2022年Q3全球区块链生态安全报告,总损失约4亿504万美元

BeosinОпубликовано 2022-10-28Обновлено 2022-10-28

Введение

主要攻击事件超37起,总损失约4亿504万美元。

主要攻击事件超37起,总损失约4亿504万美元

据Beosin EagleEye 安全预警与监控平台监测显示,2022年第三季度共监测到区块链生态领域主要攻击事件超37起,总损失约4亿504万美元,较今年第二季度的7亿1834万美元下降约43.6%。较去年第三季度同期损失(10亿零258万美元)下降约59.6%。

2022年1-9月,区块链生态领域因攻击事件损失的总金额已达约23亿1791万美元。

从时间上来看,7月攻击事件大幅减少,为2022年以来攻击损失金额最少的一个月。8、9月黑客活跃程度大幅增加。

从被攻击项目类型来看,92%的损失金额来自跨链桥和DeFi项目。37起攻击里,DeFi项目占了22次。

从TVL(总锁仓价值)来看,在经历了5-6月的TVL大幅下跌之后,本季度各链TVL走势趋于平稳。7月下旬至8月上旬区间TVL呈现小幅上扬趋势,这也是本季度攻击事件发生次数和损失金额最多的一段时间。

从链平台来看,本季度Ethereum上损失金额达3亿7428万美元,占到总损失的92%。被攻击频率最高的链为BNB Chain,达到了16次。

从攻击手法来看,92%的损失金额源于合约漏洞利用和私钥泄露。

从资金流向来看,约2亿420万美元的被盗资金流入了Tornado Cash,占该季度被盗资金的约50.4%。本季度仅有约4%的被盗资金被追回。

从审计情况来看,被攻击的项目中,仅有40%的项目经过了审计。

本季度攻击事件较上季度有所下降

2022年第三季度,共监测到区块链生态安全领域主要攻击事件37起,总损失金额约4亿504万美元。其中损失过亿美元的安全事件2起,损失超千万美元以上的事件3起,损失超百万美元以上的事件14起。损失过亿美元的安全事件分别为:Nomad Bridge(1.9亿美元),Wintermute(1.6亿美元)。

从时间上来看,8月攻击事件频发,其攻击事件数量和损失金额均为本季度最高的一个月,损失金额达2亿1062万美元。7月攻击事件总损失约为3005万美元,为2022年以来攻击损失金额最少的一个月。

92%的损失金额来自跨链桥和DeFi项目

2022年第三季度,3次跨链桥攻击事件共造成约1亿9025万美元的损失;22次DeFi领域的攻击事件共损失1亿8679万美元。约92%的攻击损失金额来自跨链桥和DeFi项目。

截止2022年9月,2022年共发生10起主要跨链桥安全事件,总涉及金额达到了14亿623万美元。跨链桥为2022年区块链安全领域遭受攻击的重灾区。

除跨链桥和DeFi项目外,本季度被攻击项目的类型还包括NFT、交易所、DAO、钱包和MEV机器人,其总体类型较上一季度更为丰富。

Ethereum上损失金额达3亿7428万美元

本季度以太坊链上共发生典型安全事件12起,总损失金额达到3亿7428万美元,居各链平台损失金额第一位。Solana链上发生3起安全事件,损失共1837万美元。

和上一季度相比,以太坊、BNB Chain、Fantom、Avalanche四条公链连续两个季度均监测到主要安全事件。

值得注意的是,BNB Chain上发生了16次攻击事件,为攻击事件次数最多的公链,其对应的项目全都未经审计。

这16次攻击事件涉及金额相对较小,有14起事件单次损失在50万美元以下。

在经历了5-6月的TVL大幅下跌之后,本季度各链TVL走势趋于平稳。7月下旬至8月上旬区间TVL呈现小幅上扬趋势,这也是本季度攻击事件发生频率和损失金额最多的一段时间。进入9月,加密货币市场总体小幅下行。在9月15日以太坊合并完成后,以太坊TVL出现了持续的小幅下跌。

