2020 年度回顧:區(qū)塊鏈/密碼學(xué)貨幣行業(yè)主要安全事故

幣世界
英國、德國和瑞士的多臺超級計算機感染了密碼學(xué)貨幣惡意挖礦軟件,通過破解的SSH登陸來挖取門羅——一種偏重隱私保護的密碼學(xué)貨幣。

在經(jīng)歷了動蕩的2019年之后,2020年情況如何?一起來回顧一下。

要了解我們的寫作思路,請查看我們之前寫的2019年度回顧。

如果2019年可以概括為一次狂野之旅,那么2020年則完全是不按常理出牌。

2345截圖20200908083720.png

在這一年里,我們發(fā)表了許多文章,聊到了從釣魚者那里追回資產(chǎn)的白帽、推動惡意瀏覽器插件擴散的大型活動、防止密碼貨幣資產(chǎn)丟失的十大行動指南,以及Risky Business:DeFi(中文譯本)。我們發(fā)表的每篇文章都提到了用戶在使用密碼學(xué)貨幣時應(yīng)當注意的各種威脅要素,并附有現(xiàn)實生活中的實例。這些文章所分享的信息不僅適用于MyCrypto和以太坊用戶——這些經(jīng)驗教訓(xùn)可以被應(yīng)用到整個行業(yè),無論你喜歡哪條鏈、交易所或者錢包。

讓我們再深入地回顧一下這些事故,看看發(fā)生了什么,以及我們作為一個行業(yè)可以從中學(xué)到什么教訓(xùn)。

以下清單列出了2020年發(fā)生的主要安全事故。然而,我們不會把所有事故都一一列出來,因為數(shù)量實在太多了……

2345截圖20200908083720.png

2020年第一季度開始時有一些好消息和一些壞消息(除去全球傳染病大流行及隨后的封鎖)。我們揪出了一些壞蛋,也研究了攻擊硬件錢包的方法,但黑客攻擊和金錢損失也有所增加。

故事:密碼學(xué)貨幣交易所Poloniex發(fā)出密碼重置警告

概要:Poloniex在2019年12月末的電子郵件中發(fā)布了一份PSA,宣布一些用戶必須重置密碼,因為推特上泄漏了一份包含郵件地址和密碼的列表。

故事:YouTube賬號被劫持用于密碼學(xué)貨幣詐騙

概要:盡管這算不上新的詐騙手段,但這種作案手法正變得越來越流行。騙子們事先錄制好有名人參與的密碼學(xué)貨幣大會的視頻片段,然后劫持Youtube賬號來廣播虛假的贈送密碼學(xué)貨幣的視頻。

故事:Upbit在遭到5千萬美金的攻擊后升級ETH錢包的安全措施

概要:一家韓國交易所公開表示他們的熱錢包在2019年11月被盜,損失了342,000 ETH(價值大約5千萬美金)。

故事:少年通過SIM卡交換騙取區(qū)塊鏈專家超5千萬美金

概要:SIM卡交換(SIM-Swapping)在行業(yè)中是一個毒瘤。許多人認為在他們的賬戶上使用短信來做2FA認證會更安全。一位少年利用了這一點,從多個受害對象處獲利超過5千萬美金。這名18歲的少年已經(jīng)被逮捕,并面臨多項刑事指控。

故事:Kraken發(fā)現(xiàn)Trezor硬件錢包中的關(guān)鍵缺陷

概要:Kraken交易所(安全實驗室)發(fā)現(xiàn)并披露了一種物理攻擊方法,可以從Trezor的大部分產(chǎn)品中提取出助記詞。

故事:密碼學(xué)貨幣IOTA在官方錢包軟件被黑后關(guān)停了整個網(wǎng)絡(luò)

概要:由于黑客利用了官方IOTA錢包(Trinity)中的一個漏洞來竊取用戶資金,IOTA在相當長的一段時間內(nèi)關(guān)停了他們的網(wǎng)絡(luò)。

故事:Risky Business:DeFi,以太坊還要繼續(xù)成長(中文譯本)

概要:MyCrypto的創(chuàng)始人Taylor Monahan整理了她在ETHDenver 2020上關(guān)于DeFi及其風險的演講。Taylor討論了潛在的陷阱和此前的攻擊,我們從過去的錯誤中學(xué)到了什么和沒學(xué)到什么,以及我們在該領(lǐng)域該如何改進。

故事:BZx閃電貸攻擊是否意味著DeFi的終結(jié)?

