月亮链 月亮链
Ctrl+D收藏月亮链

TVL:2022年Q2全球Web3安全生态报告:攻击事件总损失约7亿1834万美元_defibox币价格

作者:

时间:1900/1/1 0:00:00

一、2022第二季度Web3安全态势综述

主要攻击事件超48起,总损失约7亿1834万美元2022年第二季度,成都链安链必应-区块链安全态势感知平台共监测到Web3领域主要攻击事件超48起,总损失约7亿1834万美元,较第一季度的12亿美元下降约40%,约是2021年第二季度损失的2.42倍。2022年1-6月,Web3领域因攻击事件损失的总金额已达约19亿1287万美元。

从时间上来看,4月是黑客攻击最活跃的月份,5月攻击事件数量和损失金额都出现了大幅下降,6月黑客活跃度有回升趋势。从被攻击项目类型来看,DeFi依旧是被攻击次数最多的项目类型,约79.2%的攻击发生在DeFi领域。从TVL来看,所有的链和被攻击的项目的TVL值在5月都出现了大幅下降。大部分项目在遭受攻击的时间点之后都会出现TVL骤降的情况。从链平台来看,本季度Ethereum上损失的金额最多,达到了3亿8135万美元。被攻击频率最高的链为BNBChain,达到了26次。从攻击手法来看,最常见的攻击手法依旧为合约漏洞利用和闪电贷。约有45.8%的攻击为合约漏洞利用。因闪电贷造成的损失达2亿3300万美元,居各种攻击方式损失金额第一位。从资金流向来看,约4亿1889万美元的被盗资金被黑客转入了Tornado.cash,占该季度总被盗金额的58.3%。从审计情况来看,被攻击的项目中,仅有52%的项目经过了审计。其他方面,本季度共监测到链上主要Rugpull事件超43起,项目方共计卷走约3426万6402美元。据不完全统计,Discord服务器被黑案例超151个。Rugpull和钓鱼安全事件在5、6月份频发。二、攻击事件总览

4月是本季度黑客攻击最活跃的月份

2022第二季度,共监测到Web3领域主要攻击事件超48起,总损失约7亿1834万美元。其中损失达一亿美元及以上的攻击事件3起,千万美元以上的攻击事件共12起,百万美元以上的攻击事件共28起。损失最高的前三为BeanstalkFarms、Elrond和Harmony,分别为1亿8200万美元、1亿1300万美元和1亿美元。从时间上来看,2022年4月是本季度黑客攻击最活跃的月份,共发生19起主要安全事件,损失约为3亿7489美元。5月攻击事件数量和损失金额都大幅减少,或与5月整个加密货币市值大幅缩水有关。6月虽然行情并未见回暖趋势,但黑客攻击频率和项目损失金额却较5月大幅增加。

灰度GBTC为2023年Q2 ARK表现最好的ETF之一:金色财经报道,根据ARK于7月19日发布的最新季度ETF报告,GBTC是其ARK Next Generation Internet交易所交易基金(ARKW)第二季度成功的主要贡献者之一。数据显示,GBTC是ARKW第二季度增长超过9%的五大驱动力之一,其他表现出色的还有特斯拉、Shopify、Unity Software和Draftkings。该文件指出,排名第五的Grayscale占ARKW的108个基点,而排名第一的特斯拉占232个基点。

今年迄今为止,ARKW是ARK运营的主要ETF之一,截至6月30日,该基金上涨了约50%。ARKW致力于获取基于互联网的产品和服务、云计算、人工智能和电子商务,第二季度,ARKW拥有近20%的云计算相关资产,约19%的区块链相关资产。

尽管GBTC在2023年第二季度是ARKW的最佳表现,但就ARKW的资产配置数量而言,该资产落后于Coinbase。Grayscale的持股比例几乎与ARKW持有的特斯拉相当,略高于7.5%,而Coinbase是最大的配置资产,占比近9%。[2023/7/20 11:07:26]