92%的损失金额源于合约漏洞利用和私钥泄露

第三季度,合约漏洞利用依然是最常见的攻击手法。约有15起攻击事件源于合约漏洞利用,占总数量的40.5%。

合约漏洞造成的总损失达2亿160万美元,占总损失的50.9%。

本季度4次私钥泄露事件造成了约1亿6724万美元的损失,损失金额仅次于合约漏洞利用。

和上一季度相比,本季度的攻击类型更加多样化。本季度新出现的攻击类型包括:BGP劫持、错误配置、供应链攻击等。

按合约漏洞细分,本季度被利用的漏洞主要包括:验证问题、重入、权限问题、业务逻辑或函数设计不当、溢出漏洞。这些漏洞都是可以在审计阶段发现并加以修复的。

1. Nomad Bridge事件

8月2日,跨链桥Nomad bridge遭受到了大规模的黑客攻击,项目方损失达1.9亿美元。Nomad Bridge是一个区块链加密货币跨链平台,支持以太坊、Moonbeam、Avalanche、Evmos和Milkomeda等币种的跨链资产转移。本次攻击的原因是初始化过程中,“committedRoot”被设置为0引发的,攻击者可以绕过消息验证过程,滥用copy/paste交易发起攻击。普通用户也可以通过复制原始原始交易的calldata,替换为个人的原始地址,从Nomad bridge移除资金。最终,在4个小时内,超过500个地址重复了本次攻击,导致Nomad bridge损失高达1.9亿美元。

2. Solana公链上Slope钱包盗币事件

8月3日,Solana公链上Slope钱包发生大规模盗币事件,损失估算在600万美元左右。根据Solana foundation提供的数据显示,近60%被盗用户使用Phantom钱包,30%左右地址使用Slope钱包,其余用户使用Trust Wallet等,并且 iOS 和 Android 版本的应用都有相应的受害者。对Slope Wallet(Android, Version: 2.2.2)进行分析,发现 Slope Wallet(Android, Version: 2.2.2)使用了Sentry 的服务,Sentry 是一个被广泛应用的服务,Sentry 运行在 o7e.slope.fifinance 域名下,在创建钱包的时候会将助记词和私钥等敏感数据发送到 https://o7e.slope.fifinance/api/4/envelope/。

3. Wintermute私钥泄露事件

9月20日,加密做市商Wintermute因私钥泄露导致被攻击,损失达1.6亿美元。其原因为Wintermute 被盗的EOA钱包是使用 Profanity 来创建的靓号钱包(开头 0x0000000),而此前1inch 发布了一份安全披露报告,声称通过名为 Profanity 的工具创建的EVM地址存在严重漏洞,被造成私钥泄露。

*具体事件分析请查阅《2022年Q3全球区块链生态安全报告》完整版

约2亿420万美元的被盗资金流入Tornado Cash

8月8日,美国财政部将Tornado Cash列入制裁名单,禁止美国个人或组织与其进行交互。在2022年第三季度,依然有约2亿420万美元的被盗资金流入了Tornado Cash,占该季度被盗资金的约50.4%,该比例低于第二季度。

约1亿8230万美元的被盗资金还留在黑客地址余额。一些黑客将盗取资金通过跨链的方式转移到其他地址,此部分仍统计为黑客地址余额。

约1660万美元的资产通过链上谈判、白帽主动返还等方式被追回。在2022年第三季度,仅有约4%的被盗资金被追回,该比例远低于第二季度。

约192万美元的被盗资产流入了币安、FixedFloat等交易所。此类相关事件一般由于涉及金额较小(通常为几万或十几万美元),且黑客在攻击成功后立刻将赃款转入了交易所,导致项目方未能及时联系交易所进行资金冻结。

仅有40%的项目经过了审计

2022年被攻击的项目中,经过审计的项目比例分别为:第一季度70%,第二季度52%,第三季度40%。未经审计的被攻击项目比例呈现逐季度增加的趋势。

在所有被攻击的项目中,经过审计的项目总共损失金额达到了3亿7548万美元,未经审计的项目被攻击损失约为2956万美元。初看起来或许会认为,审计并没有起到保护项目安全运行的作用。

但仔细分析发现,在这些审计过且被攻击的项目中,大部分原因是私钥泄露、供应链攻击、DNS攻击、BGP劫持、错误配置等非合约层面的攻击。而未经审计的项目中,85%的原因来自合约漏洞或闪电贷攻击。

可以看出,专业的审计还是在一定程度有效在合约层面保障项目的安全性,然而一个项目的安全运营,还需要项目方做好线下的风控、保管好私钥、警惕传统网络安全攻击、谨慎使用第三方组件等。当然,本季度也出现了一些本该在审计阶段审计出的漏洞,却没有在审计报告中审出的情况,因此建议项目方专业的安全公司进行审计。

Похожее

Фонд отступает, Ethlabs выходит на первый план: в Ethereum происходит крупнейшая в истории реорганизация

