2022年Q3全球区块链生态安全报告,总损失约4亿504万美元

BeosinDipublikasikan tanggal 2022-10-28Terakhir diperbarui pada 2022-10-28

Abstrak

主要攻击事件超37起,总损失约4亿504万美元。

主要攻击事件超37起,总损失约4亿504万美元

据Beosin EagleEye 安全预警与监控平台监测显示,2022年第三季度共监测到区块链生态领域主要攻击事件超37起,总损失约4亿504万美元,较今年第二季度的7亿1834万美元下降约43.6%。较去年第三季度同期损失(10亿零258万美元)下降约59.6%。

2022年1-9月,区块链生态领域因攻击事件损失的总金额已达约23亿1791万美元。

从时间上来看,7月攻击事件大幅减少,为2022年以来攻击损失金额最少的一个月。8、9月黑客活跃程度大幅增加。

从被攻击项目类型来看,92%的损失金额来自跨链桥和DeFi项目。37起攻击里,DeFi项目占了22次。

从TVL(总锁仓价值)来看,在经历了5-6月的TVL大幅下跌之后,本季度各链TVL走势趋于平稳。7月下旬至8月上旬区间TVL呈现小幅上扬趋势,这也是本季度攻击事件发生次数和损失金额最多的一段时间。

从链平台来看,本季度Ethereum上损失金额达3亿7428万美元,占到总损失的92%。被攻击频率最高的链为BNB Chain,达到了16次。

从攻击手法来看,92%的损失金额源于合约漏洞利用和私钥泄露。

从资金流向来看,约2亿420万美元的被盗资金流入了Tornado Cash,占该季度被盗资金的约50.4%。本季度仅有约4%的被盗资金被追回。

从审计情况来看,被攻击的项目中,仅有40%的项目经过了审计。

本季度攻击事件较上季度有所下降

2022年第三季度,共监测到区块链生态安全领域主要攻击事件37起,总损失金额约4亿504万美元。其中损失过亿美元的安全事件2起,损失超千万美元以上的事件3起,损失超百万美元以上的事件14起。损失过亿美元的安全事件分别为:Nomad Bridge(1.9亿美元),Wintermute(1.6亿美元)。

从时间上来看,8月攻击事件频发,其攻击事件数量和损失金额均为本季度最高的一个月,损失金额达2亿1062万美元。7月攻击事件总损失约为3005万美元,为2022年以来攻击损失金额最少的一个月。

92%的损失金额来自跨链桥和DeFi项目

2022年第三季度,3次跨链桥攻击事件共造成约1亿9025万美元的损失;22次DeFi领域的攻击事件共损失1亿8679万美元。约92%的攻击损失金额来自跨链桥和DeFi项目。

截止2022年9月,2022年共发生10起主要跨链桥安全事件,总涉及金额达到了14亿623万美元。跨链桥为2022年区块链安全领域遭受攻击的重灾区。

除跨链桥和DeFi项目外,本季度被攻击项目的类型还包括NFT、交易所、DAO、钱包和MEV机器人,其总体类型较上一季度更为丰富。

Ethereum上损失金额达3亿7428万美元

本季度以太坊链上共发生典型安全事件12起,总损失金额达到3亿7428万美元,居各链平台损失金额第一位。Solana链上发生3起安全事件,损失共1837万美元。

和上一季度相比,以太坊、BNB Chain、Fantom、Avalanche四条公链连续两个季度均监测到主要安全事件。

值得注意的是,BNB Chain上发生了16次攻击事件,为攻击事件次数最多的公链,其对应的项目全都未经审计。

这16次攻击事件涉及金额相对较小,有14起事件单次损失在50万美元以下。

在经历了5-6月的TVL大幅下跌之后,本季度各链TVL走势趋于平稳。7月下旬至8月上旬区间TVL呈现小幅上扬趋势,这也是本季度攻击事件发生频率和损失金额最多的一段时间。进入9月,加密货币市场总体小幅下行。在9月15日以太坊合并完成后,以太坊TVL出现了持续的小幅下跌。

