标之一是和支持NEAR通证的法币入金服务商集成,让用户可以使用信用卡直接充值(该服务商不支持)。
Ref还致力于为当前的DeFi体验引入创新并对其重新定义。项目方和用户之间应该有更多的互动。比如NEAR社区的一名成员就设计并实现一个广告板功能,该功能很好地契合当前基于创作者的文化,并重新定义NEAR平台上的DeFi体验。
-将在2022年计划完成的一些工作:除了核心的AMM功能外,计划根据用户需求构建一个基于池子的稳定币或稳定币互换池。这项工作会和计划增加的借贷服务同时开展。此外还会提供更好/更活跃的LP管理工具或是订单簿风格的去中心化交易所,以解决无偿损失问题。[2021/8/4 1:33:59]
9月30日,去中心化借贷协议Compound通过推特确认,在执行62号提案后,该协议的流动性挖矿出现COMP代币分发异常情况,CompoundLabs和社区成员正在进行调查。Compound表示,存款和借款资金目前未发现存在风险。Compound创始人RobertLeshner表示,出现的问题看起来是根据62号提案进行COMP代币分发的速率初始设定出错,导致过多COMP代币被分发。10月4日,就在Compound试图修补漏洞时,另外一笔价值6880万美元的COMP代币因为drip()函数的调用而被打入了已经存在漏洞的流动性挖矿代币分发合约。
声音 | 美联储理事:Libra若2020年发布将面临法律和监管挑战:美联储理事莱尔·布雷纳德在德国举行的一场活动上表示,Facebook领导的数字货币项目Libra如果要在2020年发布,将会面临一系列法律和监管核心方面挑战,除需要进一步澄清锚定一篮子货币之外,其模型也需要经过验证。莱尔·布雷纳德强调说,Libra没有解释将会如何管理一篮子储备货币,也没有明确网络中各个市场参与者的权利和责任,因此将导致风险加剧。(CoinDesk)[2019/12/19]
CreamFinance三遭攻击
10月27日,DeFi借贷协CreamFinance遭受攻击,损失约1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。据悉,这是有史以来第三大DeFi黑客攻击。此外,CreamFinance此前曾多次遭受闪电贷攻击,2月份损失3750万美元,8月份又损失1900万美元。
EOS生态
flash.sx智能合约遭重入攻击
自5月14日11:28UTC开始,flash.sx闪电贷智能合约遭受到”re-entry”攻击漏洞,相继有大约120万EOS和46.2万USDT被盗。据官方消息,EOSNation旗下闪电贷被黑客攻击后,项目方发起提案直接更改了黑客EOS账号权限转回资产。
PIZZA遭黑客攻击
12月8日下午8点,黑客账户itsspiderman利用溢出漏洞在eCurve凭空增发tripool做市凭证,在PIZZA质押并借出协议中的绝大部分代币。事后黑客创建一百三十余万账户并将盗窃资产分散。PIZZA协议在本次攻击中的损失约折合500万美元。
Polygon生态
算法稳定币项目SafeDollar遭攻击
6月28日,Polygon上算法稳定币项目SafeDollar疑似遭到黑客攻击,一份未经证实的合约似乎抽走了25万美元的USDC和USDT。
PolyYeldFinance合约遭利用
收益耕作协议PolyYeldFinance遭到攻击,项目合约被利用铸造了4.9万亿个YELD代币并在二级市场进行倾销。
HECO生态
HSO卷走3万HT跑路
3月10日,火币生态链HECO上的预言机项目HSO进行IDO后卷走3万HT跑路,网站、Telegram均无法打开。后在HECO核心代码贡献团队星辰实验室、HECO技术社区与HECO白帽安全联盟等有关各方的全力推动下,已追回24823枚HT。
XDXSwap遭攻击
7月2日,Heco链上跨链去中心化交易所DDEX上XDXSwap遭到攻击,攻击者获利85.17ETH并将其全部跨链至以太坊。DDEX代码疑似存在后门。在DDEX及星辰实验室、HECO白帽安全联盟等方面的支持和配合下,XDXSwap陆续追回涉及此次攻击事件中的大部分资金,总价值超过500万美元。
