2020攻擊事件總結

2021-01-20 巴比特資訊

「如果那東西看上去像鴨子,走起路來也像鴨子,我們就說它是鴨子。」

這句來自某位政客所說的話被許多人奉為圭臬。

如同我們每一個人,很多時候我們對外界釋放出的信息都會再通過外界評價反饋和影響到自身。

這個道理不僅僅應用於某一個特殊領域,相反,它在所有事情上都可以找到痕跡。

區塊鏈發展日久,但對於很多人來說,它依舊是一個暗藏著騙局、跑路、黑客的法外之地。

人們心中的認知很難被其他信息所影響,當然,這也的確需要歸因於目前區塊鏈項目所受的攻擊愈發猛烈。

在鋪天蓋地的黑客事件中,想要扭轉人們對於區塊鏈的不安和抗拒只有依靠提高區塊鏈的安全標準,建立安全健康的區塊鏈生態。

同理,當整個區塊鏈不再受負面新聞所纏身時,這個「鴨子」也會變成有利的那一隻。

經統計,2020年傳統領域的網站及軟體安全率達到了97.5%,其中損失最大的一筆資產僅僅是接近5萬人民幣。

而區塊鏈領域內,智能合約及相關節點的安全率只有89%,且損失往往處於600萬至6,000萬人民幣之間,這是需要幾個大卡車都運不下的天價資產。

一次來自於區塊鏈領域的損失資產,也許就是傳統網絡損失資產的千倍以上。

因此,CertiK安全專家盤點了2020年較為典型的23個區塊鏈項目,分析了其受攻擊的原因和黑客使用的攻擊方式,以作為業內安全事故警示的參考。

在分析的這23個區塊鏈項目中,其中實現邏輯錯誤所導致的攻擊事件8起,價格預言機操縱事件5起,項目方欺詐事件4起,重入攻擊事件3起,閃電貸攻擊事件2起,錢包攻擊事件1起。

這些安全事故項目列表如下:

表1:2020年區塊鏈重大事故項目列表

圖一:2020年區塊鏈重大事故項目損失圖

表一和圖一展示了2020年區塊鏈重大事故項目損失情況。

圖二:攻擊類型損失圖

2020年重大攻擊事件明細

1 Cover Protocol

2020年12月28日晚, CertiK安全驗證團隊發現Cover Protocol發生代幣無限增發漏洞攻擊。

攻擊者通過反覆對項目智能合約進行質押和取回操作,觸發其中包含鑄造代幣的操作,對Cover代幣進行無限增發,導致Cover代幣價格崩盤。

最終損失共計約2850萬人民幣。

2 Warp Finance

2020年12月17日,攻擊者利用Warp Finance項目使用的oracle計算質押的LP代幣資產價格錯誤的漏洞,從Warp finance項目中獲利約1462枚ETH代幣,總價值約615萬人民幣。

此外,攻擊者還mint了價值大約3,990萬人民幣的DAI-ETH LP share,約650萬人民幣的獲利流入了uniswap和sushiswap的LP中。

在本次攻擊中,Warp finance 遭受的損失大約為5,000萬人民幣。

3 Compounder.Finance

2020年12月1日下午3點,CertiK安全技術團隊通過Skynet發現Compounder.Finance項目智能合約發生數筆大量代幣的交易。

經過仔細驗證得知這些交易為內部操作,項目擁有者將大量數額代幣轉移到自己的帳戶中。

經過統計,最終共損失價值約7,610萬人民幣的代幣。

4 SushiSwap

2020年11月30日,Sushiswap項目被發現遭到惡意流動性提供者的攻擊,攻擊者利用該項目Sushi Maker合約中的漏洞進行攻擊,最終獲利約10萬人民幣。

5 Compound

2020年11月26日,Compound項目發生價格預言機代幣價格錯誤。

其所採用的Coinbase價格預言機對DAI價格出現巨大波動,導致約58,250萬人民幣的資產被清算。

6 Pickle Finance

2020年11月22日凌晨2點37分,CertiK安全驗證團隊通過Skynet發現Pickle Finance項目遭到攻擊。

攻擊者利用合約中未檢查外部Jar合約是否合法的漏洞進行攻擊。

最終項目共損失約1975萬枚Dai代幣,價值約12,800萬人民幣。

7 Origin Protocol

2020年11月17日,Original Protocol項目OUSD遭到閃電貸與重入攻擊的組合攻擊。

攻擊者利用合約中mintMultiple函數中的重入漏洞,增加閃電貸貸來的資金作為槓桿,擴大攻擊收益。項目最終損失約4,500萬人民幣。

8 Cheese Bank

2020年11月16日,DeFi項目Cheese Bank遭到閃電貸攻擊。

攻擊者通過操縱流動性池中代幣數目,利用重置預言機來提高Uniswap LP流動性憑證價格進行攻擊。

最終項目損失約2,100萬人民幣,其中包括價值1,300萬人民幣的USDC。

9 Value DeFi

2020年11月15日,DeFi項目Value Defi遭到閃電貸攻擊。

攻擊者通過項目中使用Curve價格預言機,通過閃電貸操縱預言機代幣價格計算漏洞進行攻擊。

最終攻擊者獲利約4,800萬人民幣價值的DAI。

10 Axion Network

2020年11月2日晚上,黑客利用Axion Staking合約的unstake函數設法鑄造了約800億個AXN代幣。

黑客隨後將AXN代幣在Uniswap交易所中兌換以太幣,重複此過程,直到Uniswap中ETH-AXN交易對的以太幣被耗盡,同時AXN代幣價格降至0。

該攻擊是內部操作造成的,該內部操作通過在部署代碼時,對項目依賴的OpenZeppelin依賴項注入惡意代碼,最終損失約330萬人民幣。

11 Harvest Finance

2020年10 月 26 日 Harvest.Finance 項目發生套利攻擊事件,損失超 3380 萬美元。

根據官方報告,計算了攻擊者返還給項目的 1300 萬 USDC 和 11 萬 USDT 之後,總損失超過 2 億人民幣。

在 Harvest.Finance 這次的套利攻擊事件中,攻擊者通過影響 USDC、USDT 代幣的價格來進行套利。

12 Eminence

2020年9月29日,攻擊者使用腳本程序,通過閃電貸借得初始資金, 利用 Eminence 項目中的聯合曲線(Bonding Curve)模型漏洞,反覆購買出售 EMN 和 eAAVE 來獲得收益。項目最終損失約9,800萬人民幣。

13 GemSwap

2020/09/26日,DeFi項目GemSwap遭到項目擁有者的後門攻擊。

項目擁有者通過調用後門函數emergencyWithdraw將所有的流動性證明取出並轉移至自己擁有的帳戶中,最終項目損失約850萬人民幣。

14 Soda Finance

2020年9月21日,CertiK安全研究團隊發現soda區塊鏈項目中存在智能合約安全漏洞。

該漏洞允許任意外部調用者通過調用智能合約函數,無視受害用戶債務中的代幣數目,強行結算受害用戶的債務,並將通過結算操作所得的收益轉入到自己的收款地址。

最終項目損失約105萬人民幣。

15 BASED

2020年8月14日,流動性挖礦項目Based出現初始化失誤造成的漏洞。

其智能合約在進行部署時,Base官方僅通過調用智能合約中的 renounceOwnership 函數聲明了所有者,而並沒有對智能合約初始化。

而一名外部攻擊者在 Based 官方之前,搶先調用 initialize 函數對智能合約進行了初始化。

16 YAM

2020年8 月 12 日,YAM Finance 官方宣布他們發現了一個智能合約漏洞,並稱該漏洞將生成超出最初設定數量的 YAM 代幣,在計算 totalSupply 時,給出了錯誤的結果,這會導致系統保留的代幣數量過多。最終項目損失約500萬人民幣。

