2022年Q3全球区块链生态安全报告,总损失约4亿504万美元

BeosinXuất bản vào 2022-10-28Cập nhật gần nhất vào 2022-10-28

Tóm tắt

主要攻击事件超37起,总损失约4亿504万美元。

主要攻击事件超37起,总损失约4亿504万美元

据Beosin EagleEye 安全预警与监控平台监测显示,2022年第三季度共监测到区块链生态领域主要攻击事件超37起,总损失约4亿504万美元,较今年第二季度的7亿1834万美元下降约43.6%。较去年第三季度同期损失(10亿零258万美元)下降约59.6%。

2022年1-9月,区块链生态领域因攻击事件损失的总金额已达约23亿1791万美元。

从时间上来看,7月攻击事件大幅减少,为2022年以来攻击损失金额最少的一个月。8、9月黑客活跃程度大幅增加。

从被攻击项目类型来看,92%的损失金额来自跨链桥和DeFi项目。37起攻击里,DeFi项目占了22次。

从TVL(总锁仓价值)来看,在经历了5-6月的TVL大幅下跌之后,本季度各链TVL走势趋于平稳。7月下旬至8月上旬区间TVL呈现小幅上扬趋势,这也是本季度攻击事件发生次数和损失金额最多的一段时间。

从链平台来看,本季度Ethereum上损失金额达3亿7428万美元,占到总损失的92%。被攻击频率最高的链为BNB Chain,达到了16次。

从攻击手法来看,92%的损失金额源于合约漏洞利用和私钥泄露。

从资金流向来看,约2亿420万美元的被盗资金流入了Tornado Cash,占该季度被盗资金的约50.4%。本季度仅有约4%的被盗资金被追回。

从审计情况来看,被攻击的项目中,仅有40%的项目经过了审计。

本季度攻击事件较上季度有所下降

2022年第三季度,共监测到区块链生态安全领域主要攻击事件37起,总损失金额约4亿504万美元。其中损失过亿美元的安全事件2起,损失超千万美元以上的事件3起,损失超百万美元以上的事件14起。损失过亿美元的安全事件分别为:Nomad Bridge(1.9亿美元),Wintermute(1.6亿美元)。

从时间上来看,8月攻击事件频发,其攻击事件数量和损失金额均为本季度最高的一个月,损失金额达2亿1062万美元。7月攻击事件总损失约为3005万美元,为2022年以来攻击损失金额最少的一个月。

92%的损失金额来自跨链桥和DeFi项目

2022年第三季度,3次跨链桥攻击事件共造成约1亿9025万美元的损失;22次DeFi领域的攻击事件共损失1亿8679万美元。约92%的攻击损失金额来自跨链桥和DeFi项目。

截止2022年9月,2022年共发生10起主要跨链桥安全事件,总涉及金额达到了14亿623万美元。跨链桥为2022年区块链安全领域遭受攻击的重灾区。

除跨链桥和DeFi项目外,本季度被攻击项目的类型还包括NFT、交易所、DAO、钱包和MEV机器人,其总体类型较上一季度更为丰富。

Ethereum上损失金额达3亿7428万美元

本季度以太坊链上共发生典型安全事件12起,总损失金额达到3亿7428万美元,居各链平台损失金额第一位。Solana链上发生3起安全事件,损失共1837万美元。

和上一季度相比,以太坊、BNB Chain、Fantom、Avalanche四条公链连续两个季度均监测到主要安全事件。

值得注意的是,BNB Chain上发生了16次攻击事件,为攻击事件次数最多的公链,其对应的项目全都未经审计。

这16次攻击事件涉及金额相对较小,有14起事件单次损失在50万美元以下。

在经历了5-6月的TVL大幅下跌之后,本季度各链TVL走势趋于平稳。7月下旬至8月上旬区间TVL呈现小幅上扬趋势,这也是本季度攻击事件发生频率和损失金额最多的一段时间。进入9月,加密货币市场总体小幅下行。在9月15日以太坊合并完成后,以太坊TVL出现了持续的小幅下跌。

