月亮链 月亮链
Ctrl+D收藏月亮链

TOR:报告解读之 Ronin Network 安全事件及反分析_SHIBACASH

作者:

时间:1900/1/1 0:00:00

本篇主要集中解读RoninNetwork安全事件反分析及工具方法介绍。

事件背景

3月29日,AxieInfinity侧链RoninNetwork发布社区预警,RoninNetwork出现安全漏洞,共17.36万枚ETH和2550万枚USDC被盗,损失超6.1亿美元。据官方发布的信息,攻击者使用被黑的私钥来伪造提款,仅通过两次交易就从Roninbridge中抽走了资金。值得注意的是,黑客事件早在3月23日就发生了,但官方据称是在用户报告无法从bridge中提取5kETH后才发现这次攻击。本次事件的损失甚至高于去年的PolyNetwork被黑事件,后者也窃取了超过6亿美元。

事情背景可追溯到去年11月,当时SkyMavis请求AxieDAO帮助分发免费交易,由于用户负载巨大,AxieDAO将SkyMavis列入白名单,允许SkyMavis代表其签署各种交易,该过程于12月停止。但是,对白名单的访问权限并未被撤销,这就导致一旦攻击者获得了SkyMavis系统的访问权限,就能够通过gas-freeRPC从AxieDAO验证器进行签名。SkyMavis的Ronin链由九个验证节点组成,其中至少需要五个签名来识别存款或提款事件。攻击者通过gas-freeRPC节点发现了一个后门,最终攻击者设法控制了五个私钥,其中包括SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。美国调查机构认为朝鲜黑客组织LAZARUSGROUP是此事件的幕后黑手。

工具及方法

在正式开始反分析之前,先介绍一个高效的工具和一套有效应对复杂情况的分析方法。

报告:部分非洲加密用户将比特币视为退休收入的替代来源:5月1日消息,比特币在非洲国家的用例不断增多,最新的一个用例是被用作退休收入的替代来源。在一个饱受高通胀和货币不稳定困扰的区域,比特币被视为“一种更安全的养老金来源”,因为它是去中心化的、不受审查的。

加密货币初创公司Yellow Card的一份报告称,这种转向比特币的转变在南非等国家更为深远,在这些国家,传统养老基金“历来存在欺诈和不稳定的问题”。尽管如此,该报告仍指出,比特币长期而言仍有待证明是一种可靠的投资。因此,报告警告长期储蓄者在计划退休时要考虑所有可能的情况和选择。(Bitcoin.com)[2021/5/1 21:16:45]

基础工具-MistTrack

MistTrack反追踪系统是一套由慢雾科技创建的专注于打击加密货币活动的SaaS系统,具有资金风险评分模块、交易行为分析模块、资金溯源追踪模块、资金监控模块等核心功能。

AMLRiskScore

MistTrack反追踪系统主要从地址所属实体、地址历史交易活动、慢雾恶意钱包地址库三方面为其计算AML风险评分。当地址所属实体为高风险主体或地址与已知的风险主体存在资金来往时,系统会将该地址标记为风险地址。同时,结合慢雾恶意钱包地址库中的恶意地址数据集,对已核实的勒索、盗币、钓鱼欺诈等非法行为的涉案地址进行风险标记。

报告:本周加密市场机构资金流入达3.59亿美元 BTC占1%:1月21日消息,资产管理公司CoinShares最新报告显示,一些机构投资者已在本轮比特币下跌中获利。在过去一周,机构加密产品流出8500万美元资金。以太坊衍生品也有约300万美元少量资金流出。但与此同时,报告称,尽管出现获利回笼,但机构资金流入依然强劲,本周有3.59亿美元流入加密投资产品。金融机构似乎仍然专注于比特币,比特币产品仅占本周总资金流入的1%。(Cointelegraph)[2021/1/21 16:39:58]

AddressLabels

MistTrack反追踪系统积累了超2亿个钱包地址标签,地址标签主要包含3个分类:

它归属于什么实体,如Coinbase、Binance

它的链上行为特征,如DeFi鲸鱼、MEVBot以及ENS

一些链下情报数据,如曾使用过imToken/MetaMask钱包

Investigations

追踪和识别钱包地址上的加密资产流向,实时监控资金转移,将链上和链下信息整合到一个面板中,为司法取证提供强有力的技术支持。

通过标记1千多个地址实体、2亿多个地址标签,10万多个威胁情报地址,以及超过9000万个与恶意活动相关的地址,MistTrack为反分析和研究提供了全面的情报数据帮助。通过对任意钱包地址进行交易特征分析、行为画像以及追踪调查,MistTrack在反分析评估工作中起到至关重要的作用。

