报告解读之 2022 上半年区块链安全态势

慢雾科技发布于2022-08-09更新于2022-08-09

文章摘要

根据慢雾区块链被黑事件档案库( SlowMist Hacked )统计,截至 6 月 30 日,2022 上半年安全事件共 187 件,损失高达 19.76 亿美元。

我们前几天发布了《2022 上半年区块链安全及反洗钱分析报告》,引起了热烈反响。应众多用户要求,接下来我们将在「区块链安全与反洗钱报告」话题里把报告分为四篇文章来进行解读。

本篇主要聚焦区块链生态安全概览及攻击手法。

区块链安全态势

近两年来,在疫情持续肆虐、经济衰退、能源短缺、地缘冲突升级、国际间竞争加剧等种种因素的影响之下,全球社会与经济发展遭遇了前所未有的挑战。与此同时,全球区块链行业也经历着一场不断加速的变革:区块链技术的效率、安全性和可扩展性得到不断改善,元宇宙、NFT 等新兴领域的兴起,使区块链行业正式迈入 3.0 时代。

根据慢雾区块链被黑事件档案库( SlowMist Hacked )统计,截至 6 月 30 日,2022 上半年安全事件共 187 件,损失高达 19.76 亿美元。

(2022 上半年安全事件)

在这些安全事件中,约 77% (144 起)源于项目自身存在漏洞被攻击者利用,损失金额约 18.4 亿美元,占安全事件总损失的 93%;约 21%(39 起) 源于包含 Phishing&Rug Pull 的 Scams,损失金额约 1.3 亿美元,占安全事件总损失的 6%。

(2022 上半年安全事件攻击原因分布图)

(2022 上半年安全事件攻击原因损失对比图)

区块链生态安全概览

根据被攻击对象的不同,我们将 187 起安全事故分为三部分:公链赛道、交易平台和其他。

公链赛道

作为区块链行业的基础设施,公链承载了人们对于区块链作为 Web3 底层网络的期望。随着一代又一代公链的崛起,NFT、DeFi、GameFi、元宇宙等生态热潮也相继迎来爆发,同时这些项目也促进了公链的发展与价值提升,使多链世界从理想走向了现实。据 Footprint Analytics 的数据,截至 6 月累计已收录的公链数量有 119 条,对比 2021 年 6 月收录的 31 条,同比增长约 284%。

(2021 与 2022 年 6 月公链数量对比)

但公链的快速发展同时是一把双刃剑,在促进产业进步的同时,引发的区块链安全问题也显著增加,我们分别从 DeFi、NFT、跨链桥三方面解析。

1.DeFi 生态

DeFi 作为世界上最受欢迎的可编程区块链,2022 发展态势不可小觑,据 DeFi Llama 数据显示,6 月 30 日 DeFi 总锁仓价值为 1432 亿美元,其中 ETH 链以 945.5 亿美元的 TVL(Total Value Locked)占据了资金沉淀的半壁江山,其次是 BSC 链的 110.8 亿美元。2021 年以来,许多新兴公链如 Solana、Avalanche 等通过拥抱 DeFi 快速发展链上生态,也吸引了大量用户和资金沉淀。6 月 30 日 Solana TVL 为 26.4 亿美元,同比增长 77%;Avalanche TVL 为 55.4 亿美元,同比增长 96%。

(2022 上半年 DeFi TVL)

随着 DeFi 热潮的兴起,该领域也自然成为了黑客觊觎的重点对象。根据 SlowMist Hacked 统计,截至 6 月 30 日 DeFi 安全事件约 100 起,损失超 16.3 亿美元。其中在 BSC、ETH、Fantom、Solana、Polygon、Avalanche、跨链桥上发生的安全事件数量分别为 47 起、29 起、8 起、5 起、2 起、1 起、7 起,所造成损失分别为 1.4 亿美元、3.08 亿美元、5491 万美 元、6383 万美元、1310 万美元、830 万美元、10.43 亿美元。

(2022 上半年 DeFi 安全事件分布)

2.NFT 生态

基于区块链技术的 NFT 也是需要重点关注的对象,随着一批头部 NFT 项目的崛起和各路名人的参与,NFT 极速发展。根据 Dune Analytics 的数据,OpenSea 的交易量在 1 月份达到上半年最高峰 2.84 亿美元,而随着加密货币市场的变化,OpenSea 在 6 月份的交易量只有 1558 万美元,下滑 94%。在 NFT 的热潮中,目前以太坊生态的 NFT 在市值和交易量依旧占据市场的主流,交易量超 90%。除了以太坊外,从近 30 天交易量和近 7 天交易量这些短期数据来看,Solana,Flow 等生态的 NFT 也正在快速发展,且表现亮眼,多链时代距离我们越来越近。