23 июня произошли два ключевых события в экосистеме Ethereum. Бывшие исследователи Ethereum Foundation основали независимую некоммерческую организацию Ethlabs, получившую основное финансирование от крупных держателей ETH, таких как Bitmine и SharpLink. Ethlabs сосредоточится на ключевых потребностях институционального внедрения, включая скорость расчетов, выпуск нативных активов и масштабирование. Почти одновременно Ethereum Foundation объявил о завершении реструктуризации, сократив 20% персонала (54 человека), и перепозиционировал себя как более легкого управляющего протоколом, а не основного разработчика. Эти изменения сигнализируют о важной корректировке управления: Foundation отходит на второй план, позволяя таким организациям, как Ethlabs, взять на себя больше исполнительных функций. Ethlabs, поддержанный крупными держателями, но без прямого одобрения Виталика Бутерина, должен доказать свою эффективность в решении практических задач, таких как институциональное внедрение и улучшение пользовательского опыта. Таким образом, Ethereum пытается перейти от модели, чрезмерно зависящей от Foundation и его основателя, к более распределенной структуре с множеством организаций. Задача Foundation — сохранять «правильность» и нейтралитет протокола, в то время как новые структуры, подобные Ethlabs, должны доказать его «эффективность» и способность привлекать капитал и инновации в условиях растущей конкуренции.

链捕手3 ч. назад

Фонд отступает, Ethlabs выходит на первый план: в Ethereum происходит крупнейшая в истории реорганизация

链捕手3 ч. назад

Bitbase World Trading Clash (BWTC) 2026 стартовал — регистрация открыта до конца июля

Bitbase открыла регистрацию на глобальный торговый конкурс BWTC (Bitbase World Trading Clash) 2026, который пройдет с двумя параллельными треками: командным (Futures Team Pro) и индивидуальным (Trophy Picks). Призовой фонд Promotion Pool может достигнуть 1 000 000 USDT и динамически разблокируется по мере подтвержденного участия трейдеров. Командный трек оценивается как по общему объему торгов, так и по доходности капитала, поощряя эффективное использование средств, а не только высокие обороты. Индивидуальный трек ранжируется по личному объему. Регистрация открыта с 22 июня по 23 июля. Формирование команд необходимо завершить до 9 июля. Параллельно работает реферальная программа Scout Program, поощряющая приглашение новых пользователей. Большинство наград выплачиваются в виде кредита для торговли фьючерсами USDT, который можно использовать вместе с собственными средствами, а полученная прибыль доступна для вывода. По данным на момент публикации, за первые 36 часов зарегистрировались более 2000 трейдеров, и призовой фонд разблокировался до 10 000 USDT. Bitbase подчеркивает прозрачность условий конкурса и свой подход, основанный на доверии, инфраструктуре институционального уровня и четко определенных правилах.

TheNewsCrypto4 ч. назад

Bitbase World Trading Clash (BWTC) 2026 стартовал — регистрация открыта до конца июля

TheNewsCrypto4 ч. назад

Вторая половина политики США в отношении криптовалют: закон CLARITY на пути к 60 голосам, «комиссия одного человека» в CFTC — главная неизвестная

В США продолжается работа над криптополитикой. Основное внимание уделяется продвижению закона CLARITY в Сенате, для принятия которого необходимо собрать 60 голосов. Успех зависит от компромиссов между республиканцами и администрацией Белого дома, а также от привлечения колеблющихся сенаторов. Законодательный календарь переполнен: осталось лишь около 40 рабочих дней, что делает временное окно крайне узким. На повестке дня также находятся налоговые предложения, выделенные из нового законопроекта PARITY, и Блокчейнский закон о регуляторной определенности, направленный на защиту разработчиков. Параллельно идет доработка правил GENUIS. Вызывает озабоченность кадровая ситуация в CFTC (Комиссия по торговле товарными фьючерсами), где не хватает четырех уполномоченных, что замедляет процесс принятия решений. Также остается открытым вопрос о юрисдикции над рынками прогнозирования: будут ли они регулироваться штатами, CFTC, SEC (Комиссия по ценным бумагам и биржам) или Верховным судом. Криптоиндустрия готовится к уходу двух ключевых фигур: уполномоченного SEC Хестер Пирс, которая возглавляла целевую группу по криптовалютам, и сенатора Синтии Ламмис, сыгравшей важную роль в двухпартийных переговорах. Эксперты отмечают, что шансы на принятие CLARITY в текущем созыве Конгресса невелики из-за нехватки времени и выборов, поэтому основная регуляторная нагрузка ляжет на SEC и CFTC. Налоговые инициативы, вероятно, будут продвигаться в составе более крупных законопроектов. Что касается рынков прогнозирования, CFTC работает над созданием для них постоянной регуляторной базы, стремясь избежать их классификации исключительно как азартных игр. В целом, для достижения существенных результатов к 2026 году отрасли необходимы непрерывные двухпартийные усилия и прагматичный подход в условиях сжатых сроков.

