区块见闻 区块见闻
Ctrl+D收藏区块见闻

MEV:报告解读之 Ronin Network 安全事件及反分析_ADO

作者:

时间:

本篇主要集中解读RoninNetwork安全事件反分析及工具方法介绍。

事件背景

3月29日,AxieInfinity侧链RoninNetwork发布社区预警,RoninNetwork出现安全漏洞,共17.36万枚ETH和2550万枚USDC被盗,损失超6.1亿美元。据官方发布的信息,攻击者使用被黑的私钥来伪造提款,仅通过两次交易就从Roninbridge中抽走了资金。值得注意的是,黑客事件早在3月23日就发生了,但官方据称是在用户报告无法从bridge中提取5kETH后才发现这次攻击。本次事件的损失甚至高于去年的PolyNetwork被黑事件,后者也窃取了超过6亿美元。

事情背景可追溯到去年11月,当时SkyMavis请求AxieDAO帮助分发免费交易,由于用户负载巨大,AxieDAO将SkyMavis列入白名单,允许SkyMavis代表其签署各种交易,该过程于12月停止。但是,对白名单的访问权限并未被撤销,这就导致一旦攻击者获得了SkyMavis系统的访问权限,就能够通过gas-freeRPC从AxieDAO验证器进行签名。SkyMavis的Ronin链由九个验证节点组成,其中至少需要五个签名来识别存款或提款事件。攻击者通过gas-freeRPC节点发现了一个后门,最终攻击者设法控制了五个私钥,其中包括SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。美国调查机构认为朝鲜黑客组织LAZARUSGROUP是此事件的幕后黑手。

金色午报 | 7月18日午间重要动态一览:7:00-12:00关键词:中国纪检监察报、挖矿难度下调、韩国金融服务委员

1.中国纪检监察报:数字货币使得贪腐行为更加便捷隐蔽;

2.数据:6月份以来USDT无增发,已经有48天未增发;

3.比特币挖矿难度下调至13.67T,创2020年1月以来新低;

4.韩国金融服务委员确认不延长加密货币交易所的申报期限;

5.以太坊上稳定币总发行量突破750亿美元;

6.Bithumb交易所终止授予Bithumb Global和Bithumb Singapore的商标许可协议;

7.乌克兰捣毁的PS4矿场挖的不是加密货币,而是《FIFA》游戏币。[2021/7/18 1:00:14]

工具及方法

在正式开始反分析之前,先介绍一个高效的工具和一套有效应对复杂情况的分析方法。

基础工具-MistTrack

MistTrack反追踪系统是一套由慢雾科技创建的专注于打击加密货币活动的SaaS系统,具有资金风险评分模块、交易行为分析模块、资金溯源追踪模块、资金监控模块等核心功能。

金色晨讯 | CFTC内部人士:监管机构准备批准以太坊期货 富达将提供加密货币交易服务:1.伊朗央行正在为金融业开发区块链平台“Borna”提供电子客户识别、令牌管理和在线审计等服务。

2.Bitfinex:纽约总检察长发布禁令以来,用户已取出逾3亿美元BTC和ETH。

3.部第三研究所正在对数字身份、身份上链进行研究和应用。

4.GitHub勒索案后续:目前赎金不足3美元,已有“程序员”将代码恢复。

5.百事公司区块链试运行提升了28%的供应链效率。

6.彭博:富达将在几周内开始为其机构客户提供加密货币交易服务。

7.CFTC内部人士:监管机构准备批准以太坊期货。

8.雄安将建设白洋淀治理区块链资金管理平台 投资1.46亿元。

9.姚前:虚拟货币缺乏价值支撑,未来得有一个“去虚拟”的过程。

10.OKEX将对市场流通的3亿枚OKB执行回购销毁。[2019/5/7]

AMLRiskScore

MistTrack反追踪系统主要从地址所属实体、地址历史交易活动、慢雾恶意钱包地址库三方面为其计算AML风险评分。当地址所属实体为高风险主体或地址与已知的风险主体存在资金来往时,系统会将该地址标记为风险地址。同时,结合慢雾恶意钱包地址库中的恶意地址数据集,对已核实的勒索、盗币、钓鱼欺诈等非法行为的涉案地址进行风险标记。