92%的损失金额源于合约漏洞利用和私钥泄露

第三季度,合约漏洞利用依然是最常见的攻击手法。约有15起攻击事件源于合约漏洞利用,占总数量的40.5%。

合约漏洞造成的总损失达2亿160万美元,占总损失的50.9%。

本季度4次私钥泄露事件造成了约1亿6724万美元的损失,损失金额仅次于合约漏洞利用。

和上一季度相比,本季度的攻击类型更加多样化。本季度新出现的攻击类型包括:BGP劫持、错误配置、供应链攻击等。

按合约漏洞细分,本季度被利用的漏洞主要包括:验证问题、重入、权限问题、业务逻辑或函数设计不当、溢出漏洞。这些漏洞都是可以在审计阶段发现并加以修复的。

1. Nomad Bridge事件

8月2日,跨链桥Nomad bridge遭受到了大规模的黑客攻击,项目方损失达1.9亿美元。Nomad Bridge是一个区块链加密货币跨链平台,支持以太坊、Moonbeam、Avalanche、Evmos和Milkomeda等币种的跨链资产转移。本次攻击的原因是初始化过程中,“committedRoot”被设置为0引发的,攻击者可以绕过消息验证过程,滥用copy/paste交易发起攻击。普通用户也可以通过复制原始原始交易的calldata,替换为个人的原始地址,从Nomad bridge移除资金。最终,在4个小时内,超过500个地址重复了本次攻击,导致Nomad bridge损失高达1.9亿美元。

2. Solana公链上Slope钱包盗币事件

8月3日,Solana公链上Slope钱包发生大规模盗币事件,损失估算在600万美元左右。根据Solana foundation提供的数据显示,近60%被盗用户使用Phantom钱包,30%左右地址使用Slope钱包,其余用户使用Trust Wallet等,并且 iOS 和 Android 版本的应用都有相应的受害者。对Slope Wallet(Android, Version: 2.2.2)进行分析,发现 Slope Wallet(Android, Version: 2.2.2)使用了Sentry 的服务,Sentry 是一个被广泛应用的服务,Sentry 运行在 o7e.slope.fifinance 域名下,在创建钱包的时候会将助记词和私钥等敏感数据发送到 https://o7e.slope.fifinance/api/4/envelope/。

3. Wintermute私钥泄露事件

9月20日,加密做市商Wintermute因私钥泄露导致被攻击,损失达1.6亿美元。其原因为Wintermute 被盗的EOA钱包是使用 Profanity 来创建的靓号钱包(开头 0x0000000),而此前1inch 发布了一份安全披露报告,声称通过名为 Profanity 的工具创建的EVM地址存在严重漏洞,被造成私钥泄露。

*具体事件分析请查阅《2022年Q3全球区块链生态安全报告》完整版

约2亿420万美元的被盗资金流入Tornado Cash

8月8日,美国财政部将Tornado Cash列入制裁名单,禁止美国个人或组织与其进行交互。在2022年第三季度,依然有约2亿420万美元的被盗资金流入了Tornado Cash,占该季度被盗资金的约50.4%,该比例低于第二季度。

约1亿8230万美元的被盗资金还留在黑客地址余额。一些黑客将盗取资金通过跨链的方式转移到其他地址,此部分仍统计为黑客地址余额。

约1660万美元的资产通过链上谈判、白帽主动返还等方式被追回。在2022年第三季度,仅有约4%的被盗资金被追回,该比例远低于第二季度。

约192万美元的被盗资产流入了币安、FixedFloat等交易所。此类相关事件一般由于涉及金额较小(通常为几万或十几万美元),且黑客在攻击成功后立刻将赃款转入了交易所,导致项目方未能及时联系交易所进行资金冻结。