(2022 上半年 OpenSea 交易量变化图)

蓬勃发展的同时意味着赛道发生的安全事故也不在少数,根据 SlowMist Hacked 不完全统计,截至 6 月 30 日 NFT 赛道安全事件约 48 起,损失超 6281 万 美元。其中 33.4%(16 起)源于项目自身存在的漏洞被攻击者利用,20.8%(10 起)源于 Rug Pull, 而钓鱼攻击占了大部分,占比为 45.8%(22 起),多数都是由于 Discord/Twitter 等媒体平台被黑后黑客发布钓鱼链接。

(2022 上半年 NFT 攻击事件原因分布图)

并且随着时间推移,不法分子的攻击逐渐猖獗,根据 TRM Labs 发布的报告 ,在 5、6 两个月,由 TRM Labs 社区主导的诈骗报告平台 Chainabuse 收到了超过 100 份关于 Discord 黑客攻击的报告;自 5 月以来,NFT 社区损失约 2200 万美元;6 月,黑客在被黑的 Discord 中发布 NFT 相关的钓鱼攻击同比增加了 55%。

3.跨链桥

随着区块链的发展,目前已经进入一个以太坊为核心多链并存的局面,链与链之间的资产转移、 智能合约的跨链交互已成为链上活动的日常,跨链桥作为区块链基础设施的地位越发凸显。根据 Dune Analytics 数据,截至 6 月 30 日以太坊中 15 个主要跨链桥的锁定总价值(TVL)约 83.9 亿美元。目前 TVL 最高的是 Polygon Bridges(35 亿美元),排名第二的是 Arbitrum Bridge(18.93 亿美 元),随后是 Avalanche Bridge(12.41 亿美元)。

(以太坊 15 个主要跨链桥的 TVL)

由于流动资金量大,去中心化程度低,权限几乎都掌握在多签钱包中等特性,跨链桥也成了黑客眼中的“香饽饽”。根据 SlowMist Hacked 统计,截至 6 月 30 日跨链桥安全事件共 7 起,损失高达 10.43 亿美元,占比 DeFi 上半年总损失的 64%,占比上半年总损失的 53%。值得注意的是上半年,损失金额上亿美元的事件 4 起中就有 3 起来自跨链桥。作为多链生态的重要基础设施,跨链桥一方面承担着巨量的资金流动,为用户带来了极大的便利,另一方面在安全性和去中心化水平上面临许多挑战,需要项目方提升安全、风控等能力。

(2022 上半年跨链桥安全事件)

交易平台

加密货币行业一直处在监管漩涡中,首当其冲的就是加密货币交易平台。交易平台发生的安全事故分析如下:以全球交易量最大的平台 Binance 为例,自 2021 年来,Binance 已遭到数十个国家和地区的监管警告,包括欧洲、美洲、 亚洲在内的多个地区。在全球强力监管信号下,Binance 陆续在西班牙、法国、阿布扎比、迪拜、意大利、巴林等国家或地区获得了监管许可并进行了注册,逐步推进其合规化进程。

在上半年,全球共发生 4 起交易平台安全事件,损失超 7770 万美元,具体如下:

1 月 9 日,LCX 技术团队在 LCX 交易平台上检测到一个未经授权的访问,总共约 794 万美 元的加密资产被盗。

1 月 17 日,Crypto.com 少数用户遭到未经授权提款,损失约 3400 万美元,包括 4,836.26 ETH、443.93 BTC 和约 66,200 美元的其他加密货币。

2 月 8 日,LockBit 勒索软件团伙称从加密货币交易平台 PayBito 窃取了大量客户数据。

2 月 12 日,来自美国南达科他州提供自主退休金账户的 IRA Financial Trust 对加密交易 平台 Gemini 提起诉讼,指控称由 Gemini 保管的属于客户退休账户的 3600 万美元加密资产被盗。

(2022 上半年交易平台攻击事件损失对比图)