其他生态
NEAR生态Ref.Finance因合约错误被利用
8月15日,NEAR生态Ref.Finance团队发推称,UTC时间8月14日下午2点左右,Ref团队注意到REF-NEAR交易对的异常行为,随即发现最近所部署合约的修补程序中的一个错误,且该错误已被多个用户利用,致使约100万枚REF和58万枚NEAR受到影响。
Solana生态Solend遭到黑客攻击
8月19日,Solana生态借贷协议Solend发推称,协议于北京时间8月19日20:40遭到黑客攻击,攻击者破解了UpdateReserveConfig函数中对不安全身份的检查,使得其可以清算所有账户。此外,黑客还将借入资金的APY设置为了250%。此期间,有5名用户的资金被误清算。Solend表示,本次攻击没有造成资金被盗的情况,之后将提高漏洞赏金的规模并建立更好的监控和报警系统。
波卡生态IDO平台Polkatrain被套利
4月5日,波卡生态IDO平台Polkatrain发生事故,据慢雾分析,本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。
Avalanche链上借贷协议Vee.Finance被盗
9月20日,Avalanche链上借贷协议Vee.Finance团队注意到多次异常转账,经过进一步监控,共有8804.7ETH和213.93BTC被盗。稳定币部分不受此次攻击影响。
Fantom链上GrimFinance遭闪电贷攻击
12月19日,Fantom链上复合收益平台GrimFinance遭遇闪电贷攻击,损失已超3000万美元。攻击者使用GrimFinance的保险库策略中名为「beforeDeposit()」的函数进行攻击,输入恶意Token合约。
跨链系统
跨链交易协议THORChain三遭攻击
6月29日,THORChain遭“假充值”攻击,损失近35万美元;7月16日,THORChain二次遭“假充值”攻击,损失近800万美元;7月23日,THORChain再三遭攻击,损失近800万美元。
跨链桥Chainswap被盗影响多个平台
7月11日,跨链桥项目Chainswap再次遭到黑客攻击,在该桥梁部署智能合约的超20个项目代币都遭遇黑客盗取,预计总损失为400万美元,几乎酿成DeFi史上影响范围最大的一次安全事故。根据?Chainswap?调查,由于代币跨链配额代码中的错误,链上交换桥配额由签名节点自动增加,其目的是在无需人工控制的情况下更加去中心化。但是,由于代码中的逻辑缺陷,这导致了通过允许未列入白名单的无效地址自动增加数量的漏洞。此前在7月2日,Chainswap也曾遭遇黑客攻击,部分用户代币被主动从与ChainSwap交互的钱包中取出,预计总损失为80万美元。
PolyNetwork?6.1亿美元被盗后被归还
发生在8月10日的?PolyNetwork攻击事件可能是史上涉及金额最大的一起网络安全事件,超过6.1亿美元的加密资产在15天内被盗并被归还。整个区块链行业及所有相关方,和PolyNetwork一起经历了这跌宕起伏的过程。目前所有涉及资产已经全部归还用户,系统功能已经基本恢复至事件前水平。
NFT
NFT欺诈蔓延
8月2日,一个名为「cryptopunksbot」的子在CryptoPunk的Discord服务器上发布,为NFT投资者提供赢得10个NFT头像的机会。NFT项目创始人Stazie因接受了虚假报价的海报,而失去了16个CryptoPunk,价值至少100万美元。随后欺诈者以149ETH的价格出售了5个CryptoPunk。
慢雾观点
自DeFi诞生以来,就伴随着无数的风险。尽管现在许多DeFi项目价值一直在爆炸式的翻倍增长,但被黑事件也愈演愈烈。经慢雾统计,DeFi通常存在以下攻击方式:闪电贷攻击;合约漏洞;兼容性或架构问题;私钥泄露或前端攻击;内部作案,跑路。
