首页 > 科技未来 > 内容

半年20亿美元被盗,黑客和监管者瞄准Web3

发布于:2024-06-18 编辑:匿名 来源:网络

作者 |编辑薛小万|郑宣Web3这个月一直风波不断。

8月初,明星公链Solana遭遇黑客盗币事件。

超过3个钱包地址遭到攻击,造成约数万美元的损失。

这引发了用户的恐慌浪潮,并使 Solana 陷入信用危机。

几天后,加密货币混合器 Tornado Cash 被美国财政部下属机构外国资产控制办公室 (OFAC) 列入制裁名单,其中包括 40 多个与 Tornado Cash 协议相关的以太坊地址,涉及超额交易。

4亿美元资产被冻结。

定位为隐私服务的混币器声誉在加密界一直备受争议,“头部”Tornado Cash 甚至被称为“肮脏的售币洞穴”。

Tornado Cash被美国财政部制裁后,其代币价格大幅下跌。

|来源:business2community.com 此次制裁意味着美国境内的社区用户,无论是个人还是实体,不再被允许与Tornado Cash平台及其绑定的钱包地址进行经济交易。

根据以往的案例,违规行为可能会导致超过 30 万美元的罚款和最高 30 年的监禁。

紧接着,外媒曝出,29岁的Tornado Cash开发者在荷兰阿姆斯特丹被捕。

当地执法部门表示,Tornado Cash涉嫌隐匿非法资金流动、协助洗钱,自今年6月起已展开调查。

Tornado Cash 受到制裁,引发了加密行业的“一面之词”。

一些人公开表达不满,认为美国财政部的监管越界,侵犯了美国公民的隐私权和自由;其他人带头响应监督。

稳定币USDC发行方Circle迅速冻结了Tornado Cash相关钱包地址中的资产。

Web3正面临着兴起以来最严峻的安全测试和审核压力。

今年上半年,Web3 领域损失了约 20 亿美元,超过了去年全年黑客造成的总损失。

随之而来的连锁反应是,监管执法的手越来越长。

在人们的普遍理解中,强调去中心化逻辑的Web3应该具有更强的安全性和隐私性,但现在却成为黑客和监管机构双双针对的目标。

加密世界正在经历一个对其未来命运产生深远影响的动荡时刻。

黑客抢劫Solana:一场悬而未决的“公案”距离黑客盗走Solana的币已经过去半个多月了,官方仍然没有给出最终的调查结果。

区块链安全公司慢雾科技团队分析发现,根据Solana基金会提供的数据,近60%的被盗用户使用的是Phantom钱包,约30%的地址使用的是Slope钱包,iOS和Android版本的钱包均使用Slope钱包。

该应用程序有相应的受害者。

事件发生三天后,Slope 在 Twitter 上发布了官方钱包地址,并公开表示,其一直在与执法和情报公司合作追踪被盗资产,如果黑客愿意归还,可以向他们支付 10% 的赏金。

“一旦追回这些资金,我们将不再追究,也不会采取任何法律行动。

” Slope 团队给了黑客 48 小时归还资产的时间,但赏金提议并未得到黑客的回应。

Slope Wallet官方向黑客发出了赏金。

|来源:Twitter 硬件钱包 Keystone 创始人刘立新还记得,事发当天,他被拉进了多名白帽黑客的“作战室”,安全专家讨论了事件可能的走向。

“初步猜测是某个NFT项目遭到集体攻击。

半年20亿美元被盗,黑客和监管者瞄准Web3

”刘立新回忆,从被黑钱包地址的数量来看,八九千左右的数量通常是某个NFT项目发行的常见数字。

初步猜测是某个NFT项目受到攻击。

NFT项目方做了恶事,比如进行恶意授权。

但这一猜测很快就被否认。

安全技术人员发现,多起被盗交易的发生是由于使用私钥进行签名,而不是错误授权导致资产转移。

接下来,关于事故原因的猜测包括供应链攻击、黑客窃取随机数、签名方式不当等等,随后都被一一推翻。

当日下午,海外研究人员发现Solana链上的Slope钱包私有化部署了第三方应用监控服务Sentry,该服务会收集用户的私钥或助记词等信息,然后上传至集中式服务器。

