新聞中心
區(qū)塊鏈?zhǔn)且黄膭顒?chuàng)新的熱土,在某種角度上因其安全風(fēng)險也成為了滋生犯罪的溫床。

網(wǎng)站建設(shè)哪家好,找創(chuàng)新互聯(lián)!專注于網(wǎng)頁設(shè)計、網(wǎng)站建設(shè)、微信開發(fā)、微信小程序開發(fā)、集團(tuán)企業(yè)網(wǎng)站建設(shè)等服務(wù)項(xiàng)目。為回饋新老客戶創(chuàng)新互聯(lián)還提供了盈江免費(fèi)建站歡迎大家使用!
當(dāng)年眾籌超過1.5億美金的The DAO被黑客盜幣后,進(jìn)行了硬分叉操作,由此產(chǎn)生了如今的以太坊。
自區(qū)塊鏈創(chuàng)世以后,各種針對交易所、錢包以及Dapp的黑客盜幣事件頻發(fā)。
那么,2021年區(qū)塊鏈安全領(lǐng)域又經(jīng)歷了何種波瀾,后續(xù)的處理工作又是如何的呢?
2021年區(qū)塊鏈黑客盜幣事件整理
由于2021年市場情緒熱烈,黑客盜幣的金額打破了往年的歷史記錄。
截至三季度,統(tǒng)計一共有32起黑客入侵事件導(dǎo)致了15億美金的資產(chǎn)被盜,而去年全年這個數(shù)字是1.8億美金。
DeFi協(xié)議
Uranium Finance——邏輯漏洞
2021年4月份流動性挖礦協(xié)議Uranium受到了攻擊,被攻擊的智能合約是MasterChief的修改版本(MasterChief是用于創(chuàng)建質(zhì)押池并向用戶返還質(zhì)押獎勵的智能合約)。
其中,用于執(zhí)行“質(zhì)押獎勵”的代碼出現(xiàn)了邏輯漏洞,使得黑客可以獲得比別人多的挖礦獎勵。黑客抽干了RAD/sRADS的池子,并將它換成了價值130萬美元的BUSD以及BNB。
Cream Finance——預(yù)言機(jī)操縱
10月27日,Cream Finance預(yù)言機(jī)受到操縱。攻擊者從MakerDAO借用DAI來創(chuàng)建大量yUSD代幣,同時通過操縱多資產(chǎn)流動性池(包含yDAI、yUSDC、yUSDT和YTUUSD)來操縱預(yù)言機(jī)對yUSD的報價。
在提高了yUSD的價格后,攻擊者的yUSD價格被人為提高,從而創(chuàng)造了足夠的借款限額以借走Cream Finance在以太坊v1借貸市場的絕大部分資金。而Cream.Finance于8月30日也曾遭到閃電貸攻擊。
Badger DAO——前端惡意代碼注入
攻擊者獲取了項(xiàng)目方在Cloudflare后臺的API Key,以此在網(wǎng)站的前端代碼里面注入一系列的惡意代碼。
當(dāng)用戶訪問前端網(wǎng)站時,觸發(fā)惡意代碼后會發(fā)起交易讓用戶去確認(rèn)。假如用戶確認(rèn)了那筆惡意交易,就會將通證使用權(quán)給到攻擊者。攻擊者就可以通過托管使用權(quán)將錢全部轉(zhuǎn)走。
Anyswap——后臺簽名
出事是因?yàn)楹笈_簽名時采用了不恰當(dāng)?shù)闹?,攻擊者通過兩筆交易來推導(dǎo)出了它簽名的私鑰。
錢包——釣魚信息
舉個比特幣錢包Electrum的例子,當(dāng)用戶舊版本并連接到攻擊者的節(jié)點(diǎn)時,攻擊者通過節(jié)點(diǎn)向這個錢包發(fā)送釣魚信息。當(dāng)用戶看見釣魚信息并下載帶有后門的錢包時,黑客便輕松掌握了用戶的私鑰。
交易所
不同于項(xiàng)目方一旦出事,人們可以通過鏈上公開的交易記錄進(jìn)行分析,交易所出事只有內(nèi)部人員知道發(fā)生了什么,那些信息也不會被公開。
一般交易所出事來自于這幾個方面:交易所的服務(wù)器被黑了,攻擊者訪問到了服務(wù)器里面存在熱錢包的私鑰。交易所的工作人員被釣魚攻擊,然后攻擊者通過工作人員的賬號訪問到內(nèi)部系統(tǒng),接觸到了熱錢包的私鑰等等。
資產(chǎn)被盜后的處理方式
關(guān)于資產(chǎn)被盜后的處理方式,可以從三個角度——項(xiàng)目方、交易所以及第三方安全機(jī)構(gòu)來分析。
項(xiàng)目方一般會采取這幾個解決方式
及時暫停智能合約中的通證轉(zhuǎn)移和交易服務(wù),對于不能暫停的合約,查看合約里可以使用的特權(quán)函數(shù)并屏蔽掉一部分合約的服務(wù),避免合約被再次攻擊。
同時向社區(qū)發(fā)出警告,避免新的投資者把財產(chǎn)放到有漏洞的合約里面。
聯(lián)系第三方安全機(jī)構(gòu),請求幫助分析漏洞產(chǎn)生的原因,并合作共同修復(fù)漏洞。
對于被盜資金的去向——假如合約里面存在黑名單功能,第一時間屏蔽黑客地址,防止黑客進(jìn)行資金轉(zhuǎn)移。
和安全機(jī)構(gòu)和執(zhí)法部門合作追回被盜的財產(chǎn),同時提出合理的補(bǔ)償方案以減少用戶的損失。
從交易所的角度來說,有兩種情況
假如交易所本身被盜,需第一時間暫停所有的提現(xiàn)充值功能,把損失降到最少。交易所保留系統(tǒng)里面的所有信息(比如說日志)以便日后做分析使用,聯(lián)系安全機(jī)構(gòu)或者執(zhí)法部門,協(xié)助進(jìn)行財產(chǎn)追蹤。
假如某個項(xiàng)目被黑的話,交易所可以監(jiān)控黑客相關(guān)鏈上地址,如果監(jiān)測到最新充值的關(guān)聯(lián)地址,則立即凍結(jié)該賬戶。
安全機(jī)構(gòu)則需要做到以下幾點(diǎn)
在事件發(fā)生之后分析漏洞產(chǎn)生的原因,并修復(fù)漏洞。
在項(xiàng)目重新上線之前提供安全審計服務(wù),以減少項(xiàng)目重新上線之后的安全風(fēng)險。
發(fā)布社區(qū)警告,同時查看有沒有別的項(xiàng)目存在相同的漏洞。如果有項(xiàng)目存在相同漏洞,可以通過保密渠道發(fā)出警告。
通過鏈上技術(shù)手段來追蹤資金流向以及分析鏈下信息(比如說黑客的IP地址以及設(shè)備),協(xié)助執(zhí)法部門抓到黑客。
那么,為何安全機(jī)構(gòu)對漏洞已進(jìn)行層層篩查,還會被黑客有機(jī)可趁?