概要:一個熱門DeFi協(xié)議在短時間內(nèi)遭到了兩次閃電貸攻擊。第一次攻擊損失了1,193 ETH,第二次攻擊結(jié)束時又損失了2,378 ETH。

故事:騙子繼續(xù)在英國利用Covid-19混亂詐騙比特幣

概要:伴隨著由冠狀病毒(COVID-19)導(dǎo)致全球大流行的新聞,一些不法分子通過偽裝成來自CDC的研究組織來請求比特幣捐款,大發(fā)恐慌之財。

BZx再一次遭受攻擊

盡管這是故技重施,但黑客在幾天時間內(nèi)利用閃電貸對BZx協(xié)議發(fā)動了第二次攻擊。

2345截圖20200908083720.png

在第二季度,我們看到更多的智能合約漏洞被利用,以及一個惡意瀏覽器擴展程序的大規(guī)模擴散活動引發(fā)了人們的關(guān)注,該惡意擴展模仿業(yè)內(nèi)知名品牌以獲取用戶的密鑰。

故事:黑客利用去中心化比特幣交易所Bisq的漏洞竊取了25萬美金

概要:在發(fā)現(xiàn)攻擊者利用軟件盜取用戶資金后,Bisq采取了“前所未有”的應(yīng)對措施并停止了交易。據(jù)報道,攻擊者盜走了3BTC和4000XMR。

故事:發(fā)現(xiàn)針對Ledger、Trezor、MEW、Metamask等目標用戶的假冒瀏覽器擴展

概要:MyCrypto和PhishFort發(fā)表了一篇研究報告,關(guān)于利用谷歌廣告來推送的、模仿知名品牌的惡意瀏覽器擴展,如何狩獵密碼學(xué)貨幣用戶。

故事:Etherscan啟動“ETH Protect”來識別和標記受污染的ETH地址

概要:最常用的區(qū)塊鏈瀏覽器之一——Etherscan推出了一款產(chǎn)品,為用戶提供關(guān)于一個地址的更多信息(污染分析),并快速顯示它們是否從一個已知的不良地址收到過密碼學(xué)貨幣。

故事:dForce因DeFi智能合約漏洞損失2500萬美金

概要:借貸協(xié)議dForce據(jù)稱是修改了Compound代碼的一個分叉,遭到了類似于Uniswap流動池的攻擊。該攻擊利用了imBTC合約所用的一個標準(譯者注:指ERC-777)。

故事:“邪惡天才少年”被指控竊取了價值數(shù)百萬的密碼學(xué)貨幣

概要:Michael Terpin提交的一份備受矚目的SIM卡交換控告的信息已經(jīng)公布。在攻擊發(fā)生時,主要的不法分子之一只有15歲。據(jù)稱他通過交換多人的SIM卡竊取了超過2300萬美金。

故事:歐洲各地多臺超級計算機被入侵用于密碼學(xué)貨幣挖礦

概要:英國、德國和瑞士的多臺超級計算機感染了密碼學(xué)貨幣惡意挖礦軟件,通過破解的SSH登陸來挖取門羅——一種偏重隱私保護的密碼學(xué)貨幣。

dForce/Lendf

Lendf的黑客很有趣,因為被用于實施重入攻擊的ERC777標準幾天前剛剛在Uniswap的imBTC流動池中被爆破。但是dForce沒有審計他們的系統(tǒng),盡管他們也支持imBTC。一條來自defiprime的長推特很好地點評了此事——有證據(jù)表明這些代碼是從Compound Finance分叉而來的,即便在開源世界里,這也是另一個棘手的問題。

