2022年Q3全球区块链生态安全报告,总损失约4亿504万美元

BeosinPublicado a 2022-10-28Actualizado a 2022-10-28

Resumen

主要攻击事件超37起,总损失约4亿504万美元。

主要攻击事件超37起,总损失约4亿504万美元

据Beosin EagleEye 安全预警与监控平台监测显示,2022年第三季度共监测到区块链生态领域主要攻击事件超37起,总损失约4亿504万美元,较今年第二季度的7亿1834万美元下降约43.6%。较去年第三季度同期损失(10亿零258万美元)下降约59.6%。

2022年1-9月,区块链生态领域因攻击事件损失的总金额已达约23亿1791万美元。

从时间上来看,7月攻击事件大幅减少,为2022年以来攻击损失金额最少的一个月。8、9月黑客活跃程度大幅增加。

从被攻击项目类型来看,92%的损失金额来自跨链桥和DeFi项目。37起攻击里,DeFi项目占了22次。

从TVL(总锁仓价值)来看,在经历了5-6月的TVL大幅下跌之后,本季度各链TVL走势趋于平稳。7月下旬至8月上旬区间TVL呈现小幅上扬趋势,这也是本季度攻击事件发生次数和损失金额最多的一段时间。

从链平台来看,本季度Ethereum上损失金额达3亿7428万美元,占到总损失的92%。被攻击频率最高的链为BNB Chain,达到了16次。

从攻击手法来看,92%的损失金额源于合约漏洞利用和私钥泄露。

从资金流向来看,约2亿420万美元的被盗资金流入了Tornado Cash,占该季度被盗资金的约50.4%。本季度仅有约4%的被盗资金被追回。

从审计情况来看,被攻击的项目中,仅有40%的项目经过了审计。

本季度攻击事件较上季度有所下降

2022年第三季度,共监测到区块链生态安全领域主要攻击事件37起,总损失金额约4亿504万美元。其中损失过亿美元的安全事件2起,损失超千万美元以上的事件3起,损失超百万美元以上的事件14起。损失过亿美元的安全事件分别为:Nomad Bridge(1.9亿美元),Wintermute(1.6亿美元)。

从时间上来看,8月攻击事件频发,其攻击事件数量和损失金额均为本季度最高的一个月,损失金额达2亿1062万美元。7月攻击事件总损失约为3005万美元,为2022年以来攻击损失金额最少的一个月。

92%的损失金额来自跨链桥和DeFi项目

2022年第三季度,3次跨链桥攻击事件共造成约1亿9025万美元的损失;22次DeFi领域的攻击事件共损失1亿8679万美元。约92%的攻击损失金额来自跨链桥和DeFi项目。

截止2022年9月,2022年共发生10起主要跨链桥安全事件,总涉及金额达到了14亿623万美元。跨链桥为2022年区块链安全领域遭受攻击的重灾区。

除跨链桥和DeFi项目外,本季度被攻击项目的类型还包括NFT、交易所、DAO、钱包和MEV机器人,其总体类型较上一季度更为丰富。

Ethereum上损失金额达3亿7428万美元

本季度以太坊链上共发生典型安全事件12起,总损失金额达到3亿7428万美元,居各链平台损失金额第一位。Solana链上发生3起安全事件,损失共1837万美元。

和上一季度相比,以太坊、BNB Chain、Fantom、Avalanche四条公链连续两个季度均监测到主要安全事件。

值得注意的是,BNB Chain上发生了16次攻击事件,为攻击事件次数最多的公链,其对应的项目全都未经审计。

这16次攻击事件涉及金额相对较小,有14起事件单次损失在50万美元以下。

在经历了5-6月的TVL大幅下跌之后,本季度各链TVL走势趋于平稳。7月下旬至8月上旬区间TVL呈现小幅上扬趋势,这也是本季度攻击事件发生频率和损失金额最多的一段时间。进入9月,加密货币市场总体小幅下行。在9月15日以太坊合并完成后,以太坊TVL出现了持续的小幅下跌。

92%的损失金额源于合约漏洞利用和私钥泄露

第三季度,合约漏洞利用依然是最常见的攻击手法。约有15起攻击事件源于合约漏洞利用,占总数量的40.5%。

合约漏洞造成的总损失达2亿160万美元,占总损失的50.9%。

本季度4次私钥泄露事件造成了约1亿6724万美元的损失,损失金额仅次于合约漏洞利用。

和上一季度相比,本季度的攻击类型更加多样化。本季度新出现的攻击类型包括:BGP劫持、错误配置、供应链攻击等。

按合约漏洞细分,本季度被利用的漏洞主要包括:验证问题、重入、权限问题、业务逻辑或函数设计不当、溢出漏洞。这些漏洞都是可以在审计阶段发现并加以修复的。

1. Nomad Bridge事件

8月2日,跨链桥Nomad bridge遭受到了大规模的黑客攻击,项目方损失达1.9亿美元。Nomad Bridge是一个区块链加密货币跨链平台,支持以太坊、Moonbeam、Avalanche、Evmos和Milkomeda等币种的跨链资产转移。本次攻击的原因是初始化过程中,“committedRoot”被设置为0引发的,攻击者可以绕过消息验证过程,滥用copy/paste交易发起攻击。普通用户也可以通过复制原始原始交易的calldata,替换为个人的原始地址,从Nomad bridge移除资金。最终,在4个小时内,超过500个地址重复了本次攻击,导致Nomad bridge损失高达1.9亿美元。