报告:机构加密基金资金流入量三周内下降97%:金色财经报道,据加密基金管理公司CoinShares 1月11日报告,新年第一周的交易中,只有2900万美元流入机构加密产品。这与圣诞节前一周的10.9亿美元投资额相比,下降幅度超过97%。交易量很可能因交易员在新年期间放假而受到抑制。

不过该公司也指出,12月的激增流入之后,最近出现了 \"潜在获利了结\",多个加密投资产品在1月初录得周度流出。截至1月8日,CoinShares估计,加密投资产品持有的资金为344亿美元--其中275亿美元,即80%是锁定的BTC基金,而47亿美元,即大约13.5%是投资于ETH产品。

报告指出,比特币基金最近产生的交易量也比2017年12月牛市期间更强,并指出。\"我们看到这次投资者的参与度大大提高,净新增资产为82亿美元,而2017年12月只有5.34亿美元。”(cointelegrap)[2021/1/12 15:57:17]

拓展方法-数据分析

MistTrack可以满足常见的反分析场景,而遇到复杂特殊的情况就需要其他的方法辅助分析。从区块链反资金态势中我们可以看到很多被黑事件发生后,在ETH/BSC链上的资金都不约而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成为ETH/BSC链上反的主战场。

新的手法需要新的分析方法,对Tornado.Cash转出分析的需求变得越来越普遍,此处我们将提出一个针对Tornado.Cash资金转出的分析方法:

记录目前已知的信息,已知信息包括转入Tornado.Cash总数,第一笔Tornado.Cash存款时间,第一笔Tornado.Cash存款的区块高度。

政策 | 央行:非银支付机构客户单日累计额5万元以上需报告:7月13日,中国人民银行发布《关于非银行支付机构开展大额交易报告工作有关要求的通知》,《通知》为落实《金融机构大额交易和可疑交易报告管理办法》(中国人民银行令〔2016〕第 3 号发布)有关规定,进一步健全大额交易和可疑交易报告工作机制,提高资金监测有效性,就非银行支付机构执行大额交易报告制度提出有关要求。

非银行支付机构应当以客户为单位,按资金收入或者支出单边累计计算并报告下列大额交易:

1当日单笔或者累计交易额人民币5万元以上(含5万元)、外币等值1万美元以上(含1万美元)的现金收支。

2非自然人客户支付账户与其他账户发生当日单笔或者累计交易额人民币 200万元以上(含200万元)、外币等值20万美元以上(含 20 万美元)的款项划转。

3自然人客户支付账户与其他账户发生当日单笔或者累计交易额人民币 50 万元以上(含 50 万元)、外币等值 10 万美元以上(含 10 万美元)的境内款项划转。

4自然人客户支付账户与其他的银行账户发生当日单笔或者累计交易额人民币 20 万元以上(含 20 万元)、外币等值 1万美元以上(含 1 万美元)的跨境款项划转。[2018/7/14]

将参数填入我们准备的分析面板。

得到初步的Tornado.Cash提款数据结果,再使用特征分类的方式对数据结果做进一步筛选。

筛选后的结果是一批疑似黑客转出的结果集,取概率最高的结果集并对它进行验证。

Tornado.Cash转出分析结论。

加拿大央行法定数字货币报告:中央银行可能会受益于发行法定货币的加密版本,但其好处取决于发达国家和发展中国家是否这样做。这是来自加拿大央行的Ben Fung和来自加拿大金融机构监督厅的Walter Engert本周发布的一份论文,讨论了央行发行加密货币的利弊。[2017/12/3]

通过这个Tornado.Cash资金转出的分析方法,我们已成功分析出RoninNetwork等多个安全事件从Tornado.Cash转出后的资金详情。

显而易见,这个Tornado.Cash资金转出的分析方法同样存在局限性:

转入Tornado.Cash的数量分类也是一个匿名集,资金量越大相应的匿名集数量越少,资金量越小则相反。所以对于资金量小的分析难度更大。

而在BTC链上,通过区块链反资金态势我们可以看到ChipMixer和Blender是黑客的常用平台。Blender目前已被美国财政部制裁,站点已不可用,这里不再做进一步的探讨。

ChipMixer流入资金量巨大,我们同样需要提出一个针对ChipMixer资金转出的分析方法。

识别ChipMixer的提款特征。

输入地址类型

输出地址类型

输入数额特征

版本

锁定时间

bech32(bc1q...)

bech32(bc1q...)

