保障链上安全是一切链上应用发展的前提,也是“链上天眼”诞生的初衷,亦是业内专业人士共同努力的目标。
NFT和DeFi是近年区块链领域最值得关注的两大热点,但在新技术蓬勃发展的同时,与之同步爆发的安全隐患也成了其鲜为人知的一面。
根据欧科云链链上大师统计数据,仅2022年一季度发生的十大安全事件就一共损失了11.5亿美元资产,其中仅Ronin这一起安全事件就损失了6.24亿美元,成为目前金额最大的黑客攻击事件。
4月6日,Ronin母公司宣布Sky Mavis筹集了 1.5 亿美元的融资,由币安、A16z等头部机构参投,和其他公司融资不一样的是,该轮融资的用途是补偿半个月受黑客影响的用户资金。这也意味着截至目前Ronin损失的6.24亿美元无法追回。
不仅DeFi,近期频频出圈的NFT也出现了隐患,就在一周前,NFT社区出现了一起黑客攻击事件,华语歌手周杰伦在社交媒体上发文称,其持有的无聊猿“BAYC #3738 ”NFT 已被盗。这件事也迅速登上热搜,成为NFT出圈的一部分,人们一方面惊讶该系列NFT价值已经达到数百万人民币,一方面又加大了对其技术安全的担忧。
那么在这个新领域中,关于链上安全到底如何保障,区块链安全公司欧科云链给出了长远的思考。
损失6.24亿的区块链游戏
自2021年8月跨链协议O3损失6.11亿美元资产后,时隔半年区块链领域再次出现一起夸张的黑客攻击事件。
3月29日,东南亚最火热的区块链游戏Axie Infinity母公司Sky Mavis开发的以太坊侧链Ronin遭到黑客攻击,损失约6.16亿美元,超去年8月DeFi协议Poly Network案件被黑的6.11亿美元,成为DeFi历史上最大盗窃案。
据Ronin官方表示,其实该漏洞发生于3月23日,却因29日一名用户反馈提取5000ETH失败才被发现。此次攻击,预计将导致损失173600枚ETH(约5.9亿美元)和价值2550万美元USDC。
如果是现实世界中有公司损失6亿美元资产,将会掀起巨大冲击,但由于是在链上世界发生,很多人其实并不了解到底发生了什么,黑客如何盗走了如此多资产?
首先,Axie Infinity是一款基于元宇宙概念下的NFT游戏,以玩家可以在游戏中赚取加密货币(P2E)的模式爆火,一度成为排名第一的GameFi游戏。
由于Axie Infinity 的团队Sky Mavis想要一个可靠、快速且廉价的网络,从而为游戏的发展提供保障,于是,Ronin 便是为支持游戏 Axie Infinity 而构建的以太坊侧链,使得用户能够自由地将资产转移到其他链上。所有Axie玩家需要将加密资产跨链到Ronin侧链上才能参与Axie游戏。
根据欧科云链链上天眼分析,一名黑客早就盯上了这个全球最火的区块链游戏,并在在 3 月 23 日就已获利,并将获利的 2550 万枚 USDC 转出,接着兑换为 ETH,而在北京时间3月28 日的凌晨,黑客才开始转移资金。据官方称是在用户报告无法从跨链桥中提取 5000ETH 后才发现这次攻击。
那么黑客是如何完成攻击过程的呢?