仅有40%的项目经过了审计

2022年被攻击的项目中,经过审计的项目比例分别为:第一季度70%,第二季度52%,第三季度40%。未经审计的被攻击项目比例呈现逐季度增加的趋势。

在所有被攻击的项目中,经过审计的项目总共损失金额达到了3亿7548万美元,未经审计的项目被攻击损失约为2956万美元。初看起来或许会认为,审计并没有起到保护项目安全运行的作用。

但仔细分析发现,在这些审计过且被攻击的项目中,大部分原因是私钥泄露、供应链攻击、DNS攻击、BGP劫持、错误配置等非合约层面的攻击。而未经审计的项目中,85%的原因来自合约漏洞或闪电贷攻击。

可以看出,专业的审计还是在一定程度有效在合约层面保障项目的安全性,然而一个项目的安全运营,还需要项目方做好线下的风控、保管好私钥、警惕传统网络安全攻击、谨慎使用第三方组件等。当然,本季度也出现了一些本该在审计阶段审计出的漏洞,却没有在审计报告中审出的情况,因此建议项目方专业的安全公司进行审计。

Bacaan Terkait

Dana Kembali, Ethlabs Maju: Ethereum Menghadapi Restrukturisasi Terbesar dalam Sejarah

Pada 23 Juni, ekosistem Ethereum mengalami dua perkembangan penting. Ethlabs, organisasi nirlaba independen baru yang didirikan oleh mantan peneliti Ethereum Foundation, diluncurkan dengan dukungan dana utama dari pemegang ETH besar seperti Bitmine dan SharpLink. Fokus awal Ethlabs adalah memenuhi kebutuhan adopsi institusional, seperti kecepatan penyelesaian lebih cepat, penerbitan aset asli, dan perluasan kapasitas jaringan utama. Secara bersamaan, Ethereum Foundation mengumumkan restrukturisasi besar-besaran, mengurangi 54 karyawan (sekitar 20% dari total) dan memposisikan ulang dirinya sebagai penjaga dan pengatur protokol yang lebih ringan, bukan sebagai pengembang inti utama. Perubahan ini menandakan pergeseran tata kelola: yayasan mengambil langkah mundur, sementara organisasi seperti Ethlabs mengambil peran eksekusi yang lebih besar untuk menjawab kritik mengenai kecepatan dan adopsi pasar. Ethlabs, didukung banyak tokoh berpengaruh ekosistem (kecuali Vitalik Buterin), bertujuan menjadi lapisan eksekusi yang lebih terindustrialisasi, mengatasi kecemasan Ethereum tentang adopsi institusional dan skalabilitas. Sementara Ethereum Foundation berfokus menjaga "kebenaran" dan netralitas protokol, Ethlabs diharapkan membuktikan "keefektifan" Ethereum dalam menarik modal dan aplikasi dunia nyata. Langkah ini dipandang sebagai koreksi tata kelola penting untuk membuat Ethereum lebih tanggap terhadap pasar, meski berpotensi menimbulkan ketegangan baru antara kepentingan institusional dan semangat asli crypto.

链捕手1j yang lalu

Dana Kembali, Ethlabs Maju: Ethereum Menghadapi Restrukturisasi Terbesar dalam Sejarah

链捕手1j yang lalu

Paruh Kedua Kebijakan Kripto AS: UU CLARITY Perjuangkan 60 Suara, Komite "Satu Orang" CFTC Jadi Variabel Terbesar