三、被攻击项目类型

79.2%的攻击发生在DeFi领域和第一季度相同,DeFi依旧是被攻击次数最多的项目类型,约79.2%的攻击发生在DeFi领域。其损失总金额约为4亿5474万美元,占到了Q2总损失金额的63.3%。本季度依旧发生了两起跨链桥攻击事件,累计损失金额约为1亿美元。在2022年第一季度,4次跨链桥攻击的总损失为9亿5000万美元。至此,2022年上半年因跨链桥攻击造成的损失金额已达10亿5000万美元。

四、被攻击项目TVL分析

部分项目在被攻击后TVL直接归零从部分被攻击项目的TVL来看,5月几乎所有项目TVL都出现了集体缩水。大部分项目在遭受攻击的时间点之后都会出现TVL骤降的情况。一些项目在被攻击后TVL直接归零,例如Beanstalk、BlizzFinance。

元宇宙入选腾讯“2022年最受关注的22项新兴技术”榜单:12月6日消息,日前,腾讯科技发布了“2022年最受关注新兴技术”榜单,一共22项,元宇宙入选。其它21个新兴技术还包括虚拟现实锻炼、量子计算、虚拟网红和脑机接口等。[2021/12/6 12:53:01]

从被攻击项目与被攻击时间的TVL比例来看,大部分情况下损失金额在项目TVL的30%以下。其中也有个别项目如BlizzFinance、Beanstalk,损失达到了TVL的100%甚至500%。

五、各链平台损失金额情况

Ethereum上损失金额最多,BNBChain攻击事件最多本季度Ethereum上损失的金额最多,达到了3亿8135万美元。被攻击频率最高的链为BNBChain,达到了26次。和上一季度相比,连续两个季度都发生过攻击事件的链包括Ethereum、BNB、Fantom和Cronos。在第一季度因2次攻击事件造成了3亿7400万美元的损失的Solana链,在本季度并未监测到重大安全事件。

第二季度,所有的链TVL值在5月都出现了大幅下降。TVL排名前2的Ethereum和BNBChain仍然是黑客攻击的主要目标。本季度攻击事件总共损失了7亿1834万美元,比6月时Osmosis、Elrond、Metis加起来的TVL总值都还要多。

从DeFi项目来看,以太坊上被攻击的DeFi项目金额最多,但占二季度TVL均值的比例并不高,Metis链损失的金额占TVL比例反而最高。占比最小的为Avalanche。从DeFi协议被攻击的次数上看,二季度BNBChain上被攻击的DeFi协议占其总协议数量的比例最高,达到了7%。Metis上DeFi生态还不够丰富,虽然仅1笔攻击,但不论在笔数和金额上都占比较高。

韩国财政部长:2022年初开始征收加密货币税,没有理由推迟:9月18日消息,韩国战略和财政部长洪南基在9月15日的国民议会会议上表示,计划中的加密货币征税法将于明年年初生效,执政的民主党和反对党已同意采取立法行动对加密货币征税,没有理由推迟该法律的实施。

此前消息,韩国议会代表曾于2020年提议对年收益超过250万韩元(约合2,100美元)的加密货币交易征收20%的资本利得税和2%的地方所得税。该法律最初定于2021年10月生效,但此后进行了修订,并将其实施推迟到2022年1月1日。[2021/9/18 23:35:37]

六、攻击手法分析

最常见的攻击手法依旧为合约漏洞利用和闪电贷合约漏洞利用为本季度最常见的攻击手法,22次攻击为合约漏洞利用,频次占到了45.8%,因合约漏洞造成的总损失约为1亿3800万美元。第二常见的攻击方式为闪电贷,本季度共发生9次闪电贷攻击,造成的损失达2亿3300万美元,居各种攻击方式损失金额第一位。和第一季度相同的是,Web3领域最常见的攻击手法依旧为合约漏洞利用和闪电贷。此外,因私钥泄露导致的损失仍然达到了1亿315万美元,私钥安全问题依旧值得重视。

本季度被利用的漏洞主要包括:业务逻辑/函数设计不当、验证问题、权限问题、k值校验问题、重入漏洞和call注入漏洞。其中利用次数最多的漏洞为业务逻辑/函数设计不当,远高于其他漏洞。重入漏洞在本季度被黑客利用了1次,造成的损失却达到了8034万美元。