Sentry是一个应用程序监控平台,可以实时监控应用程序运行时的异常或错误日志信息。

如果Sentry发现系统错误,它将通过电子邮件通知应用程序的技术人员。

在加密世界中,Sentry服务被广泛使用,Slope钱包就是其中之一。

不过,使用Sentry时有一个问题需要注意。

如果存在配置错误,Sentry 可能会收集额外的数据,例如私钥或助记词以及其他私人信息。

安全专家推测,在Solana盗币事件中,Slope在用户创建钱包时错误地将助记词、私钥等敏感数据发送给Sentry。

这为黑客窃取存储在 Sentry 集中式服务器上的私钥提供了机会。

经调查,Slope发布声明称,虽然上述安全漏洞确实存在,但被攻击的Slope地址数量仅占本次被盗钱包地址总数的一小部分。

目前没有证据表明Sentry被正式入侵或攻击,因为Slope钱包使用的Sentry服务部署在私人服务器上。

另外,根据具体数据,服务器上的私钥和助记词推导出的地址中,与受害者地址有交集的只有5个以太坊地址和3个Solana地址。

也就是说,本次Slope被黑的三个以上钱包中只有一半存在Sentry漏洞,这无法解释其余用户钱包是如何被黑的。

从已掌握的调查结果来看,已知的攻击者地址有4个。

被盗资产尚未在 Solana 链上进一步转移。

不过,在ETH链上,部分资金已被转移至疑似OTC个人钱包地址,剩余部分兑换成ETH后,被转移至Tornado Cash。

Web3“被危险包围”。

在 Solana 受到攻击的同时,跨链桥 Nomad Bridge 也受到了攻击。

值得注意的是,参与攻击Nomad Bridge的黑客有数百名,其中包括“白帽子”,损失近2亿美元。

慢雾科技首席信息安全官(CISO)张连峰告诉极客公园,目前Web3的攻击主要有两类:一是链上攻击,比如假充值、重入攻击、重放攻击、重排序攻击等,此类攻击往往较为隐蔽,需要通过专业的代码安全审计、完整的链上分析、监控和预警来识别。

二是链下攻击,例如高级持续性威胁(APT)、网络钓鱼、供应链攻击等。

这类安全问题在传统Web2中很常见,但目前对Web3生态安全影响很大。

今年4月,周杰伦因为不小心点击了钓鱼链接,丢失了价值过万元的“无聊猿”ID NFT。

周杰伦的《被盗的无聊猿》NFT。

|图片来自网络。

Web3有自己的金融属性。

在金钱的诱惑下,更容易成为黑客的攻击目标。

随着Web3玩家数量不断扩大,加密货币犯罪也呈上升趋势。

据慢雾黑客统计,今年上半年,Web3领域的资产损失接近20亿美元,已经超过全年因黑客攻击和漏洞造成的损失总和。

今年因此被称为“Web3兴起以来最灾难性的一年”。

其中,去中心化程度低、流动性大的跨链桥受损最为严重。

截至6月30日,今年以来共发生7起跨链桥安全事件,造成损失超过10亿美元,占上半年总资产损失的一半以上。

上半年造成损失达数亿美元的四起事件中,其中三起影响跨链桥。

比较有代表性的有区块链游戏Axie Infinity侧链Ronin Network遭受攻击,造成6.24亿美元损失,以及Solana跨链桥项目Wormhole受到攻击,造成6.24亿美元损失。