2. Solana公链上Slope钱包盗币事件

8月3日,Solana公链上Slope钱包发生大规模盗币事件,损失估算在600万美元左右。根据Solana foundation提供的数据显示,近60%被盗用户使用Phantom钱包,30%左右地址使用Slope钱包,其余用户使用Trust Wallet等,并且 iOS 和 Android 版本的应用都有相应的受害者。对Slope Wallet(Android, Version: 2.2.2)进行分析,发现 Slope Wallet(Android, Version: 2.2.2)使用了Sentry 的服务,Sentry 是一个被广泛应用的服务,Sentry 运行在 o7e.slope.fifinance 域名下,在创建钱包的时候会将助记词和私钥等敏感数据发送到 https://o7e.slope.fifinance/api/4/envelope/。

3. Wintermute私钥泄露事件

9月20日,加密做市商Wintermute因私钥泄露导致被攻击,损失达1.6亿美元。其原因为Wintermute 被盗的EOA钱包是使用 Profanity 来创建的靓号钱包(开头 0x0000000),而此前1inch 发布了一份安全披露报告,声称通过名为 Profanity 的工具创建的EVM地址存在严重漏洞,被造成私钥泄露。

*具体事件分析请查阅《2022年Q3全球区块链生态安全报告》完整版

约2亿420万美元的被盗资金流入Tornado Cash

8月8日,美国财政部将Tornado Cash列入制裁名单,禁止美国个人或组织与其进行交互。在2022年第三季度,依然有约2亿420万美元的被盗资金流入了Tornado Cash,占该季度被盗资金的约50.4%,该比例低于第二季度。

约1亿8230万美元的被盗资金还留在黑客地址余额。一些黑客将盗取资金通过跨链的方式转移到其他地址,此部分仍统计为黑客地址余额。

约1660万美元的资产通过链上谈判、白帽主动返还等方式被追回。在2022年第三季度,仅有约4%的被盗资金被追回,该比例远低于第二季度。

约192万美元的被盗资产流入了币安、FixedFloat等交易所。此类相关事件一般由于涉及金额较小(通常为几万或十几万美元),且黑客在攻击成功后立刻将赃款转入了交易所,导致项目方未能及时联系交易所进行资金冻结。

仅有40%的项目经过了审计

2022年被攻击的项目中,经过审计的项目比例分别为:第一季度70%,第二季度52%,第三季度40%。未经审计的被攻击项目比例呈现逐季度增加的趋势。

在所有被攻击的项目中,经过审计的项目总共损失金额达到了3亿7548万美元,未经审计的项目被攻击损失约为2956万美元。初看起来或许会认为,审计并没有起到保护项目安全运行的作用。

但仔细分析发现,在这些审计过且被攻击的项目中,大部分原因是私钥泄露、供应链攻击、DNS攻击、BGP劫持、错误配置等非合约层面的攻击。而未经审计的项目中,85%的原因来自合约漏洞或闪电贷攻击。

可以看出,专业的审计还是在一定程度有效在合约层面保障项目的安全性,然而一个项目的安全运营,还需要项目方做好线下的风控、保管好私钥、警惕传统网络安全攻击、谨慎使用第三方组件等。当然,本季度也出现了一些本该在审计阶段审计出的漏洞,却没有在审计报告中审出的情况,因此建议项目方专业的安全公司进行审计。

Lecturas Relacionadas

La Fundación da un paso atrás, Ethlabs da un paso adelante: Ethereum experimenta su mayor reestructuración de la historia