慢雾安全团队建议各大交易平台健全内部管理与技术机制,通过引入安全审计机制、零信任机制、冷热资产安全解决方案等来加强对数字资产的安全保障。

其他

不法分子看中加密货币的匿名性,区块链已成为网络黑产的新风口,呈现出越来越明显的组织化与专业化趋势,“勒索”、“欺诈”及“盗窃”已成为加密货币巨大安全威胁。据中国人民银行支付结算司数据 ,2021 年涉诈款项的支付方式中,利用加密货币进行支付仅次于银行转账,排名第二位,高达 7.5 亿美元;而 2020 年、2019 年仅为 1.3、0.3 亿美元,逐年大幅增长的趋势明显。值得关注的是,加密货币转账在“杀猪盘”诈骗中增长迅速。2021 年“杀猪盘”诈骗资金中 1.39 亿美元使用加密货币支付,是 2020 年的 5 倍、2019 年的 25 倍。

攻击手法概览

以上 187 起安全事件中,攻击手法主要分为四类:由项目自身设计缺陷和各种合约漏洞引起的攻击;包含 Rug Pull、钓鱼攻击等手法的 Scam;由于私钥泄露引起的资产损失;前端恶意攻击,这四种主要攻击手法占比安全事件总数量的 95%。

(2022 上半年攻击手法数量对比图)

(2022 上半年攻击手法损失对比图)

上半年由项目自身设计缺陷和各种合约漏洞引起的攻击共 92 起,造成损失 10.6 亿美元,其中利用闪电贷引起的攻击有 19 起,造成损失 6133 万美元。因私钥被盗引起的资产损失发生率约为 4%,损失金额却达到 7.2 亿美元。随着 Web3 的火热发展,针对用户和开发人员的攻击层出不穷,尤其是针对 Discord、Twitter 等媒体平台的钓鱼攻击,黑客通常会在获取到管理员或者账户权限后,伪装成管理员身份并发布钓鱼链接。并且这些钓鱼网站的制作成本非常低,在对知名 NFT 项目进行 Copy 后,通过赠送、免费等字眼诱导用户授权,从而转移用户资产。而 Rug Pull 则是项目方主动作恶,上半年 Rug Pull 事件已达到 42 起,大部分发生在 BSC 链。

总结

尽管 2022 年区块链技术正在飞速发展并且逐渐完善,但层出不穷的加密货币攻击事件对区块链生态安全态势提出了新的挑战。从统计数据来看,上半年发生安全事件次数较多的月份主要在 5、6 月;从各生态来看,BSC 上安全事件发生最多;从赛道来看,损失最多的是跨链桥。

(2022 上半年各月份各生态赛道事件分布)

对此慢雾安全团队建议:

对于机构和企业来说,最好能够建立全面的网络安全防护系统,防护从各个层次入侵的网络安全威胁,并通过威胁感知体系快捷获取病毒木马、钓鱼诈骗、网络安全预警、漏洞报告在内的安全情报,一旦发生安全威胁能够及时进行处理。

对于个人用户来说,遵守以下安全法则及原则,可以避免大部分风险:

两大安全法则:

零信任。简单来说就是保持怀疑,而且是始终保持怀疑。

持续验证。你要相信,你就必须有能力去验证你怀疑的点,并把这种能力养成习惯。

安全原则:

网络上的知识,凡事都参考至少两个来源的信息,彼此佐证,始终保持怀疑。

做好隔离,也就是鸡蛋不要放在一个篮子里。

对于存有重要资产的钱包,不做轻易更新,够用就好。

所见即所签。即你看到的内容就是你预期要签名的内容,当你签名发出去后,结果就应该 是你预期的,绝不是事后拍断大腿的。

重视系统安全更新,有安全更新就立即行动。

不乱下程序。

你可能也喜欢

韩国机构的加密竞赛:稳定币与 RWA 双线爆发

韩国加密货币市场正经历结构性变革,金融与互联网巨头依托庞大的散户基础,积极布局机构级区块链基础设施,其中稳定币和现实资产(RWA)代币化是两大核心驱动力。 在稳定币领域,各方正围绕合规韩元稳定币的发行主体展开博弈。银行(如KB金融、韩亚金融)、支付商(如新韩信用卡、BC Card、Danal)及互联网平台(如KakaoPay、NAVER Pay)均已开展试点,旨在防御因美元稳定币流行导致的资金外流,并将数字金融活动锚定在本土体系内。加密原生项目若能在此期间主动提供底层技术解决方案,有望在监管放开后成为关键基建一环。 RWA代币化方面,韩国机构进展迅速,且聚焦本土特色产业,如船舶融资、军工供应链、K-pop知识产权等。相关法律框架(《资本市场法》修订)将于2027年初生效,新韩投资证券等机构已牵头搭建交易平台。加密项目的机遇在于弥补韩国券商的技术短板,提供全球分发渠道、跨链流动性方案及资产赋能工具,而非试图颠覆现有机构。 用户入口方面,互联网平台掌握关键流量。NAVER拟收购Upbit母公司Dunamu,Kakao正打造统一数字钱包,Toss则拥有全金融牌照和广泛线下网络。它们将区块链视为底层基建,是加密项目触达海量普通用户的重要渠道。 当前韩国监管框架逐步明晰,市场已具备散户基础、机构试点和民众认知。在监管完全落地前,与本土机构建立深度合作、落地实用场景的加密企业,将更有可能定义韩国数字资产行业的未来格局。美国《CLARITY法案》等外部监管进展也可能影响韩国市场的推进节奏。