欧科云链链上天眼分析,此次攻击者是通过Ronin的RPC节点找到后门,设法控制了Sky Mavis的四个Ronin验证节点和一个由Axie DAO运行的第三方节点,从而实现资产盗窃。因Ronin链由9个验证节点组成,9个验证者签名中的5个同意,方可存取款。
随后攻击者从侧链Ronin盗取资产后,将资产跨链转移到以太坊地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96,这个地址也就成为了黑客可能的身份标识。
盗窃资金后,黑客接下来就会使用专业的技术手法讲资金转移到难以追踪的地址,这个过程使用的技术就被成为“混币”。
据了解,混币的过程是指许多人匿名聚在一起,把他们的资金混在一起。然后把所有的资金发送到这些人的地址,把他们各自发送的资金记录下来。
所以黑客经常使用不要求提供身份信息的交易所,或者使用他们购买的身份信息。对于黑客来讲,只要可以达到他们的目的,任何有可能的工具都会被使用。
虽然Ronin官网以新一轮融资来缓解压力,但损失的资金并未被追回。据欧科云链,截止目前,黑客获利地址已被欧科云链链上天眼团队打上“Hack“标签,成为欧科云链2亿地址标签库之一,为日后的案件追溯提供底层基础。由于链上地址的透明性,黑客地址往往不会轻易转帐,所以不排除最后返还的可能性。
周杰伦损失的“无聊猿”NFT
无独有偶,除了DeFi,NFT圈也发生了安全事件。
4月1日愚人节当天,华语歌手周杰伦在社交媒体上发文称“哥被偷了”,据悉,其持有的无聊猿“BAYC #3738 ”NFT 已被盗。周杰伦称刚接到电话被告知其友人赠与他的无聊猿NFT被钓鱼网站攻击而失窃,并强调这不是“愚人节玩笑”。
随后该事件在社区中引起广泛关注。据欧科云链提供数据,除1枚“无聊猿”之外,周杰伦持有的其他两个项目“MAYC”和“Doodles”也相继被盗,数量共3枚 ,这两个NFT也是排名最为靠前的火热NFT之一。
截至目前,周杰伦一共损失了四枚价值不菲的NFT头像。
随后,根据欧科云链链上数据追踪,这四枚NFT已经被攻击者售卖,获利约54万美元。据 Etherscan 数据显示,黑客已将周杰伦被盗的四枚 NFT 出售,获利 166.69枚 ETH,其中仅一枚“无聊猿”就售出111ETH,约合39万美元。
据悉,就在3月底,就有黑客趁着 NFT交易平台OpenSea 合约升级之时,给所有用户的邮箱发送了一条钓鱼邮件,而不少用户错把其当作官方邮件而将自己的钱包授权,进而导致钱包被盗。
据统计,这钓鱼邮件至少导致 3 个 BAYC、37 个 Azuki、25 个 NFT Worlds 等 NFT 被盗,按照地板价计算,黑客收入便已高达 416 万美元。
而在4月1日,“无聊猿”的官方Discord遭遇短暂黑客攻击,黑客利用机器人账号在频道内发布虚假链接,周杰伦的失窃NFT或在该次攻击中损失。
不难看出,只要是有大量资金沉淀的领域,黑客的身影就会随时出现。
如何保障链上安全?
要想保障链上资产的安全,就得先了解技术攻击的本质。
以Ronin事件为例,欧科云链分析称其原因是由于跨链桥去中心化程度不高导致的,DeFi不断遭受攻击不断的原因主要还有对智能合约审计工作的重视度不高,成为黑客寻找漏洞成功率最高的方向之一。从安全角度来说,当一个系统足够复杂又承载了大量资金时,一定会有黑客盯上,尝试攻击获利。
又恰恰因为Ronin控制的私钥钱包配置在服务器上,并且可被第三方服务访问,所以才导致服务器存在被盗私钥可能性。
随着DeFi在多个公链生态逐渐繁荣,普遍存在合规性、流动性风险,项目同质化程度较高,部分项目的产品结构和经济模型设计也有待提升。
那么如何从技术角度防范此类事件的发生?
欧科云链相关负责人称:“针对加密资产的匿名性,链上天眼通过构建地址标签系统为案件侦查提供支持。地址标签系统包括多达近2亿的链上地址标签,囊括区块链主流网络、主要数字资产和上千种代币,以及国内外的暗网、钱包等诸多类别的实体标签。这些数据支持“以点带面”的破案,从一个线索源地址出发,通过地址画像和交易特征识别,配合数据碰撞和比对,自动化的绘制平台资金链路拓扑结构,有效追查资金藏匿点。”
“总而言之,保障链上安全是一切链上应用发展的前提,也是“链上天眼”诞生的初衷,亦是业内专业人士共同努力的目标。”欧科云链相关负责人补充道。
-
郑州市召开“郑州爱眼联盟”筹备会为预防和减少可避免性视力障碍发生,促进学生健康成长,以实际行动落实习总书记关于青少年视力健康的重要指示精神,携手爱心...
-
河南飞播造林,助力筑建绿色生态屏障图片来自河南省林业调查规划院官网飞播造林,助力筑建绿色生态屏障。2019年是河南省飞播造林40周年。记者从河南省林业部门获...
-
老师发朋友圈自省拖堂问题张晟远同学所写的作文。优美的下课铃声响了,我像灌了一大桶咖啡一样,全身的每个细胞都活跃起来了。可是老师的耳朵像塞上了...
