2022 năm Tài chính phi tập trung sự kiện an toàn hồi tưởng
Tác giả: Một chuyên gia an ninh
Gần đây, một chuyên gia an ninh kỳ cựu đã chia sẻ một bài học về an toàn DeFi cho các thành viên trong cộng đồng. Ông đã xem xét các sự kiện an ninh lớn mà ngành Web3 đã trải qua trong hơn một năm qua, thảo luận về nguyên nhân và biện pháp phòng ngừa của những sự kiện này, tóm tắt các lỗ hổng an ninh phổ biến trong hợp đồng thông minh và đưa ra một số lời khuyên về an toàn. Bài viết này đã tổng hợp nội dung chia sẻ của ông để các tín đồ DeFi tham khảo.
Theo thống kê, năm 2022 đã xảy ra hơn 300 sự kiện an ninh blockchain, tổng số tiền liên quan đạt 4,3 tỷ USD.
Dưới đây là phân tích chi tiết của 8 trường hợp điển hình, hầu hết các trường hợp này có số tiền thiệt hại vượt quá 100 triệu USD.
Ronin Bridge
Tổng kết sự kiện:
Ngày 23 tháng 3 năm 2022, mạng lưới Ronin của Axie Infinity đã bị xâm nhập, dẫn đến việc 173.600 ETH và 25,5 triệu USD bị đánh cắp, trị giá khoảng 590 triệu USD.
Bộ Tài chính Hoa Kỳ chỉ ra rằng tổ chức hacker Lazarus của Triều Tiên có liên quan đến sự kiện này.
Theo báo cáo, tin tặc đã liên hệ và lừa đảo một nhân viên của công ty Sky Mavis qua LinkedIn để có được quyền truy cập vào hệ thống.
Cuộc tấn công này thuộc về mối đe dọa liên tục cao cấp APT( điển hình ). Nhóm hacker đã sử dụng các phương pháp như kỹ thuật xã hội, trước tiên kiểm soát một máy tính trong tổ chức mục tiêu làm bàn đạp, sau đó thâm nhập sâu hơn, cuối cùng đạt được mục tiêu tấn công.
Sự kiện đã phơi bày ra nhận thức an ninh của nhân viên công ty còn yếu, hệ thống an ninh nội bộ có vấn đề.
Wormhole
Tổng quan sự kiện:
Mã xác thực chữ ký của hợp đồng cốt lõi bên Solana của Wormhole có lỗi, cho phép kẻ tấn công giả mạo tin nhắn "người giám hộ" để đúc ETH đóng gói Wormhole, gây thiệt hại khoảng 120.000 ETH.
Jump Crypto đã đầu tư 120.000 ETH để bù đắp tổn thất.
Wormhole gặp phải vấn đề chủ yếu ở cấp độ mã, đã sử dụng một số hàm đã bị loại bỏ. Đề nghị các nhà phát triển sử dụng phiên bản mới nhất, tránh các vấn đề tương tự.
Cầu Nomad
Tổng quan sự kiện:
Khi khởi tạo hợp đồng Replica của cầu Nomad, gốc tin cậy được đặt thành 0x0 và không kịp thời làm mất hiệu lực gốc cũ, dẫn đến việc kẻ tấn công có thể tạo ra bất kỳ thông điệp nào để đánh cắp tiền, gây ra thiệt hại hơn 190 triệu đô la.
Nhiều địa chỉ tham gia tấn công, bao gồm robot MEV, hacker và hacker mũ trắng.
Đây là một trường hợp điển hình. Vấn đề trong việc thiết lập khởi tạo đã dẫn đến việc giao dịch hợp lệ có thể được thực hiện nhiều lần. Sau khi phát hiện ra, các robot MEV và những người khác đã phát tán nhiều giao dịch tấn công, gây ra sự kiện chiếm đoạt tài sản.