17 NUGS

2020年8月11日,CertiK安全研究團隊發現基於以太坊的代幣項目NUGS出現安全問題。

其智能合約中存在安全漏洞,致使其代幣系統出現巨額通脹。

由於該智能合約的安全漏洞無法被修復,因此最終NUGS項目官方發布公告決定放棄該項目,存入其中的代幣也無法被取出。此次攻擊損失巨大,直接造成該項目失敗。

18 Opyn

2020年8月4日,DeFi項目Oypn發生攻擊事件。

攻擊產生的原因是Opyn在智能合約oToken中的exercise函數出現漏洞。

攻擊者在向智能合約中發送某一數量的ETH時候,智能合約僅僅檢查了該ETH的數量是否與完成該次期貨買賣需要的數量一致,而不是動態的檢查攻擊者發送的ETH數量是否在每一次的交易之後仍舊等於完成該次期貨買賣所需要的數量。

也就是說,攻擊者可以用一筆ETH進行抵押,並在贖回兩次交易,最終獲得自身發送數量兩倍的ETH最終項目損失約240萬人民幣。

19 Cashaa

第一次攻擊發生於7月10日北京時間晚6點57分,Cashaa的比特幣錢包之一被盜用並向攻擊者帳戶轉移了1.05977049個BTC。

根據Cashaa報告中描述,攻擊者通過控制受害者電腦,操作受害者在Blockchain.info上的比特幣錢包,向攻擊者帳戶轉移BTC。

第二次攻擊發生於7月11日北京時間凌晨8點10分,Cashaa的總計8個比特幣錢包,共計335.91312085個比特幣被攻擊者通過同樣的手段轉移到同一個地址中。

最終項目損失約2,000萬人民幣。

20 Balancer

2020年6月29日凌晨2點03分,攻擊者利用從dYdX閃電貸中借到的WETH,大量買進STA代幣,使得STA與其他代幣的兌換價格急劇上升。

然後使用最小量的STA(數值為1e-18)不斷回購WETH,並在每次回購後,利用Balancer的合約漏洞重置其內部STA的數量(數值為1e-18),以此穩住STA的高價位。

攻擊者不斷利用漏洞,用高價的STA將某一種代幣完全買空(WETH,WBTC, LINK和SNX),最終用WETH償還閃電貸,並剩餘大量STA,WETH,WBTC, LINK和SNX,並通過uniswap將非法所得轉移到自己帳戶中。

繼6月29日凌晨2點CertiK捕獲Balancer攻擊事件後,2020年6月29日20點與23點23分,Balancer項目再次遭到攻擊。

攻擊者從dYdX閃電貸中借到代幣並鑄幣後,通過uniswap閃貸獲得cWBTC和cBAT代幣,然後將借得的代幣在Balancer代幣池中大量交易,從而觸發Compound協議的空投機制,獲得空投的COMP代幣,再使用Balancer有漏洞的gulp函數更新代幣池數量後,取走所有代幣並歸還閃電貸。

攻擊者相當於利用了Compound協議的金融模型、閃電貸和Balancer代碼漏洞,無中生有了COMP。

兩次攻擊直接導致Balancer損失了約300萬人民幣。

21 Hegic

2020年4月27日,Hegic項目中由於代碼實現存在錯誤,導致合約中用戶資金被鎖定,無法被任何方法操作。最終項目損失約18萬人民幣。

22 Lendf.Me

2020年4月19日,Lendf.me項目遭到基於ERC777標準缺陷問題的重入攻擊。最終項目損失約16,200萬人民幣。

23 Uniswap

2020年4月18日,DeFi項目Uniswap遭到攻擊。

攻擊者利用ERC777可以在同一筆交易中完成代幣兌換的特性,通過其tokensToSend函數對Uniswap進行重入攻擊。最終Uniswap項目損失共計約150萬人民幣。