92%的损失金额源于合约漏洞利用和私钥泄露

第三季度,合约漏洞利用依然是最常见的攻击手法。约有15起攻击事件源于合约漏洞利用,占总数量的40.5%。

合约漏洞造成的总损失达2亿160万美元,占总损失的50.9%。

本季度4次私钥泄露事件造成了约1亿6724万美元的损失,损失金额仅次于合约漏洞利用。

和上一季度相比,本季度的攻击类型更加多样化。本季度新出现的攻击类型包括:BGP劫持、错误配置、供应链攻击等。

按合约漏洞细分,本季度被利用的漏洞主要包括:验证问题、重入、权限问题、业务逻辑或函数设计不当、溢出漏洞。这些漏洞都是可以在审计阶段发现并加以修复的。

1. Nomad Bridge事件

8月2日,跨链桥Nomad bridge遭受到了大规模的黑客攻击,项目方损失达1.9亿美元。Nomad Bridge是一个区块链加密货币跨链平台,支持以太坊、Moonbeam、Avalanche、Evmos和Milkomeda等币种的跨链资产转移。本次攻击的原因是初始化过程中,“committedRoot”被设置为0引发的,攻击者可以绕过消息验证过程,滥用copy/paste交易发起攻击。普通用户也可以通过复制原始原始交易的calldata,替换为个人的原始地址,从Nomad bridge移除资金。最终,在4个小时内,超过500个地址重复了本次攻击,导致Nomad bridge损失高达1.9亿美元。

2. Solana公链上Slope钱包盗币事件

8月3日,Solana公链上Slope钱包发生大规模盗币事件,损失估算在600万美元左右。根据Solana foundation提供的数据显示,近60%被盗用户使用Phantom钱包,30%左右地址使用Slope钱包,其余用户使用Trust Wallet等,并且 iOS 和 Android 版本的应用都有相应的受害者。对Slope Wallet(Android, Version: 2.2.2)进行分析,发现 Slope Wallet(Android, Version: 2.2.2)使用了Sentry 的服务,Sentry 是一个被广泛应用的服务,Sentry 运行在 o7e.slope.fifinance 域名下,在创建钱包的时候会将助记词和私钥等敏感数据发送到 https://o7e.slope.fifinance/api/4/envelope/。

3. Wintermute私钥泄露事件

9月20日,加密做市商Wintermute因私钥泄露导致被攻击,损失达1.6亿美元。其原因为Wintermute 被盗的EOA钱包是使用 Profanity 来创建的靓号钱包(开头 0x0000000),而此前1inch 发布了一份安全披露报告,声称通过名为 Profanity 的工具创建的EVM地址存在严重漏洞,被造成私钥泄露。

*具体事件分析请查阅《2022年Q3全球区块链生态安全报告》完整版

约2亿420万美元的被盗资金流入Tornado Cash

8月8日,美国财政部将Tornado Cash列入制裁名单,禁止美国个人或组织与其进行交互。在2022年第三季度,依然有约2亿420万美元的被盗资金流入了Tornado Cash,占该季度被盗资金的约50.4%,该比例低于第二季度。

约1亿8230万美元的被盗资金还留在黑客地址余额。一些黑客将盗取资金通过跨链的方式转移到其他地址,此部分仍统计为黑客地址余额。

约1660万美元的资产通过链上谈判、白帽主动返还等方式被追回。在2022年第三季度,仅有约4%的被盗资金被追回,该比例远低于第二季度。

约192万美元的被盗资产流入了币安、FixedFloat等交易所。此类相关事件一般由于涉及金额较小(通常为几万或十几万美元),且黑客在攻击成功后立刻将赃款转入了交易所,导致项目方未能及时联系交易所进行资金冻结。

仅有40%的项目经过了审计

2022年被攻击的项目中,经过审计的项目比例分别为:第一季度70%,第二季度52%,第三季度40%。未经审计的被攻击项目比例呈现逐季度增加的趋势。

在所有被攻击的项目中,经过审计的项目总共损失金额达到了3亿7548万美元,未经审计的项目被攻击损失约为2956万美元。初看起来或许会认为,审计并没有起到保护项目安全运行的作用。