对项目方来说,想要尽可能的消除漏洞、降低安全风险,就必须做出有效的努力——在项目上线之前,对其进行全面深入的安全审计。同时,建议各DeFi项目方通过引入多签机制来加大资产保护的力度。另一方面,各DeFi项目在进行协议间交互时,需要做好协议之间的兼容性,开发者在移植其他协议的代码时,需充分了解移植协议的架构以及自己项目的架构设计,防止资金损失情况的发生。对用户来说,随着区块链领域的玩法愈发多样化,用户在进行投资前认真了解项目背景,查看该项目是否有开源、是否经过审计,在参与项目时需要提高警惕,注意项目风险。
5、其他类型
勒索
5月7日,全美最大油气输送管道运营商ColonialPipeline遭到勒索软件定向攻击而被迫暂停营运,之后支付75枚比特币,超过4百万美元的赎金,才得以让营运恢复正常。此次勒索攻击由于涉及到国家级关键基础设施,故而引起了全球的震动和广泛关注。针对此事件,美国司法部官员表示,已成功追讨回超过200万美元的赎金。不过,美国政府官员没有具体说明「如何取得私钥、收回赎金」的详细过程,仅表示这项行动展现了美国将不遗余力应对勒索攻击。
8月20日,俄罗斯最大的加密货币局之一的创始人已入狱,罪名是涉嫌从其投资者那里取超过15亿美元。Finiko于2019年在喀山市成立,并冒充一家合法的BTC投资公司。2020年12月,Finiko发布了其原生加密货币FNK。根据当地报道,创始人将从投资者那里拿走BTC并奖励他们FNK代币。
钓鱼
10月15日,Sophos发布的报告称,加密欺诈应用CryptoRom通过利用“超级签名服务”及苹果开发者企业计划窃取140万美元。迄今为止,与该局相关的比特币地址已发送超过139万美元,并且可能还有更多地址与该局有关。报告称,大多数受害者是iPhone用户。该报告称,CryptoRom绕过AppStore的所有安全检查,并且每天都保持活跃。报告还表示,苹果“应该就通过临时分发或通过企业配置系统安装应用程序警告用户,这些应用程序未经苹果审查。”
慢雾观点
区块链在大力发展的过程中,各种打着区块链名号的新型投资局,也如雨后春笋般层出不穷。以勒索软件为例,美国财政部金融犯罪执法网络发布的一份报告指出,2021上半年发生的与勒索软件相关的交易,已经达到了5.9亿美元。慢雾在此提醒用户,不要打开来历不明的邮件附件,仔细辨别钓鱼网站,始终持有怀疑谨慎的态度,有效利用杀软件。
总结
尽管现在许多以BTC为代表的加密货币的市值一直在翻新高,区块链行业当前发展态势整体越来越好,但加密货币犯罪随之也更猖獗。从统计数据来看,发生安全事件次数较多、金额损失较大的月份主要在4月、6月和8月;从各生态来看,以太坊上损失最多,超13亿美元,其次是BSC生态;从攻击领域来看,受攻击较多的是交易所和DeFi。
对项目方来说,建议健全内部管理与技术机制,内部安全人员及时对安全相关内容查漏补缺。最重要也是最有效的方式——在项目上线之前,对其进行全面深入的安全审计,将引起安全问题的可能性降到最低。
对用户来说,正确和理性看待区块链,树立正确的货币观念和投资理念,切实提高风险防范意识。比如在投资前要注意智能合约有没有开源、平台本身有没有安全审计,最重要的是一定要保管好自己的私钥助记词,不要泄露给任何人。
最后,期待区块链新的一年能迸发出更大的能量,出现更多的落地应用,创造更大的价值。
巴比特讯,12月21日消息,以太坊核心开发人员TimBeiko在Twitter上宣布,以太坊将推出第一个公开测试网Kintsugi,用于全面升级到权益证明.
12月15日,瑞士非营利组织InterchainFoundation宣布推出由去中心化互联网服务提供商Althea创建的GravityBridge.
哈萨克斯坦作为Crypto领域的避风港,收纳了众多Cryptofarmer。但是实际上在金融科技的其他领域,哈萨克斯坦也很活跃。最近,哈萨克斯坦国家银行发布了一份关于CBDC的试验报告.
中央国务院:综合运用区块链等技术,先行推进高频行政处罚事项协助《中华人民共和国行政处罚法》已经在十三届全国人大常委会第二十五次会议修订通过.
据CoinDesk1月5日消息,CoinDesk已加入纽约总检察长办公室(NYAG)与Tether及其母公司之间的法律程序,以阐明支持784亿美元稳定币储备的一部分.
撰文:OutlierVentures编译:TechFlow?元宇宙:《MetaFi:元宇宙金融崛起》注:当Metaverse邂逅DeFi.