天天快播:半年被盗 20 亿美金,黑客与监管都盯上了 Web3
2022 年是 Web3 崛起以来,损失最惨重的一年。
Web3 这一个月来风波不断。
(相关资料图)
8 月初,明星公链 Solana 发生黑客盗币事件,超过 9000 个钱包地址被袭击,损失约 400 多万美元,在用户中引发了一波恐慌情绪,也让 Solana 陷入信用危机。
几天后,加密货币混币器 Tornado Cash 被美国财政部的下属机构——海外资产控制办公室(OFAC)列入制裁名单,其中包括 40 多个与 Tornado Cash 协议相关的以太坊地址,涉及价值超 4 亿美元的资产被冻结。
定位于隐私服务的混币器,在加密社区的名声一直备受争议,其中的「头部」Tornado Cash 更是有「脏币销金窟」之称。
Tornado Cash 被美国财政部制裁后,其代币价格大幅下降。|来源:business2community.com
这次制裁意味着美国的社区用户,无论个人还是实体,都不得再与 Tornado Cash 平台以及和它绑定的钱包地址进行经济交易。按照过往的案例,如果违规,可能面临高达 30 多万美元的罚款和* 30 年的监禁。
紧接着,外媒曝出 29 岁的 Tornado Cash *在荷兰阿姆斯特丹被逮捕,当地执法部门称 Tornado Cash 涉嫌隐瞒非法资金流动和协助洗钱,从今年 6 月份开始一直在对其进行调查。
Tornado Cash 被制裁,在加密行业引发「站队」。有人公开表达不满,认为美国财政部监管越界,侵犯了美国公民的隐私权和自由;也有人带头响应监管,稳定币 USDC 的发行方 Circle 迅速冻结了 Tornado Cash 相关钱包地址上的资产。
Web3 正面临着崛起以来最严峻的安全考验与审查压力。2022 年上半年,Web3 领域的资产损失约为 20 亿美元,超过了去年全年被黑客攻击的总损失数额。随之而来的连锁反应是,监管执法之手越伸越长。
人们的惯常认知中,强调去中心化逻辑的 Web3 本应拥有更强的安全性和私密性,如今却被黑客和监管双双盯上。加密世界正经历着对其未来命运影响深远的动荡时刻。
01
黑客打劫 Solana:
一场悬而未决的「公案」
距离 Solana 发生黑客盗币时间已经过去半个多月,官方依然没有给出最终的调查结果。
区块链安全公司慢雾科技团队分析发现,根据 Solana foundation 提供的数据显示,近 60% 被盗用户使用的是 Phantom 钱包,此外有 30% 左右地址使用了 Slope 钱包,并且 iOS 和 Android 版本的应用都有相应的受害者。
事发 3 天后,Slope 曾在 twitter 上发布了一个官方钱包地址,并公开表示,一直在与执法部门和情报公司合作追踪被盗资产,如果黑客愿意归还,可以向其支付 10% 的赏金。「收回这些资金后,我们就不会再继续追究,也不会采取任何法律行动。」
Slope 团队给黑客留了 48 小时的时间来归还资产,但这个赏金要约并未得到黑客的回应。
硬件钱包 Keystone 创始人刘力心还记得,事发当天,他被拉进了一个有 100 多位白帽黑客的「war room」,安全专家们讨论了事件可能的经过。
「最初的猜测是某个 NFT 项目被集体攻击。」刘力心回忆,从被黑的钱包地址数量来看,八九千个的量级通常是某个 NFT 项目发行的常见数量,最初的猜测是某个 NFT 项目方作恶,例如进行了恶意授权。
但这个猜测很快被否定。安全技术人员发现,有几笔被盗交易的发生是由于用私钥做签名,而不是错误授权导致资产转移。接下来,关于事故原因的猜测还有供应链攻击、黑客撞取随机数、采取不恰当的签名方式等等,随后也都被一一推翻。
当天下午,一位海外研究人员发现,Solana 链上的 Slope 钱包私有化部署了第三方应用监控服务 Sentry,会收集用户的私钥或助记词等信息,然后上传到中心化的服务器。
Sentry 是一个应用监测平台,可以实时监控应用在运行状态时出现的异常或错误日志信息。如果 Sentry 发现了系统 bug,会通过邮件等方式通知应用方的技术人员。
在加密世界,Sentry 服务被广泛应用,Slope 钱包就是其一。但使用 Sentry 时需要注意一个问题,如果出现了配置错误,Sentry 可能会收集到额外的数据,如私钥或助记词等私密信息。
安全专家们推测,在 Solana 盗币事件中,用户创建钱包时,Slope 将助记词和私钥等敏感数据错误发送给了 Sentry。这给黑客提供了可乘之机,黑客窃取了存储在 Sentry 中心化服务器上的私钥。
经过调查后,Slope 发布声明称,虽然上述安全漏洞确实存在,但被攻击的 Slope 地址的数量只是这次被盗钱包地址总数的一小部分。目前也暂无证据表明 Sentry 官方遭到了入侵和攻击,因为 Slope 钱包使用的 Sentry 服务部署在私有服务器。