marsbit6 ч. назад

Вторая половина политики США в отношении криптовалют: закон CLARITY на пути к 60 голосам, «комиссия одного человека» в CFTC — главная неизвестная

marsbit6 ч. назад

Dan Koe: Как выжить в волне замещения AI и избежать участи наёмного работника

Даниел Коу рассуждает о необходимости избавления от «зарплатного рабства» и построения собственного дела в эпоху ИИ. Он утверждает, что настоящая угроза — не технологии, а зависимость от внешних обстоятельств и нежелание меняться. Коу подчеркивает, что рутинная работа часто ведет к скуке и потере смысла, поскольку не позволяет достигать состояния потока. Выход из этого положения автор видит в развитии пяти ключевых навыков: личной инициативы, вкуса (умения оценивать качество), способности убеждать, настойчивости и итеративного подхода (постоянного улучшения на основе обратной связи). Эти навыки, по его мнению, лучше всего развиваются через создание собственного проекта. Коу предлагает конкретный план действий. Первый шаг — радикально изменить свое окружение и привычки, чтобы начать мыслить как предприниматель. Второй — выбрать «среду» для деятельности, где можно получать честную обратную связь через эксперименты и ошибки. Автор считает, что в современном мире особенно ценными навыками являются создание контента (медиа) и программирование, при этом медиа-навыки — создание уникального, субъективного контента — становятся все более важными. В заключительной части статьи приводится практическое упражнение. Читателю предлагается за 15 минут ответить на вопросы, чтобы обнаружить свои глубочайшие интересы и «непопулярные» убеждения в своей области. Пересечение этих ответов и станет основой для личного проекта. Финальный и самый важный шаг — немедленно опубликовать первую мысль или работу, чтобы начать получать реальную обратную связь от мира и учиться на ней.

marsbit6 ч. назад

Dan Koe: Как выжить в волне замещения AI и избежать участи наёмного работника

marsbit6 ч. назад

Анализ отчета: Morgan Stanley объясняет SanDisk SNDK, правду о ценовой власти в облачных центрах обработки данных и дивидендах AI-инференса

**Обзор отчета Morgan Stanley о компании SANDisk (SNDK)** 22 июня аналитики Morgan Stanley повысили целевую цену акций SANDisk с $1100 до $1750, сохранив рекомендацию «Повышать». Ключевой тезис: спрос на вычисления для ИИ-инференса меняет правила игры на рынке NAND-памяти. **Структурный сдвиг спроса.** Облачный бизнес SANDisk в первом квартале вырос на 233% г/г, чему способствует потребность облачных провайдеров в высокопроизводительной памяти (TLC) для кэшей (KV Cache) и хранения контекста в ИИ-моделях. Эти клиенты, в отличие от потребительского сегмента, заключают долгосрочные контракты и менее чувствительны к цене. **Новая бизнес-модель (NBM) и устойчивая прибыль.** SANDisk уже зафиксировала в контрактах NBM более трети объема поставок на 2027 финансовый год. Соглашения (сроком 3-5 лет) с фиксированной ценой или коридорами обеспечивают маржинальность около 80% даже на нижнем пределе. Это создает «защитный буфер» прибыли. Morgan Stanley ожидает, что доля продаж по NBM может достичь 70-80%, что резко снизит цикличность бизнеса. **Контроль над ценообразованием и рост.** В условиях дефицита поставок NAND, который может продлиться до середины 2027 года, SANDisk обладает преимуществом в ценообразовании. Ожидается, что выручка вырастет с $7.36 млрд в FY25 до $48.83 млрд в FY27, а EPS — с $2.74 до $14.73. Рост будет в основном обеспечиваться высокомаржинальным облачным сегментом. **Потенциал и риски.** Позитивными катализаторами могут стать более быстрое внедрение корпоративных SSD, развитие edge-AI и новые технологии (например, HBM). К рискам относятся замедление роста отрасли, усиление конкуренции (включая китайские компании, такие как YMTC) и возможная потеря доли рынка SANDisk в дата-центрах. **Итог.** Логика повышения оценки основана на трех факторах: структурном росте спроса от ИИ-инференса, защите маржи через контракты NBM и сохраняющейся напряженности на рынке NAND. Целевая цена $1750 соответствует ~28x P/E на прогноз EPS за FY27.

marsbit6 ч. назад

Анализ отчета: Morgan Stanley объясняет SanDisk SNDK, правду о ценовой власти в облачных центрах обработки данных и дивидендах AI-инференса

marsbit6 ч. назад

Торговля

Спот
Фьючерсы
活动图片