月亮链 月亮链
Ctrl+D收藏月亮链
首页 > AAVE > 正文

WEB:黑客攻击频频 Web3的安全在哪里?_WEB3

作者:

时间:1900/1/1 0:00:00

今年以来,黑客攻击事件频繁,仅10月20日到10月25日就发生了5余起安全事件,这还是除去各类的钓鱼网站、虚假账户以及项目方跑路等安全事件。那么,今年哪些板块和生态黑客攻击事件最为频繁?最近加密领域又有哪些安全事件值得注意?这些安全事件折射出加密市场有哪些亟需弥补的短板?未来Web3将朝着哪些方向发展?作为用户,我们又能做些什么来保证我们的资产安全呢?本文将就这些问题进行探讨。

加密世界愁云惨淡,下半年黑客攻击异常猖獗

今年毫无疑问是加密市场的熊市之年,不少散户和项目方本就因币价下跌而损失惨重,可“屋漏偏又逢阴雨”,整个加密市场又不断遭受黑客“洗劫”。到了今年下半年,黑客攻击更是异常猖獗,下面就将今年主要黑客攻击事件进行汇总梳理。

据派盾数据统计,2022年上半年黑客攻击总共加密市场总损失达11.3599亿美元,其中大约53%的攻击是利用合约漏洞,大约26.6%的攻击涉及闪电贷。从黑客攻击领域看,大约71%的攻击发生在DeFi领域,受多方面因素影响,DeFi市场TVL从1月初的2760亿美元下降到6月底的800亿美元,下降了71%。

ParaSpace官推:此前从黑客攻击中截流的资金实际被创始人Yubo控制:5月10日消息,Paraspace 团队在推特上表示,通过链上数据分析显示,此前在黑客攻击中截留的 2909 枚以太坊被 ruanyubo.eth 和 paraspaceinsurance.eth 地址控制,而这两个地址实际由 Paraspace 创始人 Yubo 控制,且黑客攻击以来已有价值 100 万美元的代币流出到其他钱包以及 CEX 和 Circle。剩余资金已无法弥补协议此前因黑客攻击导致的亏空。

团队称,此前在为 Paraspace 建立法人实体时因 Yubo 未正面回应财务方面问题而发现了资金被挪用。团队目前将 Yubo 地址移出了项目多签地址,并移除了 Yubo 的访问权限。目前团队要求 Yubo 将剩余的资金转入协议多签地址,但 Yubo 拒绝与之沟通。

Paraspace 团队表示,目前团队有能力填补协议的财务漏洞,将于今晚 20:00 进行直播分享事件的最新进展以及未来的恢复工作。[2023/5/10 14:55:04]

进入到今年三季度,黑客事件更是频发。从攻击类型看,加密市场总共发生98起退出局,共计损失5619万美元,发生23起闪电贷攻击,共计损失1737万美元,发生50起其他攻击事件,共计损失4.3亿美元。从生态系统上看,BNBChain生态黑客安全事件最多,共发生105起,其次是以太坊生态,共发生25起,黑客攻击造成生态损失最大的是Multichain,共发生6起事件,共计损失3.53亿美元。从时间上看,7月发生59起安全事件,8月发生56起安全事件,9月发生53起安全事件。十月也是多事之秋,仅10月20日到10月25日就发生了5余起,这还是除去各类的钓鱼网站、虚假账户以及项目方跑路等安全事件,以下是近期相对典型的安全事件:

区块链游戏孵化器Seedify与DeFi黑客攻击缓解工具Lossless达成合作:3月12日,据官方消息,区块链游戏孵化器和Launchpad Seedify与DeFi黑客攻击缓解工具Lossless达成合作。

通过与Lossless的合作,Seedify将通过其平台孵化和推出的新区块链游戏项目引导至Lossless。通过使用Lossless协议部署其代币,这些项目将能够保护自己以及代币持有者避免因恶意攻击行为而造成的潜在财务损失。Lossless还将利用其服务向Seedify引入孵化和启动阶段的区块链游戏项目,使他们能够利用Seedify生态系统的优势,包括孵化、咨询、合作伙伴、营销和启动服务。[2022/3/13 13:53:19]

10月20日,以太坊闹钟服务漏洞被利用,导致约26万美元被黑客盗取。

Indexed Finance将发布信息收集工具Indexed Juris以支持其对黑客攻击事件的上诉流程:11月1日消息,Indexed Finance 开发者 Dillon Kellar 在社交媒体上发文表示,Indexed Finance 将于近期发布一个新的信息收集工具「Indexed Juris」,该工具将帮助 Indexed Finance 收集攻击者及利益受损者的数据,以支持 Indexed Finance 顺利对攻击者进行起诉。Dillon Kellar 同时表示,Indexed Juris 收集的数据不会直接与执法部门或法院共享,数据将首先与代理律师共享,由律师将数据交付至对攻击事件拥有管辖权的部门。[2021/11/1 6:25:10]

10月23日,Optimism生态投资项目Layer2DAO遭遇黑客攻击,黑客通过获取Layer2DAO的多重签名权限盗走约4995万枚L2DAOToken并将部分抛售,使得L2DAO价格一度下跌约90%。

动态 | Crowd Machine团队遭黑客攻击 10亿CMCT被盗:据coindesk消息,Crowd Machine团队的一篇帖子称,上周六,一名黑客入侵了该公司的加密货币钱包,偷走了大量该应用程序的token Crowd Machine Compute token (CMCT)。根据Etherscan数据显示,窃贼可能已经偷走了逾10亿CMCT,其中大部分被转移到了交易所。[2018/9/26]

