3

盘点 | 成都链安:5月发生典型安全事件超32起,“黑色5月”,BSC链上项目超10起遭受攻击...

 2 years ago
source link: http://www.iterduo.com/posts/117781
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.
成都链安:5月发生典型安全事件超32起,“黑色5月”,BSC链上项目超10起遭受攻击,损失约达3亿美元 

盘点 | 成都链安:5月发生典型安全事件超32起,“黑色5月”,BSC链上项目超10起遭受攻击,损失约达3亿美元 

成都链安 2021-05-31 19:05

​​据成都链安【链必安-区块链安全态势感知平台(Beosin-Eagle Eye)】安全舆情监控数据显示:2021年5月,据不完全统计,整个区块链生态发生的典型安全事件超32起,整体安全风险评级为【高】。本月,尽管其余方面的典型安全事件有所缓和,但【DeFi方面】成为典型安全事件频发的“重灾区”,需高度警惕;币安智能链(BSC)首当其冲,成为黑客发动闪电贷攻击的“主战场”。

多起BSC链上项目在5月集中“暴雷”,业界称为“黑色5月”,而这也是DeFi历史上当前所遭受的攻击频次最高、损失最大的一个月。据初步统计,所造成的经济损失约达3亿美元。典型安全事件的频频发生,也直接引发了多种虚拟资产币价闪崩。这个5月,对于投资者、项目方,乃至整个DeFi生态来说,都是空前“灰暗”的一个月。

007apYDpgy1gr1si2ivhxj30sg0lc7ro.jpg

以下为本月安全月报的详细事项。

交易所方面,共发生『1』起典型安全事件

Hotbit交易所遭到攻击者攻击,导致一些基本服务瘫痪,Hotbit团队将关闭所有服务7天以上,以进行检查和恢复。

DeFi方面,共发生『14』起典型安全事件

5月2日,DeFi项目Spartan遭遇闪电贷攻击,导致3,000万美元损失。

5月7日,ValueDeFi被黑客攻击,IRONFinance的部分池和产品受到攻击,导致STEELLP代币可能耗尽。

DeFi收益聚合器RariCapital遭到黑客攻击,导致价值超过1471万美元的ETH损失。

DeFi协议xToken遭遇闪电贷攻击,导致2450万美元的损失。

5月16日,bEarn Fi遭到攻击,导致近1100万美元的损失。

5月19日,BSC最大借贷平台VENUS发生大额清算。目前给Venus平台造成了1亿多美元的坏账。

5月20日,DeFi收益聚合器PancakeBunny遭到闪电贷攻击,损失约4500万美元的WBNB和BUNNY。

链上期权协议FinNexus疑似被攻击。导致黑客通过某个地址在以太坊上铸造了3.23亿枚FNX,价值600万美元,在BSC上铸造了6000万枚FNX,价值160万美元。

Bogged Finance官方表示,黑客对BOG代币合约进行了闪电贷攻击,目前已禁用交易费。

AutoSharkFinance遭闪电贷攻击,币价出现闪崩,跌幅一度超过99%。

Merlin疑似遭到攻击。据悉,项目方貌似已暂时暂停了MERL代币的铸造。

BurgerSwap疑似遭遇闪电贷攻击,被盗约330万美元的Burger。

5月28日,JulSwap遭到闪电贷攻击,$JULB短时跌幅逾 95%。

5月30日,BSC链上结合多策略收益优化的AMM协议Belt Finance遭到闪电贷攻击。

007apYDpgy1gr1si393ikj30q30jk4qp.jpg

Beosin评论:

BSC链上项目5月频频“暴雷”,损失惨重,这足以向BSC、DeFi,乃至整个区块链生态敲响警钟。通过复盘各起典型安全事件的共性,不难发现,“闪电贷攻击”是黑客采取的最主要的攻击手法;且攻击金额普遍较大,至少6个项目的损失金额都已超过1000万美元。

在此,成都链安(Beosin)·安全团队郑重呼吁,后续DeFi项目方需着重防范与“闪电贷”相关的攻击。安全审计、安全防护、安全加固此类工作,之于DeFi项目方而言,切记是不可忽视的;有必要时,可联动第三方安全公司的力量,建立一套完善和专业的风控措施。