2345截圖20200908083720.png

故事:從釣魚事件中攔截并保衛(wèi)價值5000美金的密碼學(xué)貨幣

概要:當我們(MyCrypto)掃描網(wǎng)絡(luò)釣魚工具時,我們發(fā)現(xiàn)了一個活躍行動的公開端口(open door),我們也監(jiān)控了它們以防止用戶的私鑰被泄露。在極少數(shù)情況下,我們成功攔截了從受害者那里竊取的密碼學(xué)貨幣資產(chǎn)。我們搶在不法分子之前清理了這些資產(chǎn),并歸還給了經(jīng)過驗證的所有者。

故事:推特攻擊事后回顧

概要:2020年7月15日,Twitter平臺上發(fā)生了一場大規(guī)模的賬號接管活動,其中包括利用經(jīng)過驗證的政治賬號來傳銷“信用交易”/預(yù)付費的比特幣騙局??傮w而言,“僅”有15萬美金被盜,相較于不法分子從他們接管的賬號中所獲得的廣泛曝光而言,這個數(shù)字有點微不足道。

故事:與幣安合作將1萬美金的被盜密碼學(xué)貨幣返還給受害者

概要:我們(MyCrypto)研究了更多的網(wǎng)絡(luò)釣魚活動,然后發(fā)現(xiàn)另一個通往不法分子所用服務(wù)器的公開端口。我們再一次混入他們的釣魚前端和不法分子的通信渠道之間,來清理那些被釣魚的資產(chǎn)使其不落入壞人的口袋。

故事:做好這10件事,和丟幣說再見

概要:MyCrypto發(fā)表了一篇簡短的最佳實踐十步法,其中包含了如何保護您的密碼學(xué)貨幣資產(chǎn)和關(guān)聯(lián)賬戶的明確行動指南。我們利用自己在密碼學(xué)貨幣被盜方面的豐富知識,編寫了一份可操作的行動清單。

故事:黑客利比特幣錢包漏洞盜走1600萬美金的比特幣

概要:一名用戶沒有為他的Electrum錢包安裝關(guān)鍵的安全更新,然后成為了一個(舊的)攻擊方法的受害者,導(dǎo)致1,400 BTC被盜。這名用戶被欺騙連接到一個惡意的Electrum服務(wù)器,該服務(wù)器允許在其錯誤彈出窗口中顯示富文本。返回的錯誤提示用戶更新他們的Electrum軟件,但卻鏈接到了惡意軟件的下載地址。

故事:逃離黑暗森林

概要:Samczsun(及其同伴)在一次白帽活動中成功地從一個有漏洞的合約里拯救了960萬美金。這個故事很有意思,因為Samczsun解釋了他們是如何擊敗搶跑機器人的。他們私底下將已簽名的交易直接發(fā)給了礦工,而不是廣播到交易池。

故事:KuCoin交易所被盜2.8億美金

概要:頗受歡迎的一家亞洲交易所KuCoin熱錢包被盜,并接連收到大量比特幣和以太坊被提走的警報。KuCoin正在與國際執(zhí)法部門進行調(diào)查,并承諾使用他們的保險基金彌補客戶資金的全部損失。

Ledger的數(shù)據(jù)泄漏

Ledger是行業(yè)領(lǐng)先的硬件錢包之一,在這個領(lǐng)域積累了非常多的客戶。2020年7月,他們發(fā)表了一份聲明,稱其電子商務(wù)平臺和營銷平臺的數(shù)據(jù)遭到了泄漏。2020年7月14日,他們收到了來自其賞金計劃的潛在數(shù)據(jù)泄漏的警報。經(jīng)過內(nèi)部調(diào)查,Ledger發(fā)現(xiàn)此次數(shù)據(jù)泄漏發(fā)生在2020年6月25日,其部分客戶受到影響。2020年5月,推特用戶UnderTheBreach發(fā)了一條關(guān)于潛在數(shù)據(jù)泄漏的推特。

