今年是Web3损失最惨重的一年,半年被盗20亿美金

今年是Web3损失最惨重的一年,半年被盗20亿美金

Web3 这一个月来风波不断。

8月初,明星公链Solana发生黑客盗币事件,超过9000个钱包地址被袭击,损失约400多万美元,在使用群中引发了一波恐慌情绪,也让Solana陷入信用危机。

几天后,加密货币混币器Tornado Cash被美国财政部的下属机构——海外资产控制办公室(OFAC)列入制裁名单,其中包括40多个与Tornado Cash协议相关的以太坊地址,涉及价值超4亿美元的资产被冻结。

定位于隐私服务的混币器,在加密社群的名声一直备受争议,其中的龙头 Tornado Cash 更是有「脏币销金窟」之称。

Tornado Cash 被美国财政部制裁后,其代币价格大幅下降。 图片来源:business2community.com▲ Tornado Cash 被美国财政部制裁后,其代币价格大幅下降。 图片来源:business2community.com

这次制裁意味着美国的社群用户,无论个人还是实体,都不得再与 Tornado Cash 平台以及和它绑定的钱包地址进行经济交易。 按照过往的案例,如果违规,可能面临高达30多万美元的罚款和最高30年的监禁。

紧接着,曝出29岁的Tornado Cash开发者在荷兰阿姆斯特丹被逮捕,当地执法部门称Tornado Cash涉嫌隐瞒非法资金流动和协助洗钱,从今年6月份开始一直在对其进行调查。

Tornado Cash 被制裁,加密行业引发两边论战。 有人公开表达不满,认为美国财政部监管越界,侵犯了美国公民的隐私权和自由; 也有人带头回应监管,稳定币USDC的发行方Circle迅速冻结了Tornado Cash相关钱包地址上的资产。

Web3 正面临着崛起以来最严峻的安全考验与审查压力。 2022年上半年,Web3领域的资产损失约为20亿美元,超过了去年全年被黑客攻击的总损失数额。 随之而来的连锁反应是,监管执法之手越伸越长。

人们的惯常认知中,强调去中心化逻辑的Web3本应拥有更强的安全性和私密性,如今却被黑客和监管双双盯上。 加密世界正经历着对其未来命运影响深远的动荡时刻。

骇客打劫 Solana:一场悬而未决的「公案」

距离 Solana 发生黑客盗币时间已经过去半个多月,官方依然没有给出最终的调查结果。

区块链安全公司分析发现,根据Solana foundation提供的资料显示,近 60% 被盗用户使用的是 Phantom 钱包,此外有 30% 左右地址使用了 Slope 钱包,并且 iOS 和 Android 版本的APP都有相应的受害者。

事发3天后,Slope曾在twitter上发布了一个官方钱包地址,并公开表示,一直在与执法部门和情报公司合作追踪被盗资产,如果黑客愿意归还,可以向其支付10%的赏金。 「收回这些资金后,我们就不会再继续追究,也不会采取任何法律行动。」

Slope 团队给黑客留了 48 小时的时间来归还资产,但这个赏金要约并未得到黑客的回应。

Slope 钱包官方向黑客发出赏金要约。 图片来源:twitter▲ Slope 钱包官方向黑客发出赏金要约。 图片来源:twitter

事发当日一个有 100 多位白帽黑客的「war room」安全专家们讨论了事件可能的经过。 「最初的猜测是某个 NFT 项目被集体攻击。」 从被骇的钱包地址数量来看,八九千个的量级通常是某个 NFT 项目发行的常见数量,最初的猜测是某个 NFT 项目方作恶,例如进行了恶意授权。

但这个猜测很快被否定。 安全技术人员发现,有几笔被盗交易的发生是由于用私密密钥做签名,而不是错误授权导致资产转移。 接下来,关于事故原因的猜测还有供应链攻击、黑客撞取乱数、采取不恰当的签名方式等等,随后也都被一一推翻。

当天下午,一位海外研究人员发现,Solana 链上的 Slope 钱包私有化部署了第三方应用监控服务 Sentry,会收集用户的私密密钥或助记词等信息,然后上传到中心化的服务器。

Sentry 是一个应用监测平台,可以实时监控应用在运行状态时出现的异常或错误日志信息。 如果Sentry发现了系统bug,会通过邮件等方式通知应用方的技术人员。

在加密世界,Sentry 服务被广泛应用,Slope 钱包就是其一。 但使用Sentry时需要注意一个问题,如果出现了配置错误,Sentry可能会收集到额外的数据,如私密密钥或助记词等私密信息。

安全专家们推测,在Solana盗币事件中,用户创建钱包时,Slope将助记词和私密密钥等敏感性资料错误发送给了Sentry。 这给黑客提供了可乘之机,黑客窃取了存储在Sentry中心化服务器上的私密密钥。