El 23 de junio, la red Ethereum experimentó dos cambios importantes en su gobernanza. Primero, exinvestigadores de la Ethereum Foundation fundaron Ethlabs, una nueva organización sin fines de lucro. Su objetivo es abordar necesidades clave para la adopción institucional a gran escala, como velocidad de transacciones, emisión de activos nativos y escalabilidad, recibiendo el respaldo financiero de grandes tenedores de ETH como Bitmine y SharpLink. Casi al mismo tiempo, la Ethereum Foundation anunció una importante reestructuración, despidiendo al 20% de su personal (54 personas). Esto forma parte de su nueva estrategia para convertirse en una entidad más ligera, centrada en la gobernanza y el mantenimiento del protocolo, y cediendo su papel central como principal impulsora del desarrollo del ecosistema. Este movimiento de "Ethlabs hacia adelante, la Fundación hacia atrás" se interpreta como una respuesta a las críticas sobre lentitud en la toma de decisiones y excesiva dependencia de la Fundación. Ethlabs, que no cuenta con el respaldo explícito del cofundador Vitalik Buterin, busca ser una capa de ejecución más orientada al mercado, centrada en la adopción real y en mejorar la utilidad financiera de Ethereum. El análisis sugiere que la Fundación mantendrá el enfoque en la "corrección" técnica y la neutralidad, mientras que organizaciones como Ethlabs podrán perseguir de manera más directa la "eficacia" y el crecimiento del ecosistema, incluyendo la valorización de ETH. Este cambio busca equilibrar los principios de descentralización con la necesidad de una ejecución más ágil y orientada al mercado para competir en el panorama blockchain actual.

链捕手Hace 1 hora(s)

La Fundación da un paso atrás, Ethlabs da un paso adelante: Ethereum experimenta su mayor reestructuración de la historia

链捕手Hace 1 hora(s)

Segunda mitad de la política cripto en EE.UU.: El proyecto de ley CLARITY busca 60 votos, el "Comité de una sola persona" de la CFTC se convierte en la mayor incertidumbre

A medio camino de la política cripto en EE.UU.: el avance del proyecto de ley CLARITY en el Senado y las incertidumbres regulatorias El sector cripto espera un momento decisivo con el proyecto de ley CLARITY en el Senado estadounidense, que necesita 60 votos para su aprobación. Quedan solo unos 40 días legislativos este año, lo que hace crucial la negociación bipartidista. Además de CLARITY, están en juego varias propuestas fiscales derivadas del proyecto PARITY y la ley Blockchain Regulatory Certainty Act. Una gran preocupación es la composición de la Comisión de Comercio de Futuros de Materias Primas (CFTC), que actualmente opera con un solo comisionado, lo que genera incertidumbre sobre su capacidad para actuar, especialmente en la lucha por la jurisdicción sobre los mercados de predicción. La industria también lamenta la próxima salida de dos figuras clave: la comisionada de la SEC, Hester M. Peirce, y la senadora Cynthia Lummis, ambas defensoras influyentes de políticas claras para los activos digitales. Expertos del sector opinan que es improbable que CLARITY se apruebe este año debido al calendario ajustado, por lo que la SEC y la CFTC podrían tener que proporcionar más orientación. Las reformas fiscales podrían avanzar si se incluyen en proyectos de ley más amplios. Sobre los mercados de predicción, se debate si deben ser regulados como infraestructura financiera o como juegos de azar, con la CFTC trabajando en un marco más claro. En resumen, la ventana de oportunidad legislativa para 2024 es estrecha, pero el diálogo y los esfuerzos pragmáticos serán esenciales para lograr avances sustanciales.

marsbitHace 4 hora(s)

Segunda mitad de la política cripto en EE.UU.: El proyecto de ley CLARITY busca 60 votos, el "Comité de una sola persona" de la CFTC se convierte en la mayor incertidumbre

marsbitHace 4 hora(s)

Nuevo artículo de Dan Koe: Escapando del destino del asalariado, ¿Cómo sobrevivir a la ola de sustitución por IA?