總結

從上文的數據統計裡可以看出,這23次重大攻擊事件,損失總金額高達約18億人民幣。

這18億人民幣被包括價格預言機操縱、重入攻擊、實現邏輯錯誤、閃電貸攻擊、項目方欺詐、錢包攻擊在內的各種攻擊方式所盜取,讓人防不勝防。

計算機領域中早有統計,平均每1000行代碼中,會有1-25個bug。

也就是說,這個概率的區間是千分之一(0.1%)至百分之二點五(2.5%)。

區塊鏈領域內,任何一個小bug都可能會給項目或者投資者造成無法挽回的損失。

想要改變「鴨子」的偏見和刻板印象,建立起安全有保障的區塊鏈健康生態,離不開每一個項目和個人對於安全的堅持與付出。

相關焦點

  • 年終盤點|2020 十大勒索病毒攻擊事件
    2020 新冠病毒大流行,黑天鵝事件的發生給各行各業帶去了不同程度的影響,全球數位化進程也因此加快。與此同時,遠程辦公、企業上雲等雲化場景的激增也導致了網絡開放度的提升,從而給勒索病毒提供可乘之機。回顧整個 2020 年,千萬贖金事件不斷上演,新的病毒不斷湧現,舊的病毒不斷變種,2020 年的勒索病毒攻擊比以往都來得更猛了些,大到企業小至個人,都無時無刻不遭受著黑客們的虎視眈眈。本文按照時間順序整理了十件2020 年的勒索病毒大案,讓我們一起回顧一下。
  • 騰訊安全《2020年DDoS威脅報告》:攻擊大幅增長,遊戲是重災區
    隨著產業數位化升級加速,針對雲上企業的DDoS攻擊不斷呈現出新的變化。近日,騰訊安全發布《2020年DDoS威脅報告》,在回顧2020年重大DDoS攻擊事件的基礎上,對整體態勢作了分析,並總結出幾大趨勢——攻擊次數同比翻番、超大攻擊連增兩年、Q3攻擊最為猛烈、海外攻擊大幅增長、遊戲行業攻擊次數和佔比均創新高。此外,《報告》還結合實際案例給企業防護DDoS攻擊提供了實用性建議。
  • 年終總結:2020年影響農業走向的十大事件
    臨近年底,總結2020年對農業產業有重大影響的事件以饗讀者,希望農企同仁能透過這些事件找到明年的方向,基業常青,永續經營! 一、疫情——平穩中有波瀾,危險中透露出機會 事件概述:自2020年1月始,至今尚未結束,給水產、冷凍產品造成了巨大影響,也對農產品外貿形成了深刻影響;在糧食危機的波起波落間,中國最終走出了一個平穩的豐收年。
  • Uniswap/Lendf.Me 由imBTC引起的攻擊事件
    Uniswap/Lendf.Me 攻擊事件是由於imBTC採用ERC777標準,ERC777標準中原生地支持hook(鉤子)機制的運行,而在imBTC實現過程中,並未在相應函數間加入互斥鎖,從而出現了重入攻擊漏洞。黑客正是利用該漏洞對Uniswap與Lendf.Me發起攻擊,以幾乎接近於0的成本獲得了巨額的數字資產。
  • 境外APT組織「響尾蛇」再次 對我國發起攻擊事件報告
    此次瑞星捕獲的攻擊事件與上次的APT攻擊手法基本一致,攻擊目標也依然針對國內政府機構與國防科技企業。 一、背景介紹2019年10月,瑞星安全研究院通過瑞星威脅情報系統再次捕獲到國際知名APT組織「響尾蛇」針對國內政府企業發起的三起攻擊事件。
  • 解讀| Compound 遭受價格預言機操縱攻擊事件始末