Tính năng mã nguồn mở của hệ sinh thái hợp đồng thông minh khiến cho hacker dễ dàng phân tích và phát hiện lỗ hổng. Một khi dự án xuất hiện lỗ hổng, cơ bản là đã tuyên bố thất bại.
Beanstalk
Tổng quan sự kiện:
Beanstalk Farms bị tấn công bởi vay chớp nhoáng, thiệt hại khoảng 1.82 triệu USD.
Kẻ tấn công đã thu lợi hơn 80 triệu USD, bao gồm khoảng 24830 ETH và 36000000 BEAN.
Nguyên nhân tấn công là do không có khoảng thời gian giữa việc bỏ phiếu đề xuất và thực hiện, kẻ tấn công có thể thực hiện trực tiếp các đề xuất độc hại.
Quá trình tấn công:
Mua token trước để có đủ điều kiện đề xuất, tạo hợp đồng đề xuất ác ý
Thông qua vay chớp nhoáng để có được số lượng lớn token để bỏ phiếu
Hợp đồng độc hại được thực thi trực tiếp, hoàn thành việc chênh lệch giá.
Trường hợp này đã phơi bày những rủi ro tiềm ẩn của cơ chế quản trị hoàn toàn phi tập trung. Đề nghị dự án thiết lập cơ chế xem xét đề xuất, ngưỡng bỏ phiếu và các biện pháp an toàn như khóa thời gian.
Wintermute
Tổng quan sự kiện:
Ngày 21 tháng 9 năm 2022, Wintermute xác nhận đã bị tấn công bởi hacker. Họ đã sử dụng công cụ Profanity để tạo địa chỉ ví đẹp nhằm tối ưu hóa chi phí giao dịch. Mặc dù đã biết đến lỗ hổng của Profanity và đã nhanh chóng ngừng sử dụng khóa cũ, nhưng do lỗi nội bộ, quyền ký của địa chỉ bị ảnh hưởng không được xóa hoàn toàn, dẫn đến việc tiền bị đánh cắp.
Khi sử dụng các công cụ mã nguồn mở, cần đánh giá đầy đủ các rủi ro về an ninh. Đặc biệt là đối với các công cụ liên quan đến quản lý khóa, cần phải cẩn thận hơn.
Harmony Bridge
Tổng kết sự kiện:
Cầu nối xuyên chuỗi Horizon chịu tổn thất hơn 100 triệu USD, bao gồm hơn 13.000 ETH và 5.000 BNB.
Người sáng lập Harmony cho biết cuộc tấn công là do rò rỉ khóa riêng.
Công ty phân tích blockchain cho rằng tổ chức hacker Triều Tiên Lazarus Group có thể là kẻ đứng sau.
Nếu đúng là do tổ chức hacker Bắc Triều Tiên thực hiện, phương pháp tấn công có thể tương tự như sự kiện Ronin Bridge. Trong những năm gần đây, các hoạt động tấn công của tổ chức hacker Bắc Triều Tiên nhắm vào ngành công nghiệp tiền điện tử rất sôi nổi.
Ankr
Tổng kết sự kiện:
Sau khi hợp đồng Ankr được cập nhật, kẻ tấn công đã sử dụng phương pháp đúc để tùy tiện đúc ra 100 triệu aBNBc.
Kẻ tấn công đã đổi một phần aBNBc lấy 5000000 USDC, dẫn đến việc giá aBNBc sụt giảm mạnh.
Các nhà đầu tư chênh lệch giá đã tận dụng cơ chế trễ giá của giao thức cho vay Helio để kiếm lời hơn 17 triệu đô la Mỹ.
Ankr cam kết bồi thường 15 triệu đô la.