事實(shí)是,對于某個項(xiàng)目的審計工作只能持續(xù)數(shù)個星期,而黑客的時間和精力是無限的。他們一旦瞄準(zhǔn)某類項(xiàng)目,便會有比審計公司多得多的時間進(jìn)行研究并展開行動。
今年出現(xiàn)的跨鏈橋項(xiàng)目屢次受到攻擊便是因?yàn)榇祟愴?xiàng)目中鎖著大量的用戶資產(chǎn)。
其次,跨鏈橋和其他DeFi項(xiàng)目的不同的點(diǎn)是:普通DeFi項(xiàng)目幾乎100%的邏輯是在智能合約上實(shí)現(xiàn)的,而跨鏈橋是web2和web3的結(jié)合,是智能合約和傳統(tǒng)后臺的結(jié)合。
非去中心化且存有巨額鎖倉資金的賽道給到了黑客攻擊的機(jī)會。
簡而言之,DeFi協(xié)議除了自身的代碼需固若金湯,因其需與其他協(xié)議交互的可組合型,業(yè)務(wù)邏輯也要嚴(yán)絲合縫。
最重要的是,DeFi協(xié)議需借助第三方服務(wù)(如外部預(yù)言機(jī)、中心化的云平臺等),而這些第三方服務(wù)很有可能面臨外部操縱的風(fēng)險,這也是產(chǎn)品受到黑客攻擊的主要原因。
未來區(qū)塊鏈安全展望
未來隨著技術(shù)的發(fā)展,區(qū)塊鏈行業(yè)會變得日益安全嗎?
理論上是的。
先說底層技術(shù),首先編寫智能合約的Solidity語言慢慢變成熟。
在最近的Solidity版本8.0之后,之前比較常見的一種漏洞叫做integer overflow(整數(shù)溢出)便銷聲匿跡了。
其次,區(qū)塊鏈業(yè)內(nèi)對于安全的重視度正在大幅增加。
最后,安全的開源代碼庫也會提高安全系數(shù)。
OpenZeppelin代碼庫是由專業(yè)人員寫的一個開源的代碼庫,它的代碼質(zhì)量會相對比較高、比較安全。項(xiàng)目方只需要在代碼庫的基礎(chǔ)上添加想實(shí)現(xiàn)的一些功能,便能實(shí)現(xiàn)從零開始寫代碼。
另外,現(xiàn)在有很多安全工具會對代碼進(jìn)行檢查——它可以幫助項(xiàng)目方在沒有聯(lián)系安全公司的情況下,找到一些潛在的漏洞,從而提高代碼的安全性。
例如CertiK Skynet天網(wǎng)掃描系統(tǒng),它作為一個24*7全天候運(yùn)行的安全情報引擎,可為智能合約的鏈上部署提供多維度和實(shí)時的透明安全監(jiān)控并24小時運(yùn)行監(jiān)控和危險警報提示。
除此之外,例如公開透明展示安全數(shù)據(jù)的安全排行榜以及項(xiàng)目預(yù)警系統(tǒng)也可為除項(xiàng)目方外的投資人提供安全見解。所有投資者都可以通過這個這個不受限制的安全洞察數(shù)據(jù)庫查詢所需要的安全數(shù)據(jù)信息。
隨著越來越多的技術(shù)人員加入到這個領(lǐng)域來,區(qū)塊鏈行業(yè)的安全壁壘會不斷被加固。
總而言之,DeFi協(xié)議乃至整個區(qū)塊鏈安全問題是主流資金無法進(jìn)入行業(yè)的主要因素。DeFi行業(yè)在安全性上達(dá)到無懈可擊,是這一賽道項(xiàng)目必須實(shí)現(xiàn)的目標(biāo)——尤其對中心化嚴(yán)重的跨鏈賽道而言。
網(wǎng)站名稱:一文揭秘2021年區(qū)塊鏈黑客攻擊頻發(fā)的原因
網(wǎng)頁鏈接:http://fisionsoft.com.cn/article/dhhepis.html


咨詢
建站咨詢