七、典型案例攻击手法分析

7.1被攻击两次的InverseFinance

事件详情:2022年4月2日,InverseFinance项目遭受价格操纵攻击,累计损失估计大约1500万美元。攻击的主要原因在于TWAP预言机使用的时间窗口太短。在计算Xinv代币价格时,依靠WETH/INV这个pair去计算。由于pair这个池子已经被操纵了,再加上timeElapsed间隔时间短,那么攻击者需要满足不在当前区块调用,就可以操纵xINV代币的价值。

美联储点阵图:到2023年底 美联储将加息两次:美联储点阵图显示,到2023年底,美联储将加息两次。(金十)[2021/6/17 23:42:44]

2022年6月16日,InverseFinance再次遭受黑客攻击,黑客获利120万美元。主要原因在于项目合约在计算抵押品价格时,使用了balanceOf函数,攻击者得以通过大额兑换将抵押品anYvCrv3Crypto的价格拉高。

安全建议:获取代币价格时应避免依赖于代币实时余额,而应使用TWAP类型的价格预言机,并设置足够的时间窗口。7.2Akutars:由于智能合约漏洞,3400万美元被锁定无法提取

事件详情:2022年4月24日,NFT项目Akutars因智能合约漏洞导致3400万美元被锁定无法提取。值得注意的是,该项目的合约没有经过安全公司的审计。经分析,发现Akutars的合约包含有两个漏洞。漏洞一:第一个合约漏洞在processRefunds中,设计者根据refundProgress计数器进行循环退款。而这里使用了call函数进行退款操作,且把退款的结果作为require的判定条件。因此如果此时有攻击者在队列中进行退款操作,调用call退款给攻击者时,攻击者在fallback中进行进行恶意的revert,则会导致队列后面的所有人都无法进行退款。这个漏洞所幸没被攻击者进行实际利用。漏洞二:该漏洞是导致价值约3400万美元资产被锁死在合约中的直接原因。在claimProjectFunds函数中,该函数主要用于项目方提款。函数中require,此处refundProgress表示已经处理了多少个用户的退款,totalBids表示所有用户总投标了多少个NFT。由于一个用户可以投标多个NFT,导致单从数值上比较,refundProgress可能小于totalBids。

而退款函数processRefunds中:require(_refundProgress<_bidIndex);bidIndex表示所有参与竞标的用户,refundProgress永远不会高于bidIndex。而bidIndex的值为3669,totalBids的值为5495。因此,refundProgress>=5495且refundProgress<3669这个判断条件永远不会成立,项目方团队将永远无法执行后续的提款操作。此处应将refundProgress与bidIndex做对比,开发者犯了一个很低级的错误。这最终导致了项目方3400万美元的资产被锁定无法提取。安全建议:项目上线前的专业安全审计非常有必要。7.3BeanstalkFarms:黑客获利近8000万美元,恶意提案如何防范?

动态 | 以太坊团队考虑在伊斯坦布尔升级中实施EIP-2025,遭到开发人员的反对:据EWN7月23日消息,以太坊团队正在考虑将EIP-2025作为伊斯坦布尔升级的一项改进。由于通货膨胀率将相应提高,这一举措已引起开发者相当大的争议。因此,该提案引发一系列开发人员的争论和反对。EIP-2025建议在18个月内每个区块增加0.0055 ETH,作为开发者区块奖励,保留用于资助Etherum1.X开发。此举将在规定的时间范围内增加区块奖励。 Gnosis产品研究员Eric Conner认为此举是荒谬的,社区不应该允许它发生。Spankchain首席执行官Ameen Soleimani也表示反对,因为他认为以此目的增加区块奖励将削弱以太坊作为价值储存的外观。其他批评声音包括:加密投资公司Mythos Capital创始人Ryan Adams,RealT平台运营主管David Hoffman以及SetProtocol营销部门的Anthony Sassano。[2019/7/23]