Foresight News20分钟前

韩国机构的加密竞赛:稳定币与 RWA 双线爆发

Foresight News20分钟前

如何判断AI视频真假?综述动态、可溯源、可解释的检测体系

随着AI生成视频技术(如Sora、Veo等模型)的飞速发展,生成内容的逼真度已大幅提升,对虚假视频的检测变得日益困难且紧迫。传统仅输出“真假”二分类的检测方法已无法满足需求,检测目标应重新定义为“事实保真度验证”,即核查视频内容在感知和认知层面是否与真实世界一致。 本文综述了AI生成视频检测领域的最新进展。首先,将AI生成视频分为三类范式:局部操控视频、跨模态音视频编辑和端到端生成式视频合成。针对检测,提出了一个从低层到高层的四层方法框架: 1. 底层视觉线索分析:检测像素异常、生理信号等底层伪迹。 2. 时空一致性分析:核查视频在时间和空间上的连续性与合理性。 3. 跨模态一致性分析:验证视频内画面、声音、文字等多模态信息是否对齐。 4. 语言引导的世界级推理:引入外部知识,判断视频内容是否符合常识、物理规律和事实。 检测方法的演进趋势是从依赖视觉线索(第1、2层)逐步转向结合语言和多模态推理(第3、4层)。评测体系也需相应发展,不仅评估分类准确率,更要关注模型判断的可解释性、证据的可靠性以及在真实复杂环境下的鲁棒性。 未来的可信检测系统需要协同视觉与语言双视角,建立“识别-定位-解释”的清晰推理路径,并将内容分析与来源追溯相结合。这需要计算机视觉、自然语言处理、多模态理解等领域的共同努力,构建动态、可溯源、可解释的检测体系,以应对日益严峻的AI生成视频挑战。

marsbit57分钟前

如何判断AI视频真假?综述动态、可溯源、可解释的检测体系

marsbit57分钟前

万万没想到,AI x Crypto 最先落地的是安全审计

AI正深刻改变加密领域安全审计的格局。数据显示,2026年上半年DeFi领域安全事件频发,累计损失约9.42亿美元,其中第二季度尤为严重。传统观点认为安全审计需求稳定,但以Claude Mythos为代表的新一代AI工具大幅降低了发现智能合约漏洞的门槛,攻击者可快速扫描并利用漏洞,使得传统审计报告的有效期急剧缩短。 攻击不再局限于小型协议,即使经过多家知名机构审计的头部协议也频繁遭殃。攻击手段扩展到社会工程学、基础设施配置缺陷等领域,显示代码审计的覆盖范围存在局限。例如,Drift Protocol和KelpDAO均因非代码层面的漏洞导致重大损失。同时,AI也在辅助攻击者挖掘多年前部署的旧合约漏洞,使历史审计的保护价值归零。OpenZeppelin联合创始人甚至公开表示“所有DeFi都不安全”,引发行业广泛讨论。 面对挑战,项目方开始基于新标准进行防御性的重复审计,但这更多是应对风险的被动支出。审计机构则加速转型,一方面研发AI辅助审计系统提升效率,如OpenZeppelin推出Skills系统将安全防线前移;另一方面,商业模式正从一次性报告交付转向提供持续监控、形式化验证等嵌入式服务。例如,AI原生审计工具Firepan在已被多重人工审计的Curve合约中发现了新的组合型漏洞,展现了AI在防守端的潜力。 总之,AI加剧了攻防两端的竞赛。对于项目方,安全已成为需要持续投入的基础设施;对于审计机构,唯有加快技术和服务模式的重构,才能适应新时代的竞争。安全审计赛道正从红利模式转向激烈的竞争模式。

链捕手1小时前

万万没想到,AI x Crypto 最先落地的是安全审计

链捕手1小时前

交易

现货
活动图片