3.26 亿美元。

除了跨链桥之外,区块链钱包也是安全事件的“重灾区”。

钱包是用户管理加密资产的工具,也是用户进入各种Web3应用的账户入口。

加密世界中的交互和交易都是通过钱包进行的。

钱包包含一个基于公钥和私钥生成的地址,该地址看起来是一串字母和数字。

私钥可以理解为Web2支付工具的密码。

掌握这个“密码”的人,才是加密资产的真正拥有者。

因此,私钥一般都是被黑客盗取的关键信息。

一般来说,大多数钱包都是联网的,私钥泄露的风险很高。

加密货币被黑客窃取后,主流就是洗钱,混币者就是代表的“同谋”。

以隐私保护为基础的混币器,原本是为了消除用户链上交易的痕迹,却在转移被盗资产后被黑客用作洗钱工具。

前不久受到制裁的Tornado Cash自2016年创立以来,已“洗钱”了价值超过70亿美元的虚拟货币。

今年5月,美国制裁中心化货币混合平台Blender,理由是涉嫌帮助Lazarus集团朝鲜著名黑客组织 Axie Infinity 洗白了部分被盗资产。

Lazarus Group是来自朝鲜的网络黑客组织,2018年窃取了价值超过4亿美元的加密货币。

|来源:bleepingcomputer.com 以美国政府为代表的监管力量瞄准混币者,黑客的如意算盘未必那么有效将来。

制裁犯罪固然重要,但另一个关键问题是,加密世界迫切需要更优化的安全解决方案,以在财产和隐私保护与刑事监管之间找到平衡。

无论是尝试Web3的个人玩家,还是All-in建设者,在通往美丽新世界之前,都必须先走过充满安全陷阱的黑暗森林。

半年20亿美元被盗,黑客和监管者瞄准Web3

站长声明

版权声明:本文内容由互联网用户自发贡献,本站不拥有所有权,不承担相关法律责任。如果发现本站有涉嫌抄袭的内容,欢迎发送邮件 举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。

标签:

相关文章

  • RoboMing:让用户体验全新的现场感官体验

    RoboMing:让用户体验全新的现场感官体验

    近日在Pozible众筹平台上,一个名为“RoboMing”的项目引起了笔者的关注。 一般来说,机器人应该具备拟人化的身材、粗壮的关节、可爱的表情,但“明机器人”这些都没有。 这是一个什么样的机器人项目?带着这个问题,笔者与明机器人90后CEO孔尧展开了面对面的交流。 1990年的

    06-17

  • 嘉歌世界首席科学家宋宽:参与倒逼技术和产品真正成熟

    嘉歌世界首席科学家宋宽:参与倒逼技术和产品真正成熟

    作者|沈周 众所周知,全球发展近20年来,没有哪个国家经历过像中国这样的城市化进程。 社会变化如此之快,变化如此之快。 但正是这样的发展速度,给严峻提出了对政府部门的挑战:如何获得实时、无差错、近乎零附加成本的国土信息资源和城市发展信??息普查?基于国家高分辨率卫

    06-17

  • 1-2月全国规模以上电子信息制造业增加值同比增长12.7%

    1-2月全国规模以上电子信息制造业增加值同比增长12.7%

    财联社,3月30日,工信部数据工业和信息化部数据显示,1-2月份,全国规模以上电子信息制造业增长12.7%。 制造业增加值同比增长12.7%,高于2016年、2018年平均增速1.1个百分点;高于同期工业增加值增速5.2个百分点,但低于高技术制造业增加值增速1.7个百分点。 主要产品中,手

    06-06

  • 国际生物集成电子研究中心在浙江成立

    国际生物集成电子研究中心在浙江成立

    澎湃新闻:近日,国际生物集成电子研究中心(iCBIE,以下简称“研究中心”)在杭州成立。 该研究中心由全球柔性电子技术先驱John A. Rogers创办,位于杭州经济开发区柔性电子与智能技术全球研究中心(以下简称“柔性电子中心”) ”)。 仪式当天,罗杰斯教授与杭州市政府副秘

    06-06

  • 靠《繁花》走红、红遍广东的洋品牌,被“自恋”毁掉了

    靠《繁花》走红、红遍广东的洋品牌,被“自恋”毁掉了

    年初诞生了两大爆款:一是深受南方人青睐的哈尔滨,二是被球迷包围的上海。 黄河路。 《繁花》虽然已经结束,但带来的精彩还在继续。 镇远原型酒店“苔圣园”的预订已经排了半个月了。 排骨年糕成为网红美食,外卖搜索平台暴涨%。 以前在光明村饭馆买熟食要排队三个小时,现在

