十年損失超200億美元 駭客盯著區塊鏈

鏈新

技術不懂是非善惡,區塊鏈駭客事件從未斷絕。

2021年的區塊鏈世界,光明面欣欣向榮,黑暗面也在穩步發展。

據SlowMist Hacked不完全統計,2021年區塊鏈世界頻發安全事件,在數量、危險性、涉案金額、影響規模等方面遠超往年,其中還出現了罕見的“白帽駭客”事件,給人們敲響了安全警鐘。

所謂“白帽駭客”,特指以駭客慣用破壞攻擊之法,行維護網路安全之事的一群人,相對於“黑帽駭客”而存在。不過,2021年最出名的“白帽駭客”卻未在攻擊行為實施之前獲得許可,且涉案金額高達6億美元,只是最後駭客全額奉還被盜資產,而Poly Network也放棄追究其法律責任罷了。

技術不懂是非善惡,區塊鏈駭客事件從未斷絕。交易所、錢包、公鏈、各生態 DApp、DeFi專案……究竟哪一個是駭客們關注的核心?

2021年8月,一位匿名駭客襲擊Poly Network(異構跨鏈協議),將以太坊、BSC(幣安智慧鏈)、Polygon(以太坊側鏈)鏈上2。5億美元、2。7億美元、8500萬美元的加密資產悄悄轉移,總金額高達6。1億美元,全程耗時34分鐘。

不過,隨著各方展開圍堵,駭客在其後12天內將盜走的大部分資產退回,聲稱自己對金錢不感興趣,“白帽駭客”的標籤就此誕生。

6。1億美元,這不僅是DeFi史上涉案金額最大的駭客事件,更是整個加密貨幣史上涉案金額最大的駭客事件,規模超過著名Mt。Gox 事件(744408 枚BTC,當時約 4 億美元)以及Coincheck 大案(5。23 億枚 XEM,當時約 5。34 億美元)。

面對如此大規模的安全事件,“當事人”不敢懈怠,Poly Network當天晚上8點38分發文,對外界公佈其受到的攻擊,貼出該駭客在不同鏈上的具體地址,呼籲礦工及交易所伸手援助,阻止駭客地址所發起的交易。

(圖片來源於Poly Network推特截圖)

幣安CEO趙長鵬、OKex CEO Jay等先後聲援,穩定幣USDT發行方Tether首席技術官Paolo Ardoino也宣告Tether已凍結該駭客地址3300萬USDT。

儘管圍追堵截,可駭客仍舊以各種手段快速混幣(即一個交易中包括大量輸入和輸出,輸入與輸出之間的聯絡被事實上割裂,不易追蹤),當日就透過Curve將9706萬美元USDC兌換為DAI,又在BSC上利用Curve分叉專案Ellipsis Finance混幣近1。2億美元。

據局面新聞報道,事發當日,Poly運營方團隊通宵達旦,除了因為數額巨大的資產被盜事件揹負的壓力外,加密社群中層出不窮的猜想也讓其如芒刺在背,安全研究員Mudit Gupta、Primitive Ventures創始合夥人Dovey Wan等先後發文暗示此事“內部攻擊”的可能,更有甚者猜測為Poly“自導自演”。

聲勢浩大的圍剿行動激發了圍觀者的吃瓜心理,事發當日,有“好事者”向駭客地址傳送交易,留言提醒其USDT已被列入黑名單,駭客對此回禮13。5ETH(約42495。84美元)。

“致富之路”就此開啟,大量“吃瓜群眾”蜂擁而至,有的談專案、要投資,有的談夢想、要學費,有人讓駭客“拉盤”自己持有的幣,更有甚者直接拜師、認大哥。

可就在圍觀者看熱鬧的時候,事件卻發生了反轉。

事發次日,攻擊Poly Network的駭客主動現身Etherscan,透過鏈上交易備註表示其願意歸還被盜資產,要Poly專案方為其提供一個多籤錢包。

“為什麼要退款?”

“我對金錢不是很感興趣,”駭客如此回覆道:“獲取這麼多財富已經是一個傳奇,而拯救世界更是永恆的傳奇。”

2021年8月11日,駭客歸還了價值470萬美元的資產,其中包括100萬美元的UCDC、價值110萬美元的BTCB,以及價值260萬美元的其他資產。同日稍晚,駭客再次在幣安智慧鏈上向Poly Network團隊留下的收款地址歸還近1。2億BUSD、2。66萬ETH和1000BTCB,總價值約2。5億美元。

在接下來的12天裡,駭客逐步歸還了BSC、Ploygon、以太坊上的所有被盜加密資產,此事的輿論風向也從一開始對被盜事件的震驚、批判,轉變為對區塊鏈網路安全的關注。

2021年8月13日,F2Pool聯合創始人、Cobo聯合創始人兼CEO神魚釋出博文,稱Poly Network的攻擊者為網路安全的護衛者——“白帽駭客”,還表示將在Cryptovoxels裡建造關於紀念Poly Network事件的紀念碑,致謝所有參與者。而後,Poly Network也宣佈進行主網升級,並邀請此前攻擊者為Poly Network首席安全顧問。

回頭來看,“白帽駭客”事件發生在跨鏈協議被攻破的基礎上,後續漏洞還涉及以太坊公鏈、Polygon生態、穩定幣USDT等,這使得駭客能在幣安、OKEx、Tether等頭部企業封鎖圍剿之下還能快速混幣,轉移被盜資產,這其中展現的安全隱患,值得引起加密世界的警惕。

據SlowMist Hacked資料不完全統計,整個2021年區塊鏈生態被公開的區塊鏈安全事件共 236 起,損失超98。86億美元。其中各生態DApp、DeFi 等安全事件127起,佔絕大多數,此外還有交易所安全事件14起,公鏈安全事件8起,錢包安全事件3起,其他型別安全事件84起(專案方跑路等)。