Autora: DAN KOE En un mundo donde la IA parece amenazar muchos empleos, Dan Koe argumenta que el mayor peligro no es la tecnología, sino depender completamente de otros para la subsistencia y felicidad. El artículo explora cómo escapar de la mentalidad de "esclavo asalariado" y construir una carrera significativa que resista la automatización. **1. Escapar de la trampa del empleado** Koe define la "esclavitud salarial" como verse obligado a realizar trabajos sin sentido por necesidad. Aunque un trabajo puede ser un trampolín útil, rara vez ofrece el flujo constante de desafíos óptimos que genera crecimiento y satisfacción. El sistema educativo y laboral nos entrena para ser especialistas dentro de un sistema, no para entenderlo o crear el nuestro. La única manera de sobrevivir a la sustitución por IA es construir tu propio proyecto. **2. Los cinco ingredientes del éxito** Para ser resiliente y crear tu propio camino, necesitas dominar cinco elementos fundamentales: 1. **Iniciativa**: Actuar sin pedir permiso. 2. **Criterio (gusto)**: El instinto para juzgar qué tiene valor. 3. **Persuasión**: La habilidad de hacer que otros crean en lo que haces. 4. **Perseverancia**: Entender que fallar es parte del proceso. 5. **Iteración**: Ajustar el rumbo basándote en la retroalimentación. Estos elementos se resumen en dos habilidades clave: **resolver problemas** y la **experiencia** para saber qué hacer. La IA facilita la creación de activos, pero el verdadero éxito requiere estas habilidades humanas, que solo se desarrollan haciendo tus propias cosas. **3. La cura: volverse "inempleable"** La solución es transformar tu identidad para convertirte en alguien que no puede ser empleado. Esto se logra mediante tres pasos: * **Cambia tu entorno radicalmente**: Tu identidad está moldeada por tus entornos (familia, escuela, redes sociales). Para cambiar, debes alterar conscientemente todos los estímulos que recibes, sumergiéndote en un nuevo entorno que te obligue a crecer. * **Elige un medio que ofrezca retroalimentación real**: El mayor riesgo es una vida sin posibilidad de error. El crecimiento viene de perseguir metas desconocidas, fallar, aprender y ajustar el rumbo. Esto es la esencia del emprendimiento. * **Domina la creación de medios (contenido) o código**: Según Naval, estas son las palancas de apalancamiento infinito. Koe argumenta que **crear contenido (medios) es más valioso que programar (código)** en el futuro. El valor del contenido es subjetivo y requiere un criterio que la IA no puede replicar por sí sola, mientras que el código es objetivo y su distribución (marketing) depende de entender los medios. **4. Cómo empezar: 15 minutos al día** El proceso para construir tu proyecto de vida (no solo una "marca personal") comienza con una introspección guiada de 15 minutos: 1. **Excava tu materia prima**: Identifica los conocimientos profundos, habilidades naturales e intereses de la infancia que el sistema pudo haber enterrado. 2. **Encuentra tu "disenso"**: Determina en qué crees firmemente, contrario a la opinión popular o a los "expertos" de tu campo. La intersección entre esto y tu materia prima es tu dirección. 3. **Publica tu primera idea mañana**: Combina una respuesta del paso 1 y otra del paso 2 en una pieza de contenido (un post, un video) y publícala. La retroalimentación real del mundo es el único punto de partida para iterar y mejorar. En resumen, el antídoto contra la obsolescencia laboral es tomar la iniciativa, desarrollar un criterio profundo y construir en público un proyecto basado en tu experiencia única, utilizando la creación de contenido como palanca principal en la era de la IA.

marsbitHace 5 hora(s)

Nuevo artículo de Dan Koe: Escapando del destino del asalariado, ¿Cómo sobrevivir a la ola de sustitución por IA?

marsbitHace 5 hora(s)

Informe de Investigación: Morgan Stanley analiza a SanDisk SNDK, la verdad sobre el poder de fijación de precios en centros de datos en la nube y el dividendo del razonamiento de IA

**Resumen: Análisis de Morgan Stanley sobre SNDK - Poder de fijación de precios en centros de datos en la nube y oportunidades en inferencia de IA** Morgan Stanley actualizó su informe sobre SanDisk (SNDK) el 22 de junio, elevando el precio objetivo de 1100 a 1750 dólares y manteniendo la recomendación de "sobreponderar". La lógica central se basa en que la demanda de **inferencia de IA** está reescribiendo las reglas del mercado NAND. Los clientes de centros de datos en la nube, que buscan almacenamiento de alto rendimiento para cargas de trabajo como KV Cache, muestran poca sensibilidad al precio, otorgando a SNDK un sólido poder de fijación. Un pilar clave es el nuevo modelo de negocio (NBM) de SNDK, que ya ha asegurado más de un tercio de sus envíos en bits para el año fiscal 2027. Estos contratos a largo plazo (3-5 años) con precios fijos o con límites garantizan márgenes brutos de alrededor del **80% incluso en escenarios de precios bajos**, proporcionando una resiliencia significativa frente a los ciclos del sector. Se prevé que la escasez de oferta de NAND persista, impulsada por la expansión acelerada de centros de datos para IA. Morgan Stanley espera que los precios promedio (ASP) continúen subiendo hasta mediados de 2027. Los ingresos de SNDK se proyectan que crezcan de 7.355 mil millones de dólares en FY25 a 48.826 mil millones en FY27, impulsados por el negocio en la nube de alto margen, con un EPS que pasaría de 2.74 a 14.73 dólares. Los riesgos incluyen un crecimiento del sector menor al esperado, una mayor competencia y posibles pérdidas de cuota de mercado. Sin embargo, el marco de inversión se sostiene en el cambio estructural de demanda por la IA, la protección de márgenes vía contratos NBM y un entorno de oferta ajustada.

marsbitHace 5 hora(s)

Informe de Investigación: Morgan Stanley analiza a SanDisk SNDK, la verdad sobre el poder de fijación de precios en centros de datos en la nube y el dividendo del razonamiento de IA

marsbitHace 5 hora(s)

Trading

Spot
Futuros
活动图片