KuCoin

KuCoin存在的一個安全漏洞致使其私鑰被盜??們r值281,000,000美金的資產(chǎn)被盜。值得注意的是,在這次攻擊中多個項目協(xié)助了找回資金的行動,其中包括Ocean協(xié)議,它們分叉了自己的合約,移除了攻擊者盜走的代幣。

2345截圖20200908083720.png

故事:密碼學(xué)貨幣交易所Liquid確認被黑

概要:Liquid確認其域名和電子郵件賬戶已遭到入侵。該交易所認為,黑客可能已經(jīng)獲得了包括郵箱地址、姓名、配送地址和加密口令在內(nèi)的用戶個人信息。

故事:黑客利用GoDaddy雇員來攻擊密碼學(xué)貨幣網(wǎng)站:Liquid和NiceHash

概要:一份公開的報告指出,有確鑿的數(shù)據(jù)表明NiceHash和Liquid遭到了其服務(wù)商GoDaddy的侵害。

故事:土狗智能合約抽走1080萬美金

概要:一個流動性挖礦協(xié)議(Harvest和YearnFinance的翻版)的智能合約存在一個隱藏的后門,允許開發(fā)者直接提走該合約內(nèi)的wBTC、ETH、DAI。

故事:被黑后,Ledger增加了比特幣賞金和新的數(shù)據(jù)安全措施

概要:Ledger聲稱最近發(fā)生的客戶數(shù)據(jù)泄漏源于一家流氓代理商Shopify。Ledger新任的首席信息安全官Matt Johnson建立了新的程序和政策,來防止未來發(fā)生數(shù)據(jù)泄漏,并宣布懸賞10BTC來獲取任何可以助其逮捕黑客的信息。

故事:密碼學(xué)貨幣交易所EXMO聲稱總資產(chǎn)的5%被盜

概要:EXMO在其熱錢包中檢測到可疑行為,并暫停提款以進行調(diào)查。結(jié)果是他們的冷錢包未受影響,但5%的熱錢包被盜了。

我們的觀察

如果比較一下我們在19年的觀察結(jié)果,你會這個行業(yè)有很大進步空間。100%的安全當然是不存在的,但那句話怎么說來著,歷史也會押韻。

即使你將資產(chǎn)存儲在一個“合法”的交易所中,你仍然面臨風險。

像往常一樣,今年也充斥著對持有用戶資產(chǎn)的密碼學(xué)貨幣交易所的攻擊。我們看到越來越多的交易所使用保險基金來彌補損失,盡管這對于那些使用交易所的人而言最終結(jié)果是好的,但這并不值得依賴。

去中心化和安全并不劃等號

雖然去中心化產(chǎn)品(錢包,DEX等)可能遭受得攻擊各不相同,且損失引發(fā)的關(guān)注遠遠小于大交易所受到的攻擊,但攻擊者仍有多種詭計從你的手中騙走數(shù)字資產(chǎn)。網(wǎng)絡(luò)釣魚活動,尤其是那些鼓勵用戶在網(wǎng)站上輸入私鑰的玩意兒,日益猖獗。隨著去中心化交易所(DEX)的崛起,用戶在“登入”后資產(chǎn)被席卷一空的情況愈發(fā)普遍。

信任第三方來使用你的個人信息并不安全

即便信任這個領(lǐng)域最知名的一些品牌來使用你的個人信息(包括你的收件地址),也是靠不住的。這些數(shù)據(jù)可以通過流氓雇員或軟件漏洞獲取,然后在地下市場出售。雖然利用這些個人信息的大多數(shù)威脅幾乎不會采取任何行動,但切不可掉以輕心,尤其是那些已知有大量持倉的人。你最好的方式是設(shè)置一個帶有假名的郵政信箱,用來收取現(xiàn)實世界中的密碼學(xué)貨幣相關(guān)物品——理想情況下,你也不會希望你的家庭地址和密碼學(xué)貨幣聯(lián)系到一起。

我們在2021年的目標和2020年相同:讓我們做得更好。

THEEND

最新評論(評論僅代表用戶觀點)

更多
暫無評論