-
印尼锡纳朋火山沉寂400年喷发6月9日,在印度尼西亚北苏门答腊省卡罗县,锡纳朋火山喷出大量火山灰。锡纳朋火山位于印尼北苏门答腊省的卡罗县,在沉寂近400...
-
巨型“抹香鲸”亮相江苏南通倡海洋环保这是由海洋垃圾拼制成的巨型抹香鲸图案(6月10日无人机拍摄)。 6月10日,一幅由海洋垃圾拼制成的巨型抹香鲸图案亮相江苏省南...
-
郑州市召开“郑州爱眼联盟”筹备会
2021-05-12 13:38:12
-
河南飞播造林,助力筑建绿色生态屏障
2019-07-04 09:02:36
-
老师发朋友圈自省拖堂问题
2019-06-13 08:54:29
-
印尼锡纳朋火山沉寂400年喷发
2019-06-11 10:23:36
-
巨型“抹香鲸”亮相江苏南通倡海洋环保
2019-06-11 10:23:34
-
天天最新:许昌市城乡一体化示范区党工委书记杨朝晖到中德高新技术产业园调研
2022-07-01 10:01:15
-
天天视讯!许昌市建安区召开2022年土地推介大会
2022-07-01 10:15:08
-
全球动态:许昌经济技术开发区长村张街道大路陈村争创“五星”支部 引领乡村振兴
2022-07-01 09:59:53
-
【豫新出彩 新阶层说】张琴:企业活下去 责任担起来 新阶层贡献新力量
2022-07-01 10:17:27
-
“管家式服务”成廊坊临空经济区金字招牌 率先打造国际航空商贸物流港
2022-07-01 10:13:05
-
福州启动“好年华,聚福州”引才活动 大力实施新时代“人才强市”战略
2022-07-01 10:11:27
-
环球速看:一线教师说|我所亲历的国际中文教学之路
2022-07-01 09:50:52
-
看热讯:来华留学生讲中国故事:我的第二故乡厦门
2022-07-01 09:41:26
-
视点!监管部门多措并举支持民企债券融资 专家预计全年民企信用债发行或超6000亿元
2022-07-01 09:41:12
-
天天视讯!海外学子说|在捷克留学是什么体验
2022-07-01 09:44:48
-
马尾画好宜居宜业“工笔画” 在完善大交通网体系上又迈出重要一步
2022-07-01 10:09:40
-
世界微动态丨中外研究团队首次精确揭示北京雨燕迁徙规律
2022-07-01 09:57:38
-
世界微动态丨安全教育到身边平安快乐迎暑假
2022-07-01 09:56:08
-
天天资讯:王天定:难忘人生这一站
2022-07-01 09:52:14
-
环球热讯:党群齐上阵 山村处处新
2022-07-01 09:40:29
-
每日消息!雨水箅子缺失 市民担心有安全隐患
2022-07-01 09:53:30
-
环球即时看!“肖本琴”寻亲——一张地市报掀起的新闻大浪潮
2022-07-01 09:39:45
-
环球关注:全市“能力作风建设年”活动政府债务管理专业知识培训会召开
2022-07-01 09:47:26
-
环球关注:洛阳市新能源电池产业规模达到2000亿元
2022-07-01 09:51:44
-
今日快讯:盯数据 盯执法 盯问题
2022-07-01 09:56:43
-
天天快消息!洛轴生产基地落户宜阳
2022-07-01 09:46:33
-
环球简讯:洛阳“市树”拟确定为国槐和法桐
2022-07-01 10:03:10
-
环球微动态丨烈日下奔波的“赶路人”
2022-07-01 10:02:45
-
即时焦点:市领导到山阳区调研工作
2022-07-01 09:40:53
-
当前速递!我市印发《关于推动科技成果转移转化的意见》
2022-07-01 09:47:13
-
环球快讯:三门峡日报小记者新闻采访课开讲
2022-07-01 09:55:16
-
速递!7月登场了 雨水来报到
2022-07-01 09:47:28
-
全球观察:我市举行“五星”支部创建村社干部大比武总决赛
2022-07-01 09:51:53
-
环球讯息:建设企业服务基地 助力资本市场高质量发展
2022-07-01 09:54:59
-
全球热推荐:濮阳市首批三十辆氢燃料电池商用车集中投入使用
2022-07-01 09:47:16