2022年4月17日,算法稳定币项目BeanstalkFarms遭到闪电贷攻击,黑客获利近8000万美元,协议损失达1亿8200万美元。这是本季度损失金额最高的项目。回顾本次攻击,攻击者在前一天发起提取Beanstalk:BeanstalkProtocol资金的提案,然后调用emergencyCommit进行紧急提交来执行提案。这是要因为项目方规定提案后1天才能开始投票。攻击过程中,攻击者利用“投票合约中的票数由账户的提案代币持有量计算得到”的漏洞,通过闪电贷借出价值10亿美元的巨额资金,换取代币后投入到矿池中,临时获得巨额的提案代币,保证了提案不需要其他人投票也能通过。最终提案通过并执行,攻击者成功提取项目方资金,随后兑换并偿还闪电贷,获利离场。

安全建议:1.投票所用资金应在合约中锁定一定时间,避免使用账户的当前资金余额来统计投票数量;2.项目方和社区应关注所有提案,如果提案是恶意提案,建议在提案投票期间应及时做出处理措施,将提案废弃,禁止其接受投票以及执行;3.可考虑禁止合约地址参与投票。八、资金流向分析

约4亿1889万美元的被盗资金流入Tornado.cash从资金流向来看,在2022年第二季度,约4亿1889万美元的被盗资金被黑客转入了Tornado.cash,占该季度总被盗金额的58.3%。另外有1亿3100万美元的资产被追回,1亿6845万美元的资产留在黑客地址暂未进行混币或流入交易所。数据表明,Tornado.cash依旧为黑客进行的惯用途径。本季度资金追回的情况优于上一季度,在一些情况下,项目方会和黑客通过链上信息进行协商,部分黑客会选择返还一定数量的赃款以“免于法律制裁”。

九、项目审计情况分析

仅有52%的项目经过了审计被攻击的项目中,仅有52%的项目经过了审计,而上个季度,该项比例为70%。本季度经过审计的项目因攻击造成的损失达5亿4763万美元,占损失金额的76.2%,远高于上一季度。

虽然经过审计的项目损失金额仍达到了5亿4763万美元,但这并不意味着审计不再重要了。随着越来越多的安全公司踏足审计业务,审计市场参差不齐,鱼龙混杂。由于一些不专业的公司,导致智能合约中一些本应该审计出的漏洞没有审计出来,因此一些项目方和投资者开始质疑审计的必要性和专业性,认为“审计了也是白审”。例如,本季度合约漏洞中最常出现的“业务逻辑/函数设计不当”,这类漏洞是完全可以在审计阶段发现的。因此建议项目方一定在项目上线前要寻找专业的安全公司进行审计。

十、Rugpull分析

项目方共计卷走约3426万6402美元Rugpull通常指的是开发人员撤出DEX流动性池或突然放弃一个项目,毫无征兆地就卷走投资者的资金,通俗来讲就是“跑路”。2022年第二季度,共监测到链上主要Rugpull事件43起,项目方共计卷走约3426万6402美元。攻击事件数据表明,5月黑客活跃度大幅降低,然而与之不同的是,5月却是Rugpull最高频的月份。在5月各公链和项目TVL大幅缩水的情况下,一些项目方选择了Rugpull,导致一大批投资者受损。其原因或许是无法继续运营,或许是认为“与其等着TVL归零,不如自己先跑路”,或许是本就预谋好跑路,只是TVL急剧的下降加速了这一过程。

十一、Discord钓鱼分析

本季度Discord钓鱼案例频发据不完全统计,2022年第二季度,Web3领域共有包括Opensea、BAYC、Moonbirds、RTFKT、Akutars、Doodles、Otherside在内的超151个Discord服务器被黑,其中5月、6月尤为严重。其中个别服务器在本季度内被攻击了两次甚至三次。

和Rugpull数据类似的是,在市场行情低迷的情况下,钓鱼类安全事件或许反而会增多。本季度出现的Discord钓鱼方式形式繁多,例如机器人账号被黑、伪装管理员或机器人私信发送钓鱼链接、通过社交媒体散播高仿Discord邀请链接等等。越是熊市,用户和项目方反而越是应该提高反诈意识,保护好自己的资产安全。十二、总结