10月24日,SBF发推称一些用户在虚假网站上注册交易,并泄露了自己的FTXAPI密钥。

10月24日,QuickSwap因闪电贷攻击损失22万美元。

10月25日,Web3音乐项目Melody合约受到黑客攻击,代币SNS被盗。

2018年Q1关键事项分析:黑客攻击交易所损失达6.7亿美金:在Node Capital有关2018年Q1关键事项的分析中显示,交易所吸引了公众密切的注意力,许多专家关于黑客攻击交易所问题的预测得到了证实。经过汇率浮动调整后,保守估计,以这种方式造成的损失高达6.7亿美金。[2018/5/16]

Web3安全该如何保障,听一听行业大V的建议

在Web2向Web3的发展过程中,区块链带来了诸多好处,比如公开透明、自己掌控资产和数据等;但是,合约代码开源、链上数据不可篡改以及权力下放等似乎又给了黑客可乘之机。那么该如何看待区块链技术这把双刃剑?未来Web3的安全问题又该如何解决呢?笔者整理了部分行业KOL的观点,供读者参考。

Polygon首席安全官MuditGupta认为,完美的代码和密码学是不够的,希望Web3公司聘请传统安全专家来结束容易预防的黑客攻击。最近发生的几起加密攻击最终是Web2安全漏洞的结果,例如私钥管理和网络钓鱼攻击以获取登录信息,而不是设计不良的区块链技术;在不采用标准Web2网络安全实践的情况下获得经过认证的智能合约安全审计并不足以保护协议和用户的钱包不被攻击。我一直建议所有大公司至少聘请一位真正重视密钥管理的专门安全人员。

Beosin安全团队子玉表示,一定要对运维等内部人员做好安全培训,因为人其实是安全环节里最充满可变性和不稳定性的一个环节;前阵子有一个跨链桥遭受了攻击,当时大家都以为是私钥被盗/泄露了,结果后来发现是社工钓鱼。团队中的一个工程师想找工作,随后收到了一个高薪offer,当他打开offer文档时,电脑就被入侵了,导致了数据泄露。

BAICapital合伙人Will表示:这个行业强调codeislaw,立法和执法都是没有的。之前的Web3用户以程序员为主,大家需要对自己完全负责。现在用户圈层逐渐扩大到了小白,这类用户是带着传统移动端时代对于应用的盲性/体验上的惯性来到Web3的。所以我觉得安全问题更应该是面向C端解决的,在开发者端、网站端和项目端也需要有安全对策。

安全公司TrailofBits前顾问、数字支付公司安全工程师BobbyTonic认为,对于Web3公司来说,最重要的是了解系统技术的复杂性以及确保其应用程序设计的正确性。对于Web3组织而言,不能保证代码的复杂性和正确性会产生灾难性的后果,因为攻击者可以随时查看其系统和应用程序的源代码。因此,Web3将他们开发的应用程序提交给第三方安全研究公司进行审查已经成为了一种共识:即向用户承诺该应用已经通过了安全测试,可以放心使用。

给用户的一些小建议

在Web3世界,权力下放到用户手中,要想在Web3世界中畅游,安全意识是必不可少的。笔者在此给出一些安全指南,希望可以给刚进入行业的小白一些帮助。

在钱包的使用方面:1、邮箱密码要至少12位以上,并且开启二步验证;2、不要告诉任何人你的任何数字货币信息;3、使用硬件钱包管理账户;4、注意使用chrome插件;5、使用VPN保护你的连接免受窥探者的侵害;6、使用2FA;7、把日常用钱包和主要钱包分开;8、经常换钱包;9、结合使用冷热钱包。

另外,用户也要持续保持防范意识,谨防假网站钓鱼、电信、跑路风险等类型。对所参与项目的最新进展可以多加关注,日常刷刷官方通告渠道或社区,一旦有技术升级、产品更新、服务暂停、漏洞预警或事故披露,也能第一时间获悉,并行动起来保护资产。

作者:比推AsherZhang

标签:WEBWEB3INDXEDcoinweb交易所Web3 ALL BEST ICOindex币怎么样Fixed Rate Protocol

AAVE热门资讯
虚拟资产:香港财政司释放虚拟资产政策立场 加强亚洲金融科技中心地位_代币化

10月31日,香港财政司发表有关虚拟资产在港发展的政策宣言,阐明政府为在香港发展具活力的虚拟资产行业和生态系统而订定的政策立场和方针.

1900/1/1 0:00:00
TOKEN:三论代币标准:ERC-3475对话ERC-3525_morleychaintoken

来源:老雅痞ERC-3475和ERC-3525这两种API标准都具有多层数据结构,因此双方均声称可以被用于构建去中心化债券等高级金融资产.

1900/1/1 0:00:00
EFI:2022年第3季度Crypto市场报告_DEF

本文由CoinMarkCap&TokenInsight授权发布,转载请注明出处。加密初创公司投资资金在2022年上半年下降26%:金色财经报道,Crunchbase汇编的数据显示,到20.

1900/1/1 0:00:00
HASH:对话Hashflow:如何将机构流动性带入DeFi?_flow币值得长期持有吗

10月31日,Binance宣布将上线Launchpool项目Hashflow的原生TokenHFT.

1900/1/1 0:00:00
比特币:Michael Saylor的比特币「中场战事」_以太坊

原文来源:JaydenLevitt‘sMedium编译整理:白泽研究院 比特币爱好者崇拜他,因为他是他们中的一员,说话激进的像一个拥有比特币信仰的“教会牧师”.

1900/1/1 0:00:00
以太坊:谈以太坊的账户抽象化与ERC-4337_BTC

以太坊系统中实际存在两种类型的账户:一种是由私钥控制的外部账户,比如我们所使用的钱包中的账户,这类账户都有自己的余额.

1900/1/1 0:00:00