所有的输入数额都满足Chips(即0.001?*2的n次方,n<14)的要求

2

区块高度-1/区块高度-2/区块高度-?3

根据上述提款特征对相应时间段的结构化区块数据进行扫描和筛选,得到这个时间段内ChipMixer的提款记录。

对提款记录数据归类结果集,取概率最高的结果集并对它进行验证。

ChipMixer转出分析结论。

反分析详述

根据上述方法,针对RoninNetwork安全事件做出以下分析:

黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96

被盗时间:3月23日

损失统计:173,600ETH、25,500,000USDC

攻击手续费来源:SimpleSwap

资金转移:

ETH资金转移:

黑客将攻击获利的25,500,000USDC兑换为了8,562.6801ETH,所以黑客需要洗币的总额为182,163.737ETH。

黑客获利资金流向主体详情如下表:

注:其他未做统计的流向资金为洗币过程损失。

Tornado.Cash资金转移:

黑客总计转入Tornado.Cash175,100ETH,经过分析,我们得出Ronin黑客从Tornado.Cash提款符合下列特征:从Tornado.Cash转出后直接或转移一层后使用1inch或Uniswap兑换为renBTC,通过renBTC跨链到BTC链。

通过DuneAnalytics,我们将符合上述特征的Tornado.Cash提款和跨链到BTC链的数据筛选出来,并进行有效的可视化展示,如下图:

根据上面的分析图,得到Tornado.Cash转出资金情况如下表:

注:数据有效时间截止于7月20日。

BTC资金转移:

根据对Tornado.Cash资金转移的分析,我们得到符合特征的共计8,075.9329BTC的资金跨链到BTC链。其中的6,191.2542BTC经过分析确认与Ronin黑客相关,再加上从Huobi和FTX提款的439.7818BTC,确认共计6,631.036BTC为Ronin黑客所属资金。此部分资金的进一步转移情况如下表:

注:0.1BTC以下转移额不做统计。

ChipMixer资金转移:

根据BTC资金转移可以看到3460.6845BTC转移到了ChipMixer,通过对BTC链上数据监控以及对ChipMixer的提款数据进行分析,识别出Ronin黑客从ChipMixer共计提款2,871.03BTC。此部分资金的进一步转移情况如下表:

注:0.1BTC以下转移额不做统计。

总结

以上便是关于RoninNetwork安全事件反分析以及工具方法介绍的全部内容,至此,关于?2022?上半年区块链安全及反分析报告的四篇完整解读已全部完成,可以直接点击顶部专题合集#区块链安全与反报告浏览查看。

完整报告下载:

https://www.slowmist.com/report/first-half-of-the-2022-report.pdf

标签:TORTornado.CashASHCASTORJ WorldSHIBACASHbMeme Cash

火必交易所热门资讯
区块链:半年被盗 20 亿美金 黑客与监管都盯上了 Web3_WEB3Token

作者:雪小顽2022年是Web3崛起以来,损失最惨重的一年。Web3这一个月来风波不断。8月初,明星公链Solana发生黑客盗币事件,超过9000个钱包地址被袭击,损失约400多万美元,在用户中.

1900/1/1 0:00:00
DON:三分钟了解融资 2 亿美元的 DigiDaigaku_DON币

多家一线投资机构背书,传统游戏资深玩家押注GameFi。原文:《DigiDaigaku全面分析:融资2亿美元、NFT暴涨、创熊市奇迹》撰文:SofaDao8月10日,一个项目以StealthDr.

1900/1/1 0:00:00
加密货币:金色前哨 | 加密采矿芯片收入继续下降 英伟达Q2收益低于预期_Vidiachange

英伟达公布的第二季度收益低于华尔街对收入和每股收益的预期。该报告与英伟达两周前的初步收益一致。这家芯片制造商警告称,它将低于华尔街的预期,并且由于宏观经济条件导致游戏销售令人失望,增长已显着放缓.

1900/1/1 0:00:00
USD:如果USDC/USDT离开以太坊_DUSD币

文章作者:Emiri文章编译:Blockunicorn我们都听说过特洛伊木马的故事。特洛伊木马真正的危险在于它们让你感到安全,你永远不会期待任何威胁,而恰恰在你觉得最安全的时候,才是你最脆弱的时.

1900/1/1 0:00:00
元宇宙:元宇宙招聘潮开启:500万高薪不稀奇 技术人才最稀缺_SPACE币

初露锋芒的元宇宙产业,已经悄悄开启招聘热潮。?近日,澎湃新闻记者从多家互联网、游戏类企业获悉,计划在近期扩大元宇宙人才招聘规模.

1900/1/1 0:00:00
NFT:NFT迎来“停运潮” 藏品回购涉嫌非吸?_RAN

近日,不少资质不佳的NFT平台因运营不善而关停,亦有部分大厂经营的NFT平台因为业务调整而选择停止运营.

1900/1/1 0:00:00