AddressLabels

分析 |金色盘面:ZEC/USDT反弹至关键阻力:金色盘面综合分析:ZEC/USDT上行至175处受阻,短线注意关注承压情况,注意回撤风险。[2018/8/10]

MistTrack反追踪系统积累了超2亿个钱包地址标签,地址标签主要包含3个分类:

它归属于什么实体,如Coinbase、Binance

它的链上行为特征,如DeFi鲸鱼、MEVBot以及ENS

一些链下情报数据,如曾使用过imToken/MetaMask钱包

Investigations

追踪和识别钱包地址上的加密资产流向,实时监控资金转移,将链上和链下信息整合到一个面板中,为司法取证提供强有力的技术支持。

通过标记1千多个地址实体、2亿多个地址标签,10万多个威胁情报地址,以及超过9000万个与恶意活动相关的地址,MistTrack为反分析和研究提供了全面的情报数据帮助。通过对任意钱包地址进行交易特征分析、行为画像以及追踪调查,MistTrack在反分析评估工作中起到至关重要的作用。

拓展方法-数据分析

MistTrack可以满足常见的反分析场景,而遇到复杂特殊的情况就需要其他的方法辅助分析。从区块链反资金态势中我们可以看到很多被黑事件发生后,在ETH/BSC链上的资金都不约而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成为ETH/BSC链上反的主战场。

分析 |金色盘面:XRP/USDT小幅反弹 关注上方阻力:金色盘面综合分析:XRP/USDT短线出现反弹,上方阻力来自0.35,短线需要关注此位置的压制情况,突破才能打开上行空间,否则还有下行风险,下方短线支撑关注0.33。[2018/8/9]

新的手法需要新的分析方法,对Tornado.Cash转出分析的需求变得越来越普遍,此处我们将提出一个针对Tornado.Cash资金转出的分析方法:

记录目前已知的信息,已知信息包括转入Tornado.Cash总数,第一笔Tornado.Cash存款时间,第一笔Tornado.Cash存款的区块高度。

将参数填入我们准备的分析面板。

得到初步的Tornado.Cash提款数据结果,再使用特征分类的方式对数据结果做进一步筛选。

筛选后的结果是一批疑似黑客转出的结果集,取概率最高的结果集并对它进行验证。

Tornado.Cash转出分析结论。

通过这个Tornado.Cash资金转出的分析方法,我们已成功分析出RoninNetwork等多个安全事件从Tornado.Cash转出后的资金详情。

金色财经数据播报 比特币价格下跌 市值缩水535亿人民币:根据AiCoin数据显示,目前加密货币总市值为19,932.088亿人民币。比特币市值出现下滑现象,目前比特币市值为8988亿人民币,与3月24号的9523亿人民币的市值相比,缩水535亿人民币,加密货币总市值占比下跌0.53%,目前占比为45.09%;ETH目前总市值为3223亿人民币,相比24号虽然降低120亿人民币,但加密货币市场占比却提升了0.11%,目前占整个加密货币总市值的16.17%;瑞波币市值目前为1556亿人民币,与24号相比市值下降75亿人民币,加密货币市值占比略微下滑,目前占整个加密货币市场市值的7.8%。[2018/3/26]

显而易见,这个Tornado.Cash资金转出的分析方法同样存在局限性:

转入Tornado.Cash的数量分类也是一个匿名集,资金量越大相应的匿名集数量越少,资金量越小则相反。所以对于资金量小的分析难度更大。

而在BTC链上,通过区块链反资金态势我们可以看到ChipMixer和Blender是黑客的常用平台。Blender目前已被美国财政部制裁,站点已不可用,这里不再做进一步的探讨。

ChipMixer流入资金量巨大,我们同样需要提出一个针对ChipMixer资金转出的分析方法。

识别ChipMixer的提款特征。

输入地址类型

输出地址类型

输入数额特征

版本

锁定时间

bech32(bc1q...)

bech32(bc1q...)