诈骗跑路/加密骗局方面共发生『7』起典型安全事件

GEC环保币多次被地方政府驱赶和调查,本次币价大跌后,再次被曝光其涉嫌传销。

诈骗团队在SNL(周六夜现场)的活动诈骗10万美元的虚拟资产。

有冒充Coingecko团队成员的人欺骗加密项目方,声称付费即可在Coingecko平台上列出代币。

一加(OnePlus)联合创始人Carl Pei的推特账户遭到黑客攻击,并被用于宣传加密骗局。

西班牙国民警卫队(Civil Guard)的官方YouTube账户受到疑似鱼叉式网络钓鱼攻击,已被XRP诈骗者接管。该账户的名称已更改为“Ripple - XRP Foundation”,并删除了所有内容。

美国货币监理署(OCC)就近期有关加密欺诈电子邮件发出警告称,没有发送此类消息,也没有为个人利益持有任何资金。

基于BSC构建去中心化金融协议DeFi100被曝出是一个骗局,运营者已经骗取了投资者的钱后跑路。

007apYDpgy1gr1si42bnqj30xk0p6u0x.jpg

Beosin评论:

本月,虽然【DeFi方面】安全形势严峻,但依然不能轻视来自【诈骗跑路/加密骗局方面】的安全威胁。成都链安(Beosin)·七星实验室注意到,近期市面上已出现了多起打着“DeFi”旗号,实为传销骗局的各种资金盘项目。作为投资者,切记擦亮双眼,谨防打着“DeFi”旗号的资金盘传销骗局!

勒索软件/挖矿木马方面,共发生『3』起典型安全事件

网络安全软件公司趋势科技(Trend Micro)发现了一种新的恶意软件,名为“熊猫”(Panda)。研究人员称,加密钱包已与银行帐户一样,都成为了在线盗窃的目标。

Colonial Pipeline上周五向黑客支付了近500万美元的赎金,而之前的报道称该公司并无意愿向黑客支付勒索费,以帮助美国输油管道恢复运营。

新西兰怀卡托卫生部确认之前网络攻击中使用的勒索软件为“Zeppelin”,卫生部部长对此不予否认。

其他方面共发生『7』起典型安全事件

Mask Network的ITO合约遭到机器人攻击,官方已将地址列入黑名单。

5月6日,Hpool官方称官网前端遭受DDOS攻击,暂时不能正常访问,但不影响挖矿服务。

FeiProtocol开发团队FeiLabs发现并披露了一个合约漏洞,并立即暂停了该合约。目前该漏洞未被利用,不会影响任何用户。

吉尔吉斯斯坦国家安全委员会(GKNB)在首都比什凯克和丘伊州打击非法挖矿行动,突击搜查并缴获了2000台非法虚拟资产采矿设备。

英国警方突袭伯明翰附近的一个仓库,发现其是一个相当大的比特币矿。该比特币矿机是由非法从主电源中分离出来的电力驱动,设备已被警方扣押。

一名加利福尼亚男子承认经营无牌汇款业务、洗钱和未能维持有效的反洗钱计划,被美国没收了价值约125万美元的比特币(18.4枚)和以太坊(222.5枚)。

以太坊核心开发人员发现了EIP-1559中的一个重大漏洞,目前开发人员已经向EIP-1559添加了四项检查,并修复了该漏洞。

007apYDpgy1gr1si4b5trj30ab07qaav.jpg

鉴于当前区块链生态安全态势『成都链安』在此总结:

从总体上来看,5月典型安全事件较4月显著上升。事件总数突破“30”关口,整体安全风险由【低】陡升为【高】。尤其是在【DeFi方面】,一连串的黑客攻击、频频发生的安全事件、超3亿美元的资金损失,无疑对整个DeFi生态的安全秩序造成了灾难性打击。

严峻形势之下,成都链安(Beosin)·安全团队注意到,在Pancakebunny遭到闪电贷攻击之后,其BSC链上诸如Merlin、AutoSharkFinance等仿盘也相继“沦陷”,这足以说明FORK项目未对原项目有深入的理解,在更新代码的过程中亦引入了新的安全风险。

DeFi作为一种创新的金融模式,如何在“创新”与“安全”方面找寻一个平衡点,做到兼顾与并行,需要广大DeFi项目开发者深刻反思。在此,我们建议广大项目方切记做好相关安全防护建设,对存在异常操作进行实时监控,即刻发现,即刻解决!作为用户,也应当增强自身安全意识,防范安全风险,避免造成经济损失。​​​​


About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK