<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    慢霧出品 | 2022 上半年區塊鏈安全及反洗錢分析報告

    VSole2022-08-03 16:36:11

    前言

    慢霧科技發布《2022 上半年區塊鏈安全及反洗錢分析報告》(下稱“分析報告”),聚焦于 2022 年上半年區塊鏈行業所發生的重大事件,主要介紹區塊鏈行業各賽道的安全狀況,延伸并提煉出上半年發生的典型安全事件以及常見攻擊手法。同時對典型安全事件的被盜資金流向進行分析,并通過歸納總結,首次公布一種針對混幣器資金追蹤的高級分析方法。

    一、背景

    本節分為區塊鏈生態與監管、區塊鏈安全態勢及反洗錢態勢三部分。

    • 區塊鏈生態與監管

    從政策監管來看,2022 年無疑是加密監管新紀元的開端,加密貨幣市場正在步向合規化;

    從產業賦能來看,區塊鏈產業發展機遇與挑戰并存,區塊鏈技術正在從“可用”走向“好用”;

    從市場發展來看,雖然加密貨幣在上半年經歷了令人難以置信的動蕩,但全球區塊鏈市場整體上仍在蓬勃發展。

    • 區塊鏈安全態勢

    根據慢霧區塊鏈被黑事件檔案庫( SlowMist Hacked )統計,截至 6 月 30 日,2022 上半年安全事件共 187 件,損失高達 19.76 億美元。

    • 區塊鏈反洗錢態勢

    匿名性與不可逆是加密貨幣交易的天然屬性,正是這樣的原因,在加密貨幣犯罪頻發的情況下,區塊鏈反洗錢處于一個至關重要的位置,也是阻止黑客成功變現的最后防線。面對黑客無孔不入的威脅,不同的群體也不約而同的“組建”起反洗錢同盟,其中包括交易平臺/資金管理平臺/項目方、監管方和區塊鏈安全公司。2022 上半年這些群體的反洗錢動態如何?在反洗錢分析過程中,始終存在著幾個核心的問題:發起攻擊的手續費來自哪里?洗錢的資金去了哪里?詳情見文末的 PDF 文件內容。

    二、區塊鏈安全現狀

    本節分為區塊鏈生態安全概覽、攻擊手法概覽及典型安全事件三部分。

    • 區塊鏈生態安全概覽

    根據慢霧區塊鏈被黑事件檔案庫( SlowMist Hacked )統計,截至 6 月 30 日,DeFi 安全事件約 100 起,損失超 16.3 億美元。其中在 BSC、ETH、Fantom、Solana、Polygon、Avalanche、跨鏈橋上發生的安全事件數量分別為 47 起、29 起、8 起、5 起、2 起、1 起、7 起,所造成損失分別為 1.4 億美元、3.08 億美元、5491 萬美元、6383 萬美元、1310 萬美元、830 萬美元、10.43 億美元。值得注意的是上半年損失金額上億美元的事件 4 起中就有 3 起來自跨鏈橋。NFT 賽道安全事件約 48 起,損失超 6281 萬美元。在上半年,全球共發生 4 起交易平臺安全事件,損失超 7770 萬美元。

    • 攻擊手法概覽

    187 起安全事件中,攻擊手法主要分為四類:由項目自身設計缺陷和各種合約漏洞引起的攻擊;包含 Rug Pull、釣魚攻擊等手法的 Scam;由于私鑰泄露引起的資產損失;前端惡意攻擊,這四種主要攻擊手法占比安全事件總數量的 95%。

    • 典型安全事件

    此節選取了上半年部分典型安全事件,選取標準為損失較大,發生次數較多,影響范圍較廣及手法較新的事件。

    三、典型安全事件反洗錢分析

    • 工具和方法

    1、工具:MistTrack

    MistTrack(https://misttrack.io)反洗錢追蹤系統 是一套由慢霧科技創建的專注于打擊加密貨幣洗錢活動的 SaaS 系統,具有資金風險評分模塊、交易行為分析模塊、資金溯源追蹤模塊、資金監控模塊等核心功能。

    通過標記 1 千多個地址實體、2 億多個地址標簽,10 萬多個威脅情報地址,以及超過 9000 萬個與惡意活動相關的地址,MistTrack 為反洗錢分析和研究提供了全面的情報數據幫助。通過對任意錢包地址進行交易特征分析、行為畫像以及追蹤調查,MistTrack 在反洗錢分析評估工作中起到至關重要的作用。

    2、方法:

    從區塊鏈反洗錢資金態勢中我們可以看到很多被黑事件發生后,在 ETH/BSC 鏈上的資金都不約而同的流向了一片灰暗之地——Tornado.Cash,Tornado.Cash 已成為 ETH/BSC 鏈上反洗錢的主戰場。我們將提出一個針對 Tornado.Cash 資金轉出的分析方法。

    而在 BTC 鏈上,通過區塊鏈反洗錢資金態勢我們可以看到 ChipMixer 和 Blender 是黑客的常用洗錢平臺。Blender 目前已被美國財政部制裁,ChipMixer 流入洗錢資金量巨大,我們同樣需要提出一個針對 ChipMixer 資金轉出的分析方法。

    • 反洗錢分析詳述

    本小節使用 MistTrack 基礎分析工具對 11 起典型安全事件展開了反洗錢分析,通過反洗錢分析清晰闡述“攻擊手續費來源是什么”、“錢去了哪里”的問題,并創造性的提出了一種數據分析方法來分析 Tornado.Cash 和 ChipMixer 的提款。

    四、寫在最后

    本分析報告內容基于我們對區塊鏈行業的理解、慢霧區塊鏈被黑檔案庫 SlowMist Hacked 以及反洗錢追蹤系統 MistTrack 的數據支持。但由于區塊鏈的“匿名”特性,我們在此并不能保證所有數據的絕對準確性,也不能對其中的錯誤、疏漏或使用本報告引起的損失承擔責任。同時,本報告不構成任何投資建議或其他分析的根據。本報告中若有疏漏和不足之處,歡迎大家批評指正。

    區塊鏈
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    區塊技術如今非常紅火。到底什么是區塊技術?其實區塊是由一組包含信息的信息塊組成的信息區塊技術最早是在一九九一被科研人員研發的。用來給數字化文檔打時間戳,以便、這些文檔不能被倒貼日期或被篡改。
    “重大疫情之后,人們的生存、生活及生產方式將會發生永久而深刻的變化,數字化轉型已經成為人與企業生存和發展的‘必備之道’。
    旨在保護加密投資者的流行數字簽名方案中的錯誤允許攻擊者竊取私鑰,從而獲得對數字錢包的完全訪問權限。
    它被用于時尚和奢侈品行業,特別是由路威酩軒集團及其合作品牌使用。為此,各組織必須共同努力,制定符合當前法規的標準。這些是開源文件,描述了基于以太坊的代幣必須遵守的規則,包括啟用代幣創建、支出或交易處理等基本功能。由于這種增長和普及,標準化和審計將成為區塊技術發展和部署的重要組成部分。
    通過觀察交易,發現黑客發送了大量的 transfer,去看合約代碼。發現在 transfer 函數中,如果滿足了條件,它就會銷毀流動池中的Health代幣。從而導致Health兌換WBNB的價格增高。復盤我們同樣也去dodo借一筆閃電貸,然后去模擬運行一下。
    中國人就是 BAT 系列,美國人就是Google / Facebook / Amazon…這幾乎是全球同步的趨勢。這些封閉系統制造了信息的孤島,嚴重阻礙了信息的流動。隨著社會的進步,個人所能創造的價值已經極大的增加,在這樣的情況下,中心化體系往往踐踏個人的權利,比如壟斷企業在不斷侵犯消費者權益,比如一些濫用壟斷地位綁架消費者的中國互聯網企業。
    今年4月,美國衛生和公眾服務部對針對醫療生態系統開展攻擊的勒索集團發出了警告。為醫療領域“保駕護航” 區塊是一種跟蹤交易的安全技術。及時更新、廣泛共享的區塊數據使醫藥制造商、藥店、買家、監管部門等多方都能實時觀察數據流動,加強藥品監管,阻止假藥進入市場。雖然區塊技術看起來令人望而卻步,但通過提供更高的安全性、透明度和完整性,區塊技術在改變醫療行業方面具有巨大潛力。
    可信區塊評測將通過對區塊產品多維深度的評測,及時發現產品不足并提供專業指導意見,進而提升受測單位的研發能力與服務水平,并提供公正全面的評測結果,以解決行業因供需雙方信息不對稱等導致的應用實踐可持續性不足、重復建設等問題。“可信區塊評測”作為行業領先的區塊評測體系,由中國信息通信研究院進行測試評測工作。
    當地時間8月2日晚間,區塊行業遭遇了一次行業重創。據科技媒體TechCrunch報道,若干名攻擊者“抄底”了上萬個加密錢包,錢包內有價值上億美元的代幣。據了解遭受攻擊的加密錢包包括Phantom、Slope和TrustWallet等。涉及到的幣種除了SOL、SPL和其他基于Solana(公)的代幣以外,還有USDC、USDT、BTC、ETH等主流幣和穩定幣。
    中國通信院文件
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类