经过调查后,Slope发布声明称,虽然上述安全漏洞确实存在,但被攻击的 Slope 地址的数量只是这次被盗钱包地址总数的一小部分。 目前也暂无证据表明Sentry官方遭到了入侵和攻击,因为Slope钱包使用的Sentry服务部署在私有服务器。

此外,具体数据来看,服务器上的私密密钥和助记词派生出来的地址中,与受害者地址有交集的,只有5个以太坊地址和1388个Solana地址。 也就是说,Slope此次被骇的超过2700个钱包中只有一半存在Sentry漏洞,这无法解释其余用户钱包是如何被骇的。

就已经掌握的调查结果来看,已知的攻击者地址有4个,被盗资产在Solana链上尚未出现进一步转移,但在ETH链上,一些资金已经被转移到疑似OTC个人钱包地址,剩余部分被兑换为ETH后,转移到了Tornado Cash。

Web3“危机四伏”

在这次Solana被袭同期,跨链桥Nomad Bridge也受到攻击。 值得注意的是,参与攻击Nomad Bridge的黑客有上百位,损失近2亿美元。

目前对 Web3 的攻击类型主要有两种:

一是链上攻击,例如假储值、重入攻击、重放攻击、重排攻击等。 这类攻击往往更加隐秘,需要通过专业的代码安全审计、完备的链上分析监测预警等方法来辨识。

二是链下攻击,如进阶长期威胁(APT)、网络钓鱼、供应链攻击等。 这类都是传统 Web2 常见的安全问题,但是目前却对 Web3 生态安全产生了很大影响。

今年4月,周杰伦丢失价值超过千万台币的无聊猿编号3738的NFT,就是因为无意中点了钓鱼链接。

周杰伦被盗的无聊猿 NFT。▲ 周杰伦被盗的无聊猿 NFT。

Web3 具有金融属性,金钱的诱惑下,更容易被黑客盯上。 随着Web3玩家的体量不断扩大,加密货币犯罪也呈现快速上涨趋势。

根据统计,2022年上半年,Web3领域的资产损失接近20亿美元,已经超过2021年全年因黑客攻击漏洞造成的总损失。

2022年因此被称作「Web3 兴起以来损失最惨重的一年」。 其中,以去中心化程度低、流动资金量大的跨链桥受损最为严重。

截至6月30日,今年共发生7起跨链桥安全事件,损失超过10亿美元,占上半年总资产损失的半数以上。 在上半年损失金额达到上亿美元的4起事件中,有3起波及跨链桥。

比较有代表性的是区块链游戏Axie Infinity的侧链Ronin Network被袭,造成6.24亿美元的损失,以及Solana的跨链桥项目Wormhole被攻击,损失3.26亿美元。

除了跨链桥,区块链钱包也是安全事件发生的重灾区。

钱包是用户管理加密资产的工具,也是用户进入各类 Web3 应用的帐户入口,加密世界的互动和交易通过钱包来进行。

钱包包含着基于公开密钥和私密密钥产生的地址,表面上看是一组有字母、数字构成的符号串。 其中的私密密钥可以对照理解为 Web2 支付工具的密码,掌握这个「密码」的人才是加密资产的真正主人。

所以,私密密钥一般是黑客攻击窃取的关键信息。 通常来说,大部分钱包都会与网络连接,私密密钥泄露的风险系数较高。

加密货币被黑客盗取后,主要流向就是洗钱场景,以混币器为代表性「帮凶」。

从隐私保护出发的混币器,本来的设想是消除用户的链上交易痕迹,却被黑客用作转移被盗资产后的洗钱工具。 不久前被制裁的Tornado Cash自2019年创建以来,已经清洗了价值超过70亿美元的虚拟货币。

今年5月份的时候,美国曾经制裁了中心化混币平台Blender,理由是Blender涉嫌帮助朝鲜知名黑客组织Lazarus Group清洗从Axie Infinity盗取的部分资产。

Lazarus Group是一个来自朝鲜的网络黑客集团,在2021年共窃取了价值超4亿美元的加密货币。 图片来源:bleepingcomputer.com▲ Lazarus Group是一个来自朝鲜的网络黑客集团,在2021年共窃取了价值超4亿美元的加密货币。 图片来源:bleepingcomputer.com

以美国政府为代表的监管势力盯上混币器,黑客们的如意算盘未来或许打得不那么响。 制裁犯罪固然重要,但另一个关键的问题是,加密世界亟需更优化的安全方案,在财产、隐私保护与犯罪监管之间寻求平衡。

无论对浅试Web3的个体玩家还是All in的建设者来说,在通向一个美丽新世界之前,先要走过一片遍布安全陷阱的暗黑森林。

(0)
打赏 微信扫一扫 微信扫一扫

相关推荐

发表评论

登录后才能评论