Cuộc điều tra tiếp theo cho thấy, sự kiện do một nhân viên đã nghỉ việc gây ra. Các vấn đề được phơi bày bao gồm:
Hợp đồng chính được kiểm soát bởi tài khoản EOA chứ không phải bởi đa chữ ký
Nhân viên cốt lõi có thể kiểm soát khóa riêng Deployer
Quản lý an ninh nội bộ có thiếu sót
Mango
Tổng quan sự kiện:
Kẻ tấn công đã sử dụng 10 triệu USDT để giao dịch mua bán trên nền tảng Mango, đồng thời đẩy giá MNGO lên trên các nền tảng khác.
Giá MNGO đã tăng từ 0,0382 đô la lên 0,91 đô la, kẻ tấn công đã thu lợi 420 triệu đô la.
Kẻ tấn công cuối cùng đã cho vay gần 1,15 triệu đô la tài sản.
Kẻ tấn công đề nghị sử dụng quỹ quốc khố để thanh toán các khoản nợ xấu của hợp đồng, điều kiện là không tiến hành điều tra hình sự.
Tháng 12 năm 2022, kẻ tự xưng là tấn công Avraham Eisenberg đã bị bắt tại Puerto Rico.
Điều này vừa có thể coi là sự kiện an ninh, vừa có thể coi là hành vi chênh lệch giá. Vấn đề chính nằm ở lỗ hổng mô hình kinh doanh, giá của các đồng tiền nhỏ dễ bị thao túng, dẫn đến khó khăn trong quản lý vị thế của nền tảng.
Nhà phát triển dự án nên xem xét đầy đủ các kịch bản cực đoan để tiến hành thử nghiệm. Người dùng tham gia vào dự án cũng cần đánh giá toàn diện rủi ro, không chỉ chú trọng vào lợi nhuận.
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
17 thích
Phần thưởng
17
6
Chia sẻ
Bình luận
0/400
LiquidatorFlash
· 13giờ trước
Chúng ta tiếp tục khai thác lỗ hổng vào ngày mai nhé.... Tỷ lệ thanh lý trên 0x lại là 100%
Xem bản gốcTrả lời0
PseudoIntellectual
· 13giờ trước
Mỗi ngày đều bị chơi đùa với mọi người thật không dễ.
Xem bản gốcTrả lời0
BitcoinDaddy
· 13giờ trước
Chỉ có 4,3 tỷ không tính là gì cả~
Xem bản gốcTrả lời0
MidnightMEVeater
· 14giờ trước
Chào buổi sáng, hợp đồng thông minh yếu ớt lại nuôi sống một nhóm người đi đêm.
Xem bản gốcTrả lời0
ImpermanentLossEnjoyer
· 14giờ trước
đồ ngốc chơi đùa với mọi người một đợt lại một đợt~
2022 năm Tài chính phi tập trung tám sự kiện an toàn lớn: tổn thất hơn 4,3 tỷ USD
2022 năm Tài chính phi tập trung sự kiện an toàn hồi tưởng
Tác giả: Một chuyên gia an ninh
Gần đây, một chuyên gia an ninh kỳ cựu đã chia sẻ một bài học về an toàn DeFi cho các thành viên trong cộng đồng. Ông đã xem xét các sự kiện an ninh lớn mà ngành Web3 đã trải qua trong hơn một năm qua, thảo luận về nguyên nhân và biện pháp phòng ngừa của những sự kiện này, tóm tắt các lỗ hổng an ninh phổ biến trong hợp đồng thông minh và đưa ra một số lời khuyên về an toàn. Bài viết này đã tổng hợp nội dung chia sẻ của ông để các tín đồ DeFi tham khảo.
Theo thống kê, năm 2022 đã xảy ra hơn 300 sự kiện an ninh blockchain, tổng số tiền liên quan đạt 4,3 tỷ USD.
Dưới đây là phân tích chi tiết của 8 trường hợp điển hình, hầu hết các trường hợp này có số tiền thiệt hại vượt quá 100 triệu USD.