此外,具体数据来看,服务器上的私钥和助记词派生出来的地址中,与受害者地址有交集的,只有 5 个以太坊地址和 1388 个 Solana 地址。也就是说,Slope 此次被黑的超过 2700 个钱包中只有一半存在 Sentry 漏洞,这无法解释其余用户钱包是如何被黑的。
就已经掌握的调查结果来看,已知的攻击者地址有 4 个,被盗资产在 Solana 链上尚未出现进一步转移,但在 ETH 链上,一些资金已经被转移到疑似 OTC 个人钱包地址,剩余部分被兑换为 ETH 后,转移到了 Tornado Cash。
02
Web3「危机四伏」
在这次 Solana 被袭同期,跨链桥 Nomad Bridge 也受到攻击。值得注意的是,参与攻击 Nomad Bridge 的黑客有上百位,甚至包含了「白帽子」,损失近 2 亿美元。
慢雾科技首席信息安全官(CISO)张连锋告诉极客公园,目前对 Web3 的攻击类型主要有两种:
一是链上攻击,例如假充值、重入攻击、重放攻击、重排攻击等。这类攻击往往更加隐秘,需要通过专业的代码安全审计、完备的链上分析监测预警等方法来识别。
二是链下攻击,如*长期威胁(APT)、网络钓鱼、供应链攻击等。这类都是传统 Web2 常见的安全问题,但是目前却对 Web3 生态安全产生了很大影响。
今年 4 月,周杰伦丢失价值超 300 万人民币的无聊猿编号 3738 的 NFT,就是因为无意中点击了钓鱼链接。
Web3 自带金融属性,金钱的诱惑下,更容易被黑客盯上。随着 Web3 玩家的体量不断扩大,加密货币犯罪也呈现快速上涨趋势。
根据慢雾区块链被黑事件档案库(SlowMist Hacked)统计,2022 年上半年,Web3 领域的资产损失接近 20 亿美元,已经超过 2021 年全年因黑客攻击漏洞造成的总损失。
2022 年因此被称作「Web3 兴起以来损失最惨重的一年」。其中,以去中心化程度低、流动资金量大的跨链桥受损最为严重。
截至 6 月 30 日,今年共发生 7 起跨链桥安全事件,损失超过 10 亿美元,占上半年总资产损失的半数以上。在上半年损失金额达到上亿美元的 4 起事件中,有 3 起波及跨链桥。
比较有代表性的是区块链游戏 Axie Infinity 的侧链 Ronin Network 被袭,造成 6.24 亿美元的损失,以及 Solana 的跨链桥项目 Wormhole 被攻击,损失 3.26 亿美元。
除了跨链桥,区块链钱包也是安全事件发生的「重灾区」。
钱包是用户管理加密资产的工具,也是用户进入各类 Web3 应用的账户入口,加密世界的交互和交易通过钱包来进行。
钱包包含着基于公钥和私钥生成的地址,表面上看是一组有字母、数字构成的符号串。其中的私钥可以对照理解为 Web2 支付工具的密码,掌握这个「密码」的人才是加密资产的真正主人。
所以,私钥一般是黑客攻击窃取的关键信息。通常来说,大部分钱包都会与网络连接,私钥泄露的风险系数较高。
加密货币被黑客盗取后,主要流向就是洗钱场景,以混币器为代表性「帮凶」。
从隐私保护出发的混币器,本来的设想是消除用户的链上交易痕迹,却被黑客用作转移被盗资产后的洗钱工具。不久前被制裁的 Tornado Cash 自 2019 年创建以来,已经「清洗」了价值超过 70 亿美元的虚拟货币。
今年 5 月份的时候,美国曾经制裁了中心化混币平台 Blender,理由是 Blender 涉嫌帮助朝鲜知名黑客组织 Lazarus Group 清洗从 Axie Infinity 盗取的部分资产。
以美国政府为代表的监管势力盯上混币器,黑客们的如意算盘未来或许打得不那么响。制裁犯罪固然重要,但另一个关键的问题是,加密世界亟需更优化的安全方案,在财产、隐私保护与犯罪监管之间寻求平衡。
无论对浅试 Web3 的个体玩家还是 All in 的建设者来说,在通向一个美丽新世界之前,先要走过一片遍布安全陷阱的暗黑森林。
您可能也感兴趣:
为您推荐
丰田金融服务,二手车消费的放心之选
奔赴向往之地!捷途X90 PLUS让家充满爱
人性化的人车交互 解析捷途X70诸葛版智能座舱
排行
- 腾龙股份股东王柳芳减持302.01万股 价格区间为14.81-15.90元/股
- 因个人资金需要 新泉股份实际控制人唐志华拟减持不超1124.54万股
- 信捷电气股东邹骏宇减持50万股 价格区间为60.41-67.50元/股
- 国家卫健委:湖北以30个省外新增病例17例
- 因自身资金需求 科森科技股东徐宁拟减持不超3.71万股公司股份
- 中公高科股东潘玉利减持50万股 价格区间为20-20.60元/股
- 多地患者治愈后“复阳” 对疫情防控提出新挑战 五大焦点权威解析
- “精诚合作,打赢这一仗!”