2022年第二季度,DeFi安全仍然是值得关注的焦点,约79.2%的攻击发生在DeFi领域。连续两个季度,DeFi一直都是黑客攻击的重点对象。而NFT、跨链桥、交易所安全事件虽然频次没有DeFi那么高,但个别事件涉及金额也很巨大。因此,Web3各类型项目方都应加强安全意识,做好安全防护工作。本季度约有45.8%的攻击为合约漏洞利用,其中绝大部分漏洞都可以在审计阶段发现和进行修复。而在本季度被攻击的项目中,仅有52%的项目经过了审计。建议项目在上线之前寻找专业的审计公司进行审计。本季度,约4亿1889万美元的被盗资金被黑客转入了Tornado.cash进行洗币。另外约有1亿3100万美元的资产被追回,但追回方式大多是通过链上和黑客进行协商,让黑客返还部分被盗资金。其实被盗资金进入龙卷风后不是毫无办法。成都链安在协助被盗资金追踪方面已积累了不少成功案例,包括一些资金进入龙卷风的情况。建议项目方在不幸遇到被黑时,除了和黑客协商返还,也可寻求一些专业的安全公司进行资金追踪。本季度各公链和项目的TVL值都出现了较大波动,也有因为各类安全事件导致项目资金异常或出现风险交易的情况。建议项目方和投资者都因及时关注项目运行情况。成都链安可以让项目方和用户及时发现风险交易,从而快速采取措施。在本季度行情低迷的情况下,Rugpull和钓鱼等各类安全事件反而更加频发,一些Web2的攻击方式在Web3领域依旧活跃。各项目方和用户都应该提升安全意识,保管好自己的私钥,不要轻易点击来路不明的链接,对各类信息进行多渠道验证。Web防钓鱼利器:https://chrome.google.com/webstore/detail/beosin-alert/lgbhcpagiobjacpmcgckfgodjeogceji?hl=zh-CN*特别鸣谢FootprintAnalytics对本报告的图表及数据支持。本报告中所有图表均可通过以下链接进行在线查看:https://www.footprint.network/@Beosin/Footprint-Beosin-Q2-Report

标签:TVLEFIDEFIDEFtvl币圈DeFinerdefibox币价格defi去中心化交易所下载

pepe最新价格热门资讯
DEFI:在DeFiChain上构建Dapp的4个优势_LEMONCHAIN

本文来自DeFiChain,由Odaily星球日报译者Katie辜编译。 DeFiChain希望可以支撑起下一代去中心化金融应用程序、产品和服务,其目标客群是需要利用安全强大的网络,并密切关注比.

1900/1/1 0:00:00
ETH:以太坊在合并后将面临哪些潜在的中心化风险?_以太坊交易所有几个

以太坊合并将给以太坊带来新的中心化问题,这一问题主要体现在三个方面。虽然以太坊合并后的中心化问题是可以解决的,但如果不加控制,以下三个领域的中心化有可能控制和破坏以太坊区块链:共识层客户端的多样.

1900/1/1 0:00:00
QUO:万字拆解USV的成功之道:历史、演变和游戏规则_HAM

可行的见解:如果你只有几分钟的时间,下面是投资者、经营者和创始人应该了解的UnionSquareVentures的情况。一致性大师。USV可能是过去20年中最稳定的风险投资公司.

1900/1/1 0:00:00
NFT:深度解析NFT和ETH之间的相关性_DNFT币

简介自从去年夏季的疯狂涨势后,NFT正面临有史以来的市场冷静期。我们在第一篇文章中调查了蓝筹股NFT的表现,这篇文章中将继续研究推动NFT市场价格变化的宏观趋势.

1900/1/1 0:00:00
AVE:一文速览Aave去中心化稳定币GHO提议_MOD

昨晚,Aave向社区发布引入稳定币GHO的征求意见提议,GHO名称摘自GHOsts,是一个Aave上的原生去中心化多抵押稳定币,具有以下特点:去中心化.

1900/1/1 0:00:00
区块链:一文说透区块链的网络分层_以太坊

原文标题:Abeginner'sguidetounderstandingthelayersofblockchaintechnology原文作者:cointelegraph原文编译:Tan.

1900/1/1 0:00:00