Bitget App
交易“智”变
行情交易合约跟单策略理财Web3
报告解读之年度十大攻击事件

报告解读之年度十大攻击事件

慢雾科技慢雾科技2024/01/11 14:35
作者:慢雾科技
2023 年十大攻击事件导致共计约 11.45 亿美元的损失。


撰文:慢雾安全团队


上一篇我们主要解读了 朝鲜黑客 Lazarus Group、主要钓鱼团伙及部分洗钱工具在 2023 年的动态 。本篇主要聚焦于 2023 年十大攻击事件。


十大攻击事件

报告解读之年度十大攻击事件 image 0

(2023 损失 Top10 的安全攻击事件)


Mixin


2023 年 9 月 23 日,Mixin Network 云服务提供商数据库遭到攻击,导致主网部分资产丢失,涉及资金约 2 亿美元,是 2023 年损失最大的攻击事件。随后,Mixin 官推称,已联系谷歌和慢雾安全团队协助调查。官方表示将最多赔付 50% 的损失,剩余部分以债券代币形式赔付,并用利润进行回购。


报告解读之年度十大攻击事件 image 1

(https://twitter.com/SlowMist_Team/status/1706133260869468503)


报告解读之年度十大攻击事件 image 2

 (https://twitter.com/MixinKernel/status/1706139175018529139)


Euler Finance


2023 年 3 月 13 日,DeFi 借贷协议 Euler Finance 遭到攻击,攻击者获利约 1.97 亿美元。据慢雾安全团队分析,攻击者的整个攻击流程主要是利用闪电贷的资金去存款,之后在两次叠加杠杆借贷后通过将资金直接捐赠给储备地址来触发清算逻辑,最后通过软清算自己来套利出之前剩余的所有资金。攻击的主要原因有两点:第一点是将资金捐赠给储备地址后没有检查自身是否处于爆仓状态,导致能直接触发软清算的机制,第二点是由于高倍杠杆触发软清算逻辑时,yield 数值会增大,导致清算者只需转移一部分的负债到自身即可获得被清算人的大部分抵押资金,由于抵押资金的价值是大于负债的价值(负债因为软清算只转移了一部分),所以清算者可以成功通过自身的健康系数检查而提取获得的资金。4 月 4 日,Euler Labs 在推特上表示,经过成功协商,攻击者已归还 3 月 13 日从协议中盗取的所有资金。


2024 年 1 月 10 日,Euler Labs 的 CEO Michael Bentley 发布名为《战争与和平》的博客,其中记述了这起攻击事件的背景、处理过程等细节。

(https://medium.com/eulerfinance/war-peace-ab2670711175)


报告解读之年度十大攻击事件 image 3

(https://twitter.com/euler_mab/status/1745079435332550836)


Poloniex


2023 年 11 月 10 日,Poloniex 交易所遭黑客攻击,造成的损失约为 1.3 亿美元。据慢雾安全团队分析,从攻击者这种迅速、专业的手法来看,猜测是典型的 APT 攻击,攻击者或为朝鲜黑客组织 Lazarus Group。孙宇晨表示:「Poloniex 团队已成功识别并冻结了与黑客地址相关的部分资产。目前,损失在可控范围内,Poloniex 的营业收入可以弥补这些损失,将全额偿还受影响的资金。」


报告解读之年度十大攻击事件 image 4

(https://twitter.com/SlowMist_Team/status/1723006264693657708)


BonqDAO AllianceBlock


2023 年 2 月 2 日,非托管借贷平台 BonqDAO 和加密基础设施平台 AllianceBlock 因 BonqDAO 的智能合约漏洞而被黑客攻击,损失约 1.2 亿美元。其中黑客从 BonqDAO 的一个金库中移除了大约 1.14 亿 WALBT(1100 万美元)、AllianceBlock 的包装原生代币和 9800 万 BEUR 代币(1.08 亿美元)。据慢雾安全团队分析,此次攻击的根本原因在于攻击者利用预言机报价所需抵押物的成本远低于攻击获得利润从而通过恶意提交错误的价格操控市场并清算其他用户。此外 AllianceBlock 表示该事件与 BonqDAO 金库无关,没有智能合约被破坏,两个团队都致力于消除流动性,以减轻黑客将被盗代币转换为其他资产的行为。详情可见 AllianceBlock 回应 BonqDAO 黑客攻击的声明