但仔细分析发现,在这些审计过且被攻击的项目中,大部分原因是私钥泄露、供应链攻击、DNS攻击、BGP劫持、错误配置等非合约层面的攻击。而未经审计的项目中,85%的原因来自合约漏洞或闪电贷攻击。

可以看出,专业的审计还是在一定程度有效在合约层面保障项目的安全性,然而一个项目的安全运营,还需要项目方做好线下的风控、保管好私钥、警惕传统网络安全攻击、谨慎使用第三方组件等。当然,本季度也出现了一些本该在审计阶段审计出的漏洞,却没有在审计报告中审出的情况,因此建议项目方专业的安全公司进行审计。

Nội dung Liên quan

Quỹ Đẩy Lùi, Ethlabs Tiến Lên: Ethereum Đón Cuộc Tái Cấu Trúc Lớn Nhất Lịch Sử

Ngày 23/6, hệ sinh thái Ethereum chứng kiến hai động thái quan trọng. Tổ chức phi lợi nhuận độc lập Ethlabs được thành lập bởi các cựu nhà nghiên cứu của Ethereum Foundation, với nguồn tài trợ chính từ các tổ chức nắm giữ ETH lớn như Bitmine và SharpLink. Ethlabs tập trung vào các nhu cầu then chốt để thu hút thể chế quy mô lớn, như tốc độ giải quyết giao dịch, phát hành tài sản gốc, mở rộng dung lượng mạng chính. Đồng thời, Ethereum Foundation (EF) thông báo kết thúc đợt tái cấu trúc kéo dài, cắt giảm 20% nhân sự và định vị lại mình là đơn vị duy trì, quản trị giao thức nhẹ nhàng hơn, thay vì là lực lượng xây dựng chính. Sự kiện này đánh dấu bước chuyển trong quản trị Ethereum: EF chủ động lùi lại, nhường chỗ cho các tổ chức trong hệ sinh thái như Ethlabs đảm nhận nhiều chức năng thực thi hơn. Ethlabs ra đời để giải quyết khoảng trống giữa nghiên cứu và áp dụng thị trường, hướng đến các vấn đề thực tế như tài chính thể chế. Đáng chú ý, Vitalik Buterin không nằm trong danh sách ủng hộ Ethlabs, có thể nhằm tránh tạo ra sự bảo trợ cá nhân quá mạnh. Động thái này được xem như phản ứng trước những chỉ trích về tính hiệu quả tổ chức và khả năng huy động của Ethereum. Mục tiêu là chuyển từ mô hình phụ thuộc vào nền tảng và người sáng lập sang mạng lưới đa tổ chức. EF sẽ duy trì sự "đúng đắn" về mặt trung lập và giao thức, trong khi Ethlabs cần chứng minh tính "hiệu quả" trong việc thúc đẩy áp dụng thị trường và giá trị cho ETH. Dù tiềm ẩn lo ngại về tập trung quyền lực mới, đây được coi là bước đi cần thiết để Ethereum duy trì sức cạnh tranh.

链捕手1 giờ trước

Quỹ Đẩy Lùi, Ethlabs Tiến Lên: Ethereum Đón Cuộc Tái Cấu Trúc Lớn Nhất Lịch Sử

链捕手1 giờ trước

Bitbase World Trading Clash (BWTC) 2026 Đã Chính Thức Bắt Đầu — Đăng Ký Mở Cửa Đến Hết Tháng 7