    06-17

  • AMD:已获得所有必要批准,对Xilinx的收购将于下周一完成

    AMD:已获得所有必要批准,对Xilinx的收购将于下周一完成

    AMD今天正式宣布,已获得收购Xilinx的所有必要批准,预计将于2020年2月14日完成(周一))前后完成收购。 2019年10月,AMD宣布计划以1亿美元(以股票形式)收购FPGA大厂Xilinx,丰富其产品线,与现有CPU处理器、GPU显卡形成完整的高性能计算系统,以及加速计算卡。 未来,AMD

    06-08

  • 【创业者话题】统一钱文解锁1100亿参数模型,将给AI行业带来哪些影响?

    【创业者话题】统一钱文解锁1100亿参数模型,将给AI行业带来哪些影响?

    在统一大模型上线一周年之际,阿里云推出统一钱文2.5版本,并开源统一钱文的亿参数模型。 此举无疑为中国大型模型行业注入了一剂强心针。 ●性能跃升:基础能力全面提升,理解、推理、跟随指令、编码能力分别提升9%~19% ●文档处理:支持千万字文档处理,同时解析数百个多文档

    06-18

  • Vanchip 选择是德科技 5G 射频功率放大器测试解决方案

    Vanchip 选择是德科技 5G 射频功率放大器测试解决方案

    ——加快测试进度,为功率放大器和基带调制解调器集成奠定基础是德科技宣布 Vanchip 选择是德科技 5G 测试解决方案,以加速验证其 5G 性能射频 (RF) 功率放大器;这些功率放大器专门用于高端 5G 智能手机。 是德科技是一家领先的技术公司,帮助企业、服务提供商和政府客户加速

    06-06

  • 韩国金融科技独角兽Viva Repbulica融资1.73亿美元,估值26亿

    韩国金融科技独角兽Viva Repbulica融资1.73亿美元,估值26亿

    投资社区(微信ID:pedaily)8月29日消息,近日,韩国数字金融服务平台Toss母公司Viva Republica ——宣布融资1.73亿美元。 本轮融资由 Aspex Management、红杉资本(中国)、凯鹏华盈数字成长基金、Altos Ventures、Goodwater Capital 和 Greyhound Capital 联合提供。 目前

    06-17

  • 理想汽车最早7月赴美IPO,小规模路演反响乐观

    理想汽车最早7月赴美IPO,小规模路演反响乐观

    36氪从多位了解理想汽车项目的人士处获悉,理想汽车即将IPO美国,最早将于7月上市。 承销商包括摩根士丹利丹利和瑞银等。 消息人士之一人士向36氪透露,在6月底的一次线上沟通会上,理想汽车CEO李想向投资机构表示,“理想汽车将在7、8月份IPO(首次公开发行股票)”。 不过,

    06-17

  • 特易科技获近亿元C轮融资,主攻Micro OLED显示测试设备

    特易科技获近亿元C轮融资,主攻Micro OLED显示测试设备

    投资社区(ID:pedaily)4月28日消息,据硬氪报道,近日,厦门特易科技有限公司特易科技(以下简称“特易科技”)完成近亿元C轮融资,由资阳产业投资集团投资,元石资本跟投。 本轮融资将用于新产品开发迭代等方面。 “特易科技”成立于2016年,专注于纳米级检测自动化智能装

    06-18

  • 你的每一次移动支付,都有一家万亿市值的公司在保护你

    你的每一次移动支付,都有一家万亿市值的公司在保护你

    “我可以用微信支付吗?” “是的!”这样的对话在日常生活中已不再罕见。 如今,除了购物、吃饭,打车、购买电影票、缴纳水电费等消费都可以通过移动支付完成。 微信支付、百度钱包、支付宝等第三方支付应用已经成为我们生活的一部分。 毫不夸张地说,生活在北上广深的人们只

    06-18