所有的输入数额都满足Chips(即0.001?*2的n次方,n<14)的要求

2

区块高度-1/区块高度-2/区块高度-?3

根据上述提款特征对相应时间段的结构化区块数据进行扫描和筛选,得到这个时间段内ChipMixer的提款记录。

对提款记录数据归类结果集,取概率最高的结果集并对它进行验证。

ChipMixer转出分析结论。

反分析详述

根据上述方法,针对RoninNetwork安全事件做出以下分析:

黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96

被盗时间:3月23日

损失统计:173,600ETH、25,500,000USDC

攻击手续费来源:SimpleSwap

资金转移:

ETH资金转移:

黑客将攻击获利的25,500,000USDC兑换为了8,562.6801ETH,所以黑客需要洗币的总额为182,163.737ETH。

黑客获利资金流向主体详情如下表:

注:其他未做统计的流向资金为洗币过程损失。

Tornado.Cash资金转移:

黑客总计转入Tornado.Cash175,100ETH,经过分析,我们得出Ronin黑客从Tornado.Cash提款符合下列特征:从Tornado.Cash转出后直接或转移一层后使用1inch或Uniswap兑换为renBTC,通过renBTC跨链到BTC链。

通过DuneAnalytics,我们将符合上述特征的Tornado.Cash提款和跨链到BTC链的数据筛选出来,并进行有效的可视化展示,如下图:

根据上面的分析图,得到Tornado.Cash转出资金情况如下表:

注:数据有效时间截止于7月20日。

BTC资金转移:

根据对Tornado.Cash资金转移的分析,我们得到符合特征的共计8,075.9329BTC的资金跨链到BTC链。其中的6,191.2542BTC经过分析确认与Ronin黑客相关,再加上从Huobi和FTX提款的439.7818BTC,确认共计6,631.036BTC为Ronin黑客所属资金。此部分资金的进一步转移情况如下表:

注:0.1BTC以下转移额不做统计。

ChipMixer资金转移:

根据BTC资金转移可以看到3460.6845BTC转移到了ChipMixer,通过对BTC链上数据监控以及对ChipMixer的提款数据进行分析,识别出Ronin黑客从ChipMixer共计提款2,871.03BTC。此部分资金的进一步转移情况如下表:

注:0.1BTC以下转移额不做统计。

总结

以上便是关于RoninNetwork安全事件反分析以及工具方法介绍的全部内容,至此,关于?2022?上半年区块链安全及反分析报告的四篇完整解读已全部完成,可以直接点击顶部专题合集#区块链安全与反报告浏览查看。

完整报告下载:

https://www.slowmist.com/report/first-half-of-the-2022-report.pdf

标签:ETHMEV以太坊ADOIETHVMEVR币以太坊币最高价格是多少人民币FADO

以太坊交易所热门资讯
NFT:如何捕获Move语言的早期红利?_ETA

作者:小牛 原文:《Move语言的机会》1.Move语言具有将资产作为一等公民编程、安全性、灵活性、可组合性等特点;2.采用Move语言的公链生态发展尚处初期.

VEN:Venture DAO 行业研报:宏观和经典案例分析、模式总结、未来建议_Provenance Blockchain

本研报的研究员均来自NYUVioletVentureClub与PositiveVentureDAO,指导教授为Dr.XiChen,Chen为纽约大学斯特恩商学院(NYUStern)终身教授.

TUR:金色观察|Bankless:以太坊分水岭_ENT

原文:《TheEthereumWatershed》作者:Bankless联合创始人DavidHoffman在本文中,我们将介绍合并后的以太坊交易生命周期.

ETH:晚间必读5篇 | CC0和NFT:如何颠覆知识产权_ethereum和erc20的地址一样吗

1.金色观察|CC0和NFT:如何颠覆知识产权逐渐有越来越多的NFT项目开始使用CC0版权。以2022年最普通又最让人暖心的NFT项目之一Goblintown为例.

IMI:Optimism生态数据分析:发行Token这步棋是俗手还是妙手_Optimism

仅从数据层面,Optimism正缩小同Artibrum的差距,然而未来格局不得而知。6月1日,Optimism正式开启代币OP的空投空投,随后在两个月半月的时间内,OP的二级市场价格上演了一波过.

元宇宙:在元宇宙里摸一天鱼 是怎样的体验?_BIT

撰文?|?许嘉婧 元宇宙是人类未来还是一场投资局?关于Metaverse的话题总是争议不断。AI调试员、捏脸师、VR建模……围绕元宇宙兴起了很多新职业,有公司动辄给元宇宙工程师开出年薪百万的邀.