Bitbase đã mở đăng ký cho BWTC 2026 (Bitbase World Trading Clash), một cuộc thi giao dịch toàn cầu diễn ra trên nền tảng của họ. Đăng ký bắt đầu từ ngày 22/6 và kéo dài đến hết ngày 23/7. Cuộc thi có hai hạng mục song song: Futures Team Pro (thi đấu theo đội) và Trophy Picks (thi đấu cá nhân). Điểm đặc biệt là hạng mục đội được chấm điểm dựa trên cả tổng khối lượng giao dịch và tỷ suất sinh lời trên vốn, khuyến khích việc sử dụng vốn hiệu quả thay vì chỉ giao dịch nhiều. Giải thưởng được rút từ Quỹ Khuyến Mãi (Promotion Pool) lên tới 1.000.000 USDT, quy mô quỹ này sẽ mở khóa động theo số lượng người tham gia xác thực. Chỉ trong 36 giờ đầu tiên, đã có hơn 2.000 nhà giao dịch đăng ký tham gia. Bên cạnh cuộc thi chính, một chương trình giới thiệu (scout program) cũng được triển khai để thưởng cho người dùng mời được người mới tham gia hợp lệ. Hầu hết giải thưởng được chi trả bằng tín dụng dùng thử hợp đồng tương lai USDT (có thời hạn), ngoại trừ giải thưởng dành cho đội trưởng xuất sắc nhất được trả bằng tiền mặt. Bitbase nhấn mạnh cuộc thi tuân thủ phương châm "Xây dựng niềm tin xuyên suốt mọi chu kỳ" của họ, với các điều khoản và điều kiện giải thưởng được công bố rõ ràng ngay từ đầu. *Lưu ý rủi ro: Tài sản tiền mã hóa có tính biến động cao và giao dịch chúng tiềm ẩn rủi ro đáng kể, bao gồm mất vốn gốc.*

TheNewsCrypto3 giờ trước

Bitbase World Trading Clash (BWTC) 2026 Đã Chính Thức Bắt Đầu — Đăng Ký Mở Cửa Đến Hết Tháng 7

TheNewsCrypto3 giờ trước

Hậu Bán Mùa Chính Sách Tiền Mã Hóa tại Mỹ: Dự Luật CLARITY Tranh 60 Phiếu, CFTC "Ủy Viên Độc Thân" Là Biến Số Lớn Nhất

Tại Mỹ, nửa sau của năm 2024 đánh dấu giai đoạn quan trọng trong hành trình pháp lý cho ngành công nghiệp tiền mã hóa, với Dự luật CLARITY đang tìm cách vượt qua ngưỡng 60 phiếu tại Thượng viện. Thách thức lớn nằm ở việc thu hút sự ủng hộ từ cả hai đảng và từ Tòa Bạch Ốc. Bối cảnh lập pháp trở nên căng thẳng do lịch trình còn lại rất hạn hẹp, chỉ khoảng hơn 40 ngày làm việc. Ngoài CLARITY, nhiều đề xuất thuế từ Dự luật PARITY mới cũng đang chờ được đưa vào các dự luật lớn hơn để thông qua. Cùng lúc, các cuộc thảo luận về quyền tài phán đối với thị trường dự đoán và việc thiếu hụt ủy viên tại CFTC - hiện chỉ còn một người - tạo thêm nhiều biến số. Ngành công nghiệp cũng sẽ chứng kiến sự ra đi của hai nhân vật ủng hộ chủ chốt: Ủy viên SEC Hester M. Peirce và Thượng nghị sĩ Cynthia Lummis, điều dự báo sẽ có những tác động đáng kể. Các chuyên gia trong ngành nhận định rằng cơ hội thông qua CLARITY trong Quốc hội khóa này là không cao do thời gian hạn hẹp và áp lực bầu cử. Thay vào đó, SEC và CFTC có thể phải đóng vai trò chủ động hơn trong việc cung cấp sự rõ ràng. Về luật thuế, khả năng cao các điều khoản sẽ được đính kèm vào các dự luật tài chính hoặc ngân sách lớn hơn thay vì được thông qua riêng lẻ. Nhìn chung, cánh cửa cơ hội cho các kết quả pháp lý thực chất trong năm 2024 vẫn mở, nhưng đòi hỏi nỗ lực vận động thực tế và liên tục từ ngành công nghiệp để đạt được bước tiến vào năm 2026.

marsbit4 giờ trước

Hậu Bán Mùa Chính Sách Tiền Mã Hóa tại Mỹ: Dự Luật CLARITY Tranh 60 Phiếu, CFTC "Ủy Viên Độc Thân" Là Biến Số Lớn Nhất

marsbit4 giờ trước

Dan Koe Bài Mới: Thoát Khỏi Số Phận Làm Công, Sống Sót Thế Nào Trong Làn Sóng AI Thay Thế?