    Debank 數據顯示,截止 2020 年 11 月 30 日 11 點,平臺總鎖倉的加密資產高達 16 億美元。借款總量 16.26 億美元,在抵押借貸平臺中排名第一(圖3)。而本次 Compound 預言機攻擊事件並非近期首起針對報價系統進行的攻擊,Harvest Finance、Value DeFi、Cheese Bank、Origin Protocol 等近期都先後遭到類似預言機的攻擊,MakerDAO 和 Aave 歷史上也都因此發生過大規模清算。
  • UFO探索網報導UFO攻擊人類事件是否真實?
    2020-12-25 03:01:05 來源: 跨境達人珍妮 舉報
  • 放大係數超5萬倍DDoS攻擊事件爆發
    本周,360信息安全部0kee Team監測到一種利用Memcache的超大規模DDoS攻擊事件,攻擊者只需向Memcache伺服器發送小字節請求,就可誘騙伺服器將數萬倍的響應數據包發送給被攻擊者,形成DDoS攻擊。360安全團隊率先發出面向全球的重要預警,目前全球已有多個雲伺服器遭到攻擊,已知的最高流量接近1.4T,進入集中爆發期,未來還可能持續出現更多該類型的DDoS攻擊事件。
  • 加拿大發生北極熊攻擊人類致死事件 一男子喪生
    中新網7月5日電 據外媒報導,加拿大努勒維特地區日前發生一起罕見的北極熊襲擊人類致死事件,造成一名男子死亡。吉本森擋在孩子和熊之間,讓孩子逃生,其本人遭到熊攻擊。由於受到攻擊,吉本森本人不幸喪生。他的孩子沒有受傷。襲擊他們的北極熊被擊斃。警方稱,事發時,吉本森沒有攜帶武器。研究北極熊的專家稱,西哈德遜灣地區的北極熊數量穩定的維持在840隻。
  • 《輻射76》遊戲裡必刷傳奇怪物的多人事件總結
    作為一個成熟的廢土客,鐵汁你該追求傳奇裝備了,而傳奇裝備除去任務獎勵,事件獎勵,最迅速的方式就是擊殺怪物。下面就跟隨小編一起來看看由「Morty」分享的《輻射76》遊戲裡必刷傳奇怪物的多人事件總結。群狼之首:只在地圖左邊遊樂園刷新的事件,任務擊殺三隻小狼王,得到一波獎勵。擊殺大狼王,獲得一波獎勵。小狼王每隻都是10級傳奇怪物,大狼王只是普通怪,不刷也行。強烈推薦新手去刷(單刷都可以),刷到強力雙手武器開荒非常簡單,哪怕你不走近戰流,穿上動力甲骨架拿上雙手武器也可以無視大部分怪物。
  • 2020年《三體》世界的太陽朋友圈年度總結
    當人類紛紛曬出自己的聽歌、觀影、閱讀年度總結後,太陽的2020年星際朋友圈年度總結也來了!@太陽 年度圖片親愛的 @太陽2020年,你一共發表圖片366張。你平均每天發圖1張,超過99%星際聯盟成員。2020關鍵字#日食 #新活動周期 #人類的落日 #探測器#日食:6月21日、12月14日,探測器Proba-2的視角,拍攝到了日食,並在地球引起大規模圍觀事件。
  • 近期國內外重大數據洩露事件
    2020年還未過半,「數據洩露」這樣的字眼卻顯得異常活躍。全球各地深受數據洩露事件的困擾,同時也造成了重大損失。根據IBM最新的數據洩露年度成本研究,平均數據洩露成本現在高達392萬美元。這些費用在過去五年裡增加了12%。據FireEye估計,不到一半的組織準備好面對網絡攻擊或數據洩露。
  • 國臺辦2020「年終總結」來了!
    臨近歲尾,又到了「年終總結季」。在12月30日的國臺辦新聞發布會上,發言人朱鳳蓮對2020年兩岸關係發展情況進行了回顧和總結。如果用一個詞來概括2020年,那就是「不平凡」。這其中既有前所未見的「不平凡」挑戰,更有兩岸同胞攜手同心,共同創造的「不平凡」成果。2020年的兩岸關係面臨至少三項重大挑戰。首先,是如今依然在全球蔓延的新冠肺炎疫情。