Penulis: Cleve Mesidor, Direktur Eksekutif National Blockchain Foundation di Washington DC Industri kripto di AS tengah menantikan momen pentingnya dengan kemajuan RUU CLARITY di Senat, yang membutuhkan 60 suara untuk disahkan. Untuk mencapainya, Partai Republik mungkin perlu berkompromi dengan Gedung Putih dan menarik beberapa senator yang masih ragu-ragu. Waktu yang tersisa sangat terbatas, hanya sekitar 40 hari kerja legislatif. Selain prospek RUU CLARITY, beberapa proposal perpajakan kripto yang dipisahkan dari RUU PARITY baru berpeluang disahkan tahun ini dengan menumpang pada undang-undang yang lebih besar. Undang-Undang Kepastian Regulasi Blockchain juga berusaha memasukkan perlindungan bagi pengembang ke dalam hukum. Situasi di Commodity Futures Trading Commission (CFTC) memprihatinkan karena kekurangan empat komisioner, menambah ketidakpastian. Perdebatan mengenai yurisdiksi atas pasar prediksi—apakah jatuh ke negara bagian, CFTC, Securities and Exchange Commission (SEC), atau Mahkamah Agung—juga masih berlangsung. Industri akan kehilangan dua pendukung kunci: Komisioner SEC Hester M. Peirce dan Senator Cynthia Lummis, yang keduanya memainkan peran sentral dalam kebijakan kripto. Para ahli berpendapat: - **Sara K. Weed**: Peluang RUU CLARITY lolos tahun ini kecil karena kendala waktu dan pemilu, sehingga SEC dan CFTC harus lebih aktif memberikan kepastian. - **Sulolit 'Raj' Mukherjee**: Reformasi pajak kripto yang berarti kemungkinan akan disahkan dengan menempel pada paket undang-undang yang lebih besar, bukan sebagai RUU mandiri. - **Rashan Colbert**: CFTC sedang berupaya membangun kerangka regulasi yang lebih kokoh untuk pasar prediksi yang tengah berkembang, meski perdebatan klasifikasinya sebagai infrastruktur keuangan atau perjudian masih berlanjut. Babak kedua pertarungan kebijakan kripto telah dimulai. Meski waktu sempit, peluang masih ada, tetapi diperlukan komunikasi dan dorongan pragmatis lintas partai untuk mencapai hasil substansial pada 2026.

marsbit4j yang lalu

Paruh Kedua Kebijakan Kripto AS: UU CLARITY Perjuangkan 60 Suara, Komite "Satu Orang" CFTC Jadi Variabel Terbesar

marsbit4j yang lalu

Artikel Baru Dan Koe: Melarikan Diri dari Nasib Pekerja Kantoran, Bagaimana Bertahan di Tengah Gelombang Penggantian AI?

**Rangkuman Artikel: Lolos dari Nasib Karyawan dan Bertahan di Era Penggantian AI** Banyak yang khawatir pekerjaan mereka akan sepenuhnya digantikan oleh AI, tetapi ancaman sebenarnya bukanlah teknologi, melainkan ketergantungan pada orang lain untuk masa depan dan kesejahteraan kita. Artikel ini membahas cara keluar dari "perbudakan gaji" (hidup hanya untuk bekerja pada hal yang tidak bermakna) dan menemukan cara kerja yang lebih bermakna. Kunci untuk bertahan dan berkembang di era AI adalah **memulai usaha sendiri**. Untuk melakukan ini, Anda perlu menguasai lima elemen inti kesuksesan: 1. **Agen (Agency):** Kemampuan untuk bertindak tanpa menunggu perintah. 2. **Selera (Taste):** Intuisi untuk membedakan yang baik dan bernilai. 3. **Persuasif:** Kemampuan meyakinkan orang lain. 4. **Ketekunan (Persistence):** Memahami bahwa kegagalan adalah bagian dari proses. 5. **Iterasi (Iteration):** Kemampuan untuk terus memperbaiki berdasarkan umpan balik. Lima elemen ini mengerucut pada dua keterampilan utama: **memecahkan masalah dan akumulasi pengalaman** untuk mengetahui apa yang harus dilakukan. **Langkah praktis untuk memulai:** 1. **Ubah Lingkungan Anda:** Untuk mengubah identitas dan kebiasaan, ubah total lingkungan dan rangsangan di sekitar Anda—mulai dari konten yang dikonsumsi hingga rutinitas harian. 2. **Pilih Media Konten sebagai Wahana Utama:** Dibandingkan coding, keterampilan membuat konten (tulisan, video, podcast) lebih berharga karena nilainya subjektif dan membutuhkan selera yang tidak bisa sepenuhnya digantikan AI. Ini adalah "jagoan" masa depan. 3. **Temukan "Panggilan Hidup" Anda, Bukan Hanya Membangun Merek Pribadi:** Jawab pertanyaan-pertanyaan mendalam untuk menggali bahan baku unik Anda: * Topik apa yang paling Anda kuasai atau ingin pelajari tanpa dibayar? * Masalah apa yang mudah Anda selesaikan tetapi orang lain kesulitan? * Pendapat "anti-konsensus" apa yang Anda pegang teguh di bidang Anda? 4. **Langkah Aksi: Terbitkan Gagasan Pertama Anda.** Gabungkan jawaban dari pencarian panggilan hidup Anda menjadi satu potong konten dan PUBLIKASIKAN. Umpan balik nyata dari dunia adalah guru terbaik untuk belajar, beriterasi, dan mengembangkan keterampilan persuasif serta selera Anda. Mulailah dengan meluangkan 15 menit untuk menjawab pertanyaan-pertanyaan inti dan mempublikasikan satu ide. Proses inilah yang akan membebaskan Anda dari ketergantungan finansial pada orang lain.