Tác giả Dan Koe tranh luận rằng mối đe dọa thực sự không phải là AI mà là tâm lý ỷ lại vào người khác cho sự an toàn và hạnh phúc của bản thân. Để tồn tại trong làn sóng AI và thoát khỏi số phận "công cụ kiếm tiền", con đường duy nhất là xây dựng sự nghiệp của riêng mình. Bài viết chỉ ra năm yếu tố cốt lõi để thành công: Chủ động (tự mình hành động), Gu thẩm mỹ (nhận biết giá trị), Khả năng thuyết phục, Sự kiên trì và Khả năng lặp lại (tinh chỉnh dựa trên phản hồi). Những kỹ năng này chỉ được rèn luyện bằng cách thực sự bắt tay vào làm việc của chính mình. Giải pháp là trở thành "người không thể bị thuê" bằng cách: 1. Thay đổi môi trường sống và thông tin nạp vào để thay đổi tư duy từ gốc. 2. Chọn một phương tiện (như sáng tạo nội dung) cung cấp phản hồi chân thực từ thực tế. 3. Ưu tiên làm chủ kỹ năng "truyền thông/sáng tạo nội dung" hơn là chỉ biết viết mã, vì giá trị nội dung mang tính chủ quan và cần sự nhạy bén mà AI khó thay thế. Để bắt đầu, hãy dành 15 phút trả lời các câu hỏi then chốt: (1) Khám phá kiến thức và đam mê gốc của bản thân. (2) Xác định quan điểm độc đáo, "trái chiều" của bạn về một lĩnh vực. (3) Xuất bản ý tưởng đầu tiên ngay ngày mai. Hành động thực tế và học hỏi từ phản hồi là chìa khóa.

marsbit5 giờ trước

Dan Koe Bài Mới: Thoát Khỏi Số Phận Làm Công, Sống Sót Thế Nào Trong Làn Sóng AI Thay Thế?

marsbit5 giờ trước

Phân tích báo cáo nghiên cứu: MS giải thích về SNDK, sự thật về quyền định giá trung tâm dữ liệu đám mây và lợi ích suy luận AI

Báo cáo phân tích của Morgan Stanley (cập nhật ngày 22/6) đã nâng mục tiêu giá cổ phiếu SanDisk (SNDK) từ 1.100 USD lên 1.750 USD, duy trì đánh giá "Overweight". Lý do chính: nhu cầu AI suy luận (AI inference) đang thay đổi cấu trúc thị trường NAND, đặc biệt từ các trung tâm dữ liệu đám mây. Những khách hàng này sẵn sàng trả giá cao cho bộ nhớ KV Cache và lưu trữ cửa sổ ngữ cảnh, và ký các hợp đồng dài hạn với giá cố định, mang lại cho SanDisk quyền định giá và khả năng dự báo lợi nhuận tốt hơn. SanDisk đã giới thiệu mô hình kinh doanh mới (NBM), khóa hơn 1/3 sản lượng bit đến năm tài chính 2027. Các hợp đồng này, có thời hạn 3-5 năm, được thiết kế để duy trì biên lợi nhuận gộp khoảng 80% ngay cả ở mức giá sàn. Điều này giúp công ty giảm thiểu rủi ro chu kỳ. Morgan Stanley dự báo giá bán trung bình (ASP) sẽ tiếp tục tăng đến giữa năm 2027. Tăng trưởng doanh thu chủ yếu đến từ phân khúc kinh doanh đám mây lợi nhuận cao, với mục tiêu tăng trưởng bit hàng năm 15-19% thông qua cải tiến công nghệ. Các yếu tố rủi ro bao gồm tăng trưởng ngành chậm hơn dự kiến, đối thủ cạnh tranh tăng chi tiêu vốn, hoặc mất thị phần vào tay các nhà sản xuất như YMTC. Báo cáo nhấn mạnh logic đầu tư dựa trên sự thay đổi cấu trúc nhu cầu từ AI, sự bảo vệ biên lợi nhuận từ NBM và tình trạng nguồn cung NAND tiếp tục thắt chặt.

marsbit5 giờ trước

Phân tích báo cáo nghiên cứu: MS giải thích về SNDK, sự thật về quyền định giá trung tâm dữ liệu đám mây và lợi ích suy luận AI

marsbit5 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片