從上述資料中可以看出,各生態的DApp、DeFi專案、交易所部分是2021年區塊鏈世界駭客安全事件發生的重災區。

一位資深業內安全人士告訴《鏈新》,加密貨幣交易所中聚集著大量資金,人員複雜,防禦脆弱,使用者缺乏足夠的安全意識,易產生安全漏洞,不論是從薄弱點還是獲利的角度上來說,都是駭客們不容忽視的“香餑餑”,而透過攻擊交易所冷/熱錢包形式進行盜幣活動,是2021年的顯著特質。

2021年2月,紐西蘭交易所Cryptopia清算人Grant Thornton控制的冷錢包(自2019年1月一直處於休眠狀態)被盜事件中,駭客就透過訪問錢包盜走約196萬美元的Xtake。同年8月19日,日本加密交易平臺Liquid同樣是熱錢包被盜,共計損失約 9135萬美元。

而除了交易所之外,匯聚資金的錢包也對駭客們形成吸引力,這導致2021年錢包洩漏安全事件層出不窮。據AML11月報告,假錢包App已致上萬人被盜,損失高達13億美元。

在交易所之外,值得一提的還有公鏈攻擊。從2021年8月開始,先有BSV遭51%攻擊,近100個區塊發生重組,再有ETC主網因以太坊客戶端Geth漏洞遭遇分叉,而後Solana主網Beta版也遭遇拒絕服務攻擊,網路離線17個小時。

可不管是公鏈、錢包、還是交易所,他們在涉事金額、攻擊次數、影響範圍等方面都比不過DeFi、DApp、NFT和跨鏈部分,而這一部分也是去年發生駭客攻擊事件最頻繁的領域。

自DeFi誕生以來,就伴隨著無數風險。近年來,許多DeFi專案價值一直在爆炸式的翻倍增長,被黑事件也愈演愈烈。閃電貸攻擊、合約漏洞、相容性或架構問題、私鑰洩露或前端攻擊、內部作案……DeFi中種種套路層出不窮,令人瞠目結舌。

2021年,ETH生態SushiSwap兩次遭遇攻擊,SIL。Finance合約出現高危漏洞。BSC生態中,Cream Finance三遭閃電貸攻擊,累計損失超過1。87億美元。EOS生態flash。sx閃電貸智慧合約遭受到“re-entry”攻擊。Polygon生態中,收益耕作協議PolyYeld Finance專案合約被利用。此外,HECO生態中也發生DDEX程式碼後門事件等。

安全事件頻發於“DeFi、DApp、NFT和跨鏈”部分,此現象不僅發生於2021年,據《鏈新》觀察,該規律從2018年安全事件數量飆升之後就有所顯現,甚至延續到2022年。

從2008年到2022年,駭客事件如蛆附骨跟隨著區塊鏈的發展而日漸壯大。

據SlowMist Hacked資料顯示,自2012年至今,全球區塊鏈生態中僅被公開的區塊鏈安全事件就有610起,損失總金額約為238。78億美元。按年限區分,2018年後呈現出明顯的階段性變化,數量和涉案金額都較之前翻倍增長。

區塊鏈安全公司PeckShield和BCSEC調查資料顯示,2018全年,區塊鏈安全事件數量高達138起,造成的經濟損失為22。38億美元,其中以太坊公鏈、EOS公鏈首當其衝,其後依次是交易所、錢包。

其中,以太坊公鏈事件超54起,如“BEC美鏈遭駭客攻擊,一日蒸發9億美元”;EOS公鏈出現超49起安全事故,大多源於DApp生態爆發期間(8-11月)引起的隨機數、假通知、交易回滾等攻擊事件,直接經濟損失高達74。7萬個EOS。

相較之下,交易所攻擊雖然有十餘起,但也只有2018年1月26日“日本Coincheck交易所被盜”和同年3月7日“幣安交易所被駭客釣魚”兩個案子影響較大。BTC事故僅有3起,類似9月的“BTC超發漏洞”,也在造成危害前得以修復。

在此基礎上,《鏈新》發現,在以公鏈、交易所、錢包、ETH生態、BSC生態、波場生態、EOS生態、Ploygon生態、HECO生態等為代表九大安全事故場所中,EOS生態、ETH生態尤其被駭客關注,交易所受到的攻擊數也相對較多,這三大領域共發生安全事件超356起,涉事金額超125億美元,總體佔比超過52。35%。

同樣的規律也體現在Atlas VPN團隊釋出的“2020年區塊鏈駭客”系列報告中。Atlas VPN團隊指出,2020年有47次針對ETH DApps的成功攻擊,以及28起加密貨幣交易所違規行為。

駭客攻擊聚焦於DeFi、DApp各生態、交易所的現象一如既往,直到2022年還在呈現。

截至2022年1月18日,據SlowMist Hacked統計,全球區塊鏈生態公開的2022年區塊鏈安全事件共16起,其中除了6起跑路事件外,都是DeFi、DApp各生態的安全事件和交易所的安全事件。

在這樣的情況下,諸多權威機構紛紛釋出報告,提醒加密世界注意防範駭客攻擊,加強區塊鏈安全建設。此前McAfee就曾出具《區塊鏈威脅報告》,宣告“區塊鏈是去中心化線上交易的革命性基礎,但有安全風險”。2021年3月,中國信通院也釋出《區塊鏈安全能力測評與分析報告》,指出區塊鏈現存“十大安全隱患”,再三提醒外界樹立防範意識。

十年損失超200億美元 駭客盯著區塊鏈