marsbit5j yang lalu

Artikel Baru Dan Koe: Melarikan Diri dari Nasib Pekerja Kantoran, Bagaimana Bertahan di Tengah Gelombang Penggantian AI?

marsbit5j yang lalu

Interpretasi Riset: Morgan Stanley Memperjelas SanDisk (SNDK), Kebenaran Kekuatan Penetapan Harga di Pusat Data Cloud dan Dividen Inferensi AI

**Ringkasan Laporan: Morgan Stanley Menganalisis SNDK, Kekuatan Penetapan Harga di Pusat Data Awan & Realitas Manfaat AI Inference** Morgan Stanley (MS) pada 22 Juni meningkatkan target harga SNDK dari $1100 menjadi $1750, dengan rating "Overweight". Alasan utamanya: permintaan untuk **AI inference** mengubah aturan pasar NAND. Pelanggan pusat data awan (cloud) yang membayar premium untuk penyimpanan **KV Cache** dan konteks AI menjadi kurang sensitif terhadap harga, memberikan SNDK **kekuatan penetapan harga**. SNDK mengunci profitabilitas masa depan melalui **NBM (New Business Model)**, kontrak jangka panjang (3-5 tahun) yang telah mencakup lebih dari sepertiga volume bit FY27. Kontrak ini memiliki harga tetap atau struktur floor/ceiling, dan bahkan pada harga terendah (floor) dapat mempertahankan margin kotor sekitar **80%**. MS memproyeksikan margin kotor SNDK akan melonjak dari 30.3% (FY25) menjadi 86.7% (FY27e). Dengan pasokan NAND yang diperkirakan tetap ketat hingga setidaknya pertengahan 2027, SNDK berfokus pada pertumbuhan melalui peningkatan kepadatan (density), bukan ekspansi kapasitas besar-besaran. Pertumbuhan pendapatan yang diproyeksikan (6.6x dari FY25 ke FY27) berasal dari segmen cloud ber-margin tinggi. **Katalis:** Adopsi eSSD di pusat data yang melampaui ekspektasi, pertumbuhan AI di edge, dan teknologi baru seperti HBM. **Risiko:** Pertumbuhan industri melambat, kompetisi meningkat (termasuk dari produsen China seperti YMTC), dan kehilangan pangsa pasar di segmen pusat data. Logika utama MS: **1)** Perubahan struktural permintaan AI inference, **2)** Perlindungan margin oleh kontrak NBM, dan **3)** Pasokan NAND yang ketat. Target harga $1750 didasarkan pada 28x PER FY27e.

marsbit5j yang lalu

Interpretasi Riset: Morgan Stanley Memperjelas SanDisk (SNDK), Kebenaran Kekuatan Penetapan Harga di Pusat Data Cloud dan Dividen Inferensi AI

marsbit5j yang lalu

Trading

Spot
Futures
活动图片