Ronin Bridge
Tổng kết sự kiện:
Cuộc tấn công này thuộc về mối đe dọa liên tục cao cấp APT( điển hình ). Nhóm hacker đã sử dụng các phương pháp như kỹ thuật xã hội, trước tiên kiểm soát một máy tính trong tổ chức mục tiêu làm bàn đạp, sau đó thâm nhập sâu hơn, cuối cùng đạt được mục tiêu tấn công.
Sự kiện đã phơi bày ra nhận thức an ninh của nhân viên công ty còn yếu, hệ thống an ninh nội bộ có vấn đề.
Wormhole
Tổng quan sự kiện:
Wormhole gặp phải vấn đề chủ yếu ở cấp độ mã, đã sử dụng một số hàm đã bị loại bỏ. Đề nghị các nhà phát triển sử dụng phiên bản mới nhất, tránh các vấn đề tương tự.
Cầu Nomad
Tổng quan sự kiện:
Đây là một trường hợp điển hình. Vấn đề trong việc thiết lập khởi tạo đã dẫn đến việc giao dịch hợp lệ có thể được thực hiện nhiều lần. Sau khi phát hiện ra, các robot MEV và những người khác đã phát tán nhiều giao dịch tấn công, gây ra sự kiện chiếm đoạt tài sản.
Tính năng mã nguồn mở của hệ sinh thái hợp đồng thông minh khiến cho hacker dễ dàng phân tích và phát hiện lỗ hổng. Một khi dự án xuất hiện lỗ hổng, cơ bản là đã tuyên bố thất bại.
Beanstalk
Tổng quan sự kiện:
Quá trình tấn công:
Trường hợp này đã phơi bày những rủi ro tiềm ẩn của cơ chế quản trị hoàn toàn phi tập trung. Đề nghị dự án thiết lập cơ chế xem xét đề xuất, ngưỡng bỏ phiếu và các biện pháp an toàn như khóa thời gian.
Wintermute
Tổng quan sự kiện:
Ngày 21 tháng 9 năm 2022, Wintermute xác nhận đã bị tấn công bởi hacker. Họ đã sử dụng công cụ Profanity để tạo địa chỉ ví đẹp nhằm tối ưu hóa chi phí giao dịch. Mặc dù đã biết đến lỗ hổng của Profanity và đã nhanh chóng ngừng sử dụng khóa cũ, nhưng do lỗi nội bộ, quyền ký của địa chỉ bị ảnh hưởng không được xóa hoàn toàn, dẫn đến việc tiền bị đánh cắp.
Khi sử dụng các công cụ mã nguồn mở, cần đánh giá đầy đủ các rủi ro về an ninh. Đặc biệt là đối với các công cụ liên quan đến quản lý khóa, cần phải cẩn thận hơn.
Harmony Bridge
Tổng kết sự kiện:
Nếu đúng là do tổ chức hacker Bắc Triều Tiên thực hiện, phương pháp tấn công có thể tương tự như sự kiện Ronin Bridge. Trong những năm gần đây, các hoạt động tấn công của tổ chức hacker Bắc Triều Tiên nhắm vào ngành công nghiệp tiền điện tử rất sôi nổi.
Ankr
Tổng kết sự kiện:
Cuộc điều tra tiếp theo cho thấy, sự kiện do một nhân viên đã nghỉ việc gây ra. Các vấn đề được phơi bày bao gồm:
Mango
Tổng quan sự kiện:
Điều này vừa có thể coi là sự kiện an ninh, vừa có thể coi là hành vi chênh lệch giá. Vấn đề chính nằm ở lỗ hổng mô hình kinh doanh, giá của các đồng tiền nhỏ dễ bị thao túng, dẫn đến khó khăn trong quản lý vị thế của nền tảng.
Nhà phát triển dự án nên xem xét đầy đủ các kịch bản cực đoan để tiến hành thử nghiệm. Người dùng tham gia vào dự án cũng cần đánh giá toàn diện rủi ro, không chỉ chú trọng vào lợi nhuận.