- 生态环境部:自1月20日以来全国已累计处置医疗废物12.3万吨 ...
- 承诺两年扭转乱象 银保监会加快推进意外险费率市场化改革 ...
精彩推送
- 天天快播:半年被盗 20 亿美金,黑客与监管都盯上了 Web3
- 全球快看:新能源车「乱战时代」,车企们在争什么?
- 快看:《1818黄金眼》又带火一网红,不露脸一天涨粉12万
- 【世界独家】国内业务净利润成功转正,快手面前还剩两个难关
- 当前资讯!巨头终于松口了,600万卖家狂喜
- 今日聚焦!启动IPO的君乐宝,需要踩一脚「新玩法」的油门
- 预定爆款!智慧先锋科技+领潮先锋造型,打造瑞虎7 PLUS新能...
- 工商银行如何申请延期还款 工行贷款逾期还款一天有征信问题吗?
- 银行贷款到期还不上可以延期吗 信用卡延期还款怎么申请?
- 停息挂账会上征信吗 停息挂账怎么申请?
- 辽宁停息挂账主要方式有哪些 银行停息挂账的条件是什么?
- 信用卡逾期的解决方法有哪些 信用卡逾期记录怎么消除?
- 几个月没还信用卡会有什么后果 信用卡逾期3个月还能协商吗?
- 环球实时:富士康工业互联出资5000万,参设10亿元新基金
- 信用卡可以逾期多久会被起诉 信用卡欠钱不还会坐牢吗?
- 信用卡逾期了怎么解决 信用卡逾期记录如何消除?
- 信用卡逾期10天上征信了怎么办 信用卡逾期后最好的处理方法...
- 信用卡逾期停息挂账怎么办理 怎么和银行谈停息挂账?
- 怎么样和银行协商停息挂账 银行不给停息挂账怎么办?
- 如何跟银行协商停息挂账 信用卡恶意逾期会带来哪些后果?
- 停息挂账申请条件是什么 停息挂账自己怎么去申请?
- 停息挂账银行有什么好处 银行不同意停息挂账怎么办?
- 速递!交通银行外汇牌价表 8月24日交行人民币汇率中间价多少?
- 世界热讯:互联网缩编,千万人才涌入碳中和
- 全球热门:建设银行外汇牌价表查询 8月24日建设银行人民币汇...
- 当前关注:浦发银行外汇牌价表 8月24日浦发银行人民币汇率多少?
- 环球观点:快手治好了「烧钱病」
- 热资讯!国产剧女精英,演得不行还是写得不好?
- 【全球时快讯】光大银行外汇牌价表 8月24日光大银行人民币汇...
- 焦点!天天智电完成千万级A轮融资,久立集团、乾元资本投资
- 当前热文:招商银行外汇牌价表 8月24日人民币汇率多少?
- 世界热文:快手*盈利背后
- 治理板块8月24日午后报跌:有研新材领跌 正泰电器、三一重工...
- 工业温控板块8月24日午后报涨:依米康领涨 佳力图、申菱环境...
- 5G网络架构概念共有多少支个股?涨幅较大的个股是科信技术、...
- 温控系统概念股8月24日早盘涨:依米康领涨 佳力图、英维克、...
- 康跃科技2022年第一季度营收是多少?康跃科技3日内股价上涨2.33%
- 数据中心概念股8月24日涨跌幅最高的是黑牡丹 新炬网络7日内...
- 亚宝药业2022年第一季度营收是多少?亚宝药业5日内股价下跌1.13%
- 云南白药2022年第一季度营收是多少?云南白药5日内股价下跌2.06%
- 必易微2022年第一季度营收是多少?粤港澳大湾区概念股8月24日...
- ST大通2022年第一季度营收是多少?ST大通3日内股价下跌0.2%
- 浩物股份2022年第一季度营收是多少?浩物股份8月24日成交额是...