  • 2020中國科幻十大事件
    2020年是無比特殊的一年,突如其來的新冠疫情打亂了所有人和所有行業的節奏。雖然作家們早就在科幻小說中寫過無數次全球流行病的爆發,但不得不承認,2020年如此魔幻的現實還是超出了很多人的想像。前幾天,我們組織了一個年度十大事件的投票活動,一共收到超過650份問卷。這篇總結從票數靠前的選項裡遴選出十項具有代表性的事件加以陳述和解讀。沿襲前幾年的體例,每項事件還附上關鍵詞和相關事件,以點帶面,方便讀者全面把握中國科幻的發展趨勢。除第一條外,其餘均按事件發生時間排序。
  • 突發性公共衛生事件調查總結報告 - 吉安市人民政府
    目的:對突發性公共衛生事件所開展的調查處理進行工作總結,並向衛生行政部門和上級疾病預防控制機構、衛生監督機構匯報。     一、疾病爆發     調查總結報告     (一)報告的主要要素     1、標題:簡明醒目,包含事件發生地點、性質的內容。
  • 加拿大發生北極熊攻擊人類事件 父親為救孩子喪生
    7月3日晚間,吉本斯在距亞懷亞特十幾公裡的一座小島上受到北極熊攻擊,事發時其未攜帶武器。 吉本斯的家屬在接受加拿大電視網採訪時表示,事發時,吉本斯向女兒們大聲呼喊,讓她們回到船上,並攔在孩子們與北極熊之間。孩子們平安地上了船,其中一名女孩通過無線電臺求救,但她們的父親已在被北極熊攻擊後死亡。 努納武特環境部人員丹?
  • 一句歌詞總結你的2020
    在年度歌單裡,可以看到一個人最真實的一面:也許,你曾在許多天裡都聽同樣一首歌,所有的旋律中,你對它最專一;也許,只要你看到某個歌名,就會馬上浮現出那首歌的旋律和某句歌詞,想起那時的心情,想起某人某事……所聽的歌,又何嘗不是這一年心路的總結呢。用一句歌詞總結你的2020,它會是什麼?
  • 轉型中的製造業成網絡攻擊主要受害者
    2020年底曝光的最大年度APT事件說明,在網絡攻擊面前,沒有哪個機構可以倖免。身處轉型中的製造企業,需要投入更多資源,避免自己成為下一次網絡攻擊的受害者。附:2020年製造業主要網絡攻擊1.鋼鐵製造商BlueScope確認IT系統遭勒索攻擊2020年5月,鋼鐵製造商BlueScope確認,IT系統受到勒索攻擊事件的影響。iTnews報導稱,BlueScope的生產系統在全公司範圍內停止運行,其原因被認為是勒索軟體感染。該公司的Port Kembla熔爐已轉為手動操作,而BlueScope稱之為「服務中心」的工廠仍在運營。
  • 報告發布|觀察:攻擊者蹭疫情熱點進行惡意攻擊
    在綠盟科技威脅響應中心聯合綠盟科技格物實驗室發布《2020網際網路安全事件觀察報告》中指出,2020年安全事件主要有如下幾類:漏洞類、勒索軟體、信息洩露、 工控攻擊事件及惡意軟體。個人及企業對於高危漏洞的關注程度逐年增高,這些漏洞所能造成的直接影響已經較早些年大大降低。
  • 攀枝花市組織開展2020年突發環境事件應急演練
    11月24日,由攀枝花市人民政府主辦,攀枝花市公安局、攀枝花市生態環境局、攀枝花釩鈦新城管委會共同參與的「天府行動-攀枝花市2020年突發環境事件應急演練」在攀枝花釩鈦高新技術開發區成功舉行。據了解,此次應急演練模擬開發區內某化工企業廢水收集池垮塌以及廢水輸送管道斷裂,導致大量廢水洩漏至廠區外,含鉻、釩廢水進入馬店河,由此引發一起可能進一步威脅到金沙江水環境安全的較大突發環境事件。 演練主要採取現場實戰的方式進行。