- 物业管理概念股8月24日涨跌幅最高的是中远海特 振华科技7日...
- 保险公司概念共有多少支个股?8月23日涨幅较大的个股是中国人...
- 热消息:算法征服不了巫师
- 世界资讯:腾讯音乐在等短视频的船票
- 天天动态:阿里游戏前总裁,离职五年后做了一款开放世界手游
- 世界观天下!摆烂17年,如今降价求生!比阿迪还惨的公司,痛...
- 北京大兴区举办“聚焦新产业 探索新发展”产业交流会
- 北京市休闲农业“十百千万”畅游行动推介活动在八达岭镇举办
- 天天快资讯:树袋熊是什么?树袋熊有什么性格特点?
- 重庆第5次进入智博会时间 聚焦智慧城市年度主题
- 今日报丨桌面背景在哪个文件夹?具体的打开路径是什么?
- 世界热资讯!白鸭绒和灰鸭绒哪种好?白鸭绒的用途有哪些?
- 全球球精选!杏林比喻什么?杏林有什么典故?
- 即时焦点:黄磊歌曲年华似水歌词是什么?歌曲背景是什么?
- 焦点!中餐点菜技巧是什么?中餐点菜有哪些需要注意的?
- 全球微头条丨天龙八部哪个门派厉害?门派代表是谁?
- 天天视讯!挥霍最多的成语有哪些?分别出自哪里?
- 焦点热文:吴用是一个什么样的人?吴用的性格特点是什么?
- 环球热点评!监工数据、CP营销、扫楼营业,二线明星为上顶流...
- 世界讯息:苏有朋复刻王心凌,进一步坐实「招娣说」?
- 时讯:快手发布Q2财报:总营收217亿元,同比增长13.4%
- 世界新消息丨被马斯克看好的虚拟电厂,能解高温限电之急?
- 天天观点:互联网缩编,碳中和接盘,千万人才新蓝海涌现
- 当前播报:此时此刻,我仍然有充分的理由看好游戏行业的未来
- 全球资讯:透景生命出资2000万,参投金阖资本20亿新基金
- 焦点讯息:网易「三驾马车」调速
- 每日快看:新茶饮品牌想靠速溶茶「复兴」茶文化,但心急喝不...
- 全球讯息:火炬电子出资1亿元,参设福建泉州新材料产业基金
- 【天天新视野】恒建控股牵头成立两大基金,总规模900亿
- 每日观点:中科海网完成近亿元天使轮融资,沂景资本投资
- 全球微速讯:建设银行外汇牌价8月23日一览 建行人民币汇率多少?
- 每日快报!交通银行外汇牌价表查询 8月23日交行汇率是多少?
- 观热点:光大银行外汇牌价表查询 8月23日人民币汇率是多少?
- 天天看热讯:领跑两轮电动车江湖,谁是「关键先生」?
- 热议:星辰大海,征途在前!2022 CHC·中信证券医疗健康大会...
- 环球滚动:海川智能做LP,出资参设食品产业基金
- 【环球聚看点】浦发银行外汇牌价8月23日 浦发人民币汇率多少?
- 世界观点:跑出了几个明星厂商,DaaS赛道要火?
- 天天报道:招商银行外汇牌价表查询 8月23日招行汇率是多少(20...
- 环球消息!巫师财经回归,但知识区早就变了
- 如何跟网贷平台协商停息还本 网贷还不上最坏结果是什么?
- 停息挂账可以等有钱再还吗 怎么申请停息挂账?
- 信用卡逾期停息挂账怎么办理 信用卡分60期的条件是什么?
- 停息挂账逾期一天会怎么样 停息挂账自己怎么去申请?
- 信用卡停息挂账危害有多大 停息挂账后果是什么?
- 信用卡停息挂账又逾期了会怎么样 信用卡停息挂账的后果是怎...
- 信用卡停息挂账会不会影响征信 停息挂账属于失信吗?
- 停息挂账是黑户吗 停息挂账会影响孩子吗?
- 停息挂账对个人征信有什么影响 停息挂账后果是什么?
- 停息挂账一般怎么收费标准 停息挂账自己怎么去申请?
- 停息挂账哪里办理 停息挂账公司一般怎么收费?
- 停息挂账的好处和危害是什么 委托律师停息挂账多少钱?
- 停息挂账可以买飞机票吗 信用卡停息挂账影响其他信用卡吗?
- 每日短讯:本土咖啡的夏日逆袭
- 环球今日报丨2年暴涨15倍,马斯克年薪百亿美元
- 焦点资讯:人民币对墨西哥比索今日汇率(2022年8月23日)
- 天天快看:人民币对丹麦克朗多少钱 8月23日丹麦克朗汇率走势