HTX Heco Bridge


2023 年 11 月 22 日,HTX(原 Huobi)及其相关的 Heco 跨链桥被黑客攻击,总金额达 1.133 亿美元。孙宇晨于推特回应了此次攻击事件:「HTX 和 Heco 跨链桥遭受黑客攻击。HTX 将全额补偿 HTX 热钱包损失。暂停充值和提现。请社区放心, HTX 所有资金安全。我们正在调查黑客攻击的具体原因。一旦我们完成调查并查明原因,我们将恢复服务。」


报告解读之年度十大攻击事件 image 5(https://twitter.com/justinsuntron/status/1727304656622326180)


Atomic Wallet


2023 年 6 月 3 日,多名 Atomic Wallet 用户在社交媒体发文称自己的钱包资产被盗。Atomic 表示目前不到 1% 的月活用户受到影响 / 已上报。据慢雾安全团队分析,Atomic 钱包官方紧急下线 cloudflare 的下载站点与 sha256sum 验证站点,由此猜测可能是在历史版本下载这个环节上出现了安全问题。预计造成至少 1 亿美元的损失。


Orbit Chain


2023 年 12 月 31 日,跨链桥协议 Orbit Chain 遭黑客攻击,损失 8160 万美元。Orbit Chain 发推表示,团队已要求全球主要加密货币交易平台冻结被盗资产。2024 年 1 月 11 日,Orbit Chain 推特更新称将向决定性情报提供者发放最高 800 万美元赏金。


报告解读之年度十大攻击事件 image 6

(https://twitter.com/Orbit_Chain/status/1745331289098711041)


Curve Finance 及相关事件


2023 年 7 月 30 日,Curve Finance 推特称,由于递归锁出现故障,许多使用 Vyper 0.2.15 的稳定币池 (alETH/msETH/pETH) 遭到攻击。crvUSD 合约和其它资金池不受影响。截至目前,Curve Finance 稳定币池黑客攻击事件已造成 Alchemix、JPEG'd、MeTRONomeDAO、deBridge、Ellipsis 和 CRV/ETH 池累计损失 7350 万美元。8 月 6 日, Alchemix 发推表示,Curve Finance 黑客已将 Alchemix 在 Curve 池中的资金全部归还。8 月 19 日,MeTRONomeDAO 表示名为「c0ffeebabe」的 MEV bot 已收回大部分被盗资金并归还给了 MeTRONome。


CoinEx


2023 年 9 月 12 日,加密货币交易所 CoinEx 遭遇黑客攻击,初步确定事件原因为热钱包私钥泄露,造成的损失预计已达 7000 万美元,影响波及多个区块链。CoinEx 推特称,已识别并隔离与黑客攻击相关的可疑钱包地址,存取款服务已暂停。9 月 13 日,慢雾安全团队在分析过程中发现 CoinEx 黑客与 Stake.com 黑客、Alphapo 黑客存在关联,CoinEx 黑客或为朝鲜黑客团伙 Lazarus Group。


报告解读之年度十大攻击事件 image 7


报告解读之年度十大攻击事件 image 8

(https://twitter.com/SlowMist_Team/status/1701919426009035190)


Alphapo


2023 年 7 月 23 日,加密货币支付服务商 Alphapo 热钱包被盗,损失约 6000 万美元,包括 Ethereum、TRON 和 BTC。被盗资金首先被在以太坊上交换为 ETH,然后跨链到 Avalanche 和 BTC 网络。Alphapo 处理许多博彩服务的支付,比如 HypeDrop、Bovada 和 Ignition。此次黑客攻击很可能是由 Lazarus Group 完成。


总结


2023 年十大攻击事件导致共计约 11.45 亿美元的损失,其中 Euler Finance 的被盗资金成功全部收回,Curve Finance 及相关事件收回了部分被盗资金。慢雾安全团队建议项目方进行全面的审计,及时发现并修复潜在的安全漏洞;建立健全的应急计划,以便在遭受攻击时能够快速、有效地应对;在安全事件发生后,主动披露,承担责任,并采取切实可行的补救措施,控制影响范围和程度。

0

免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。

PoolX:锁仓获得新代币空投
不要错过热门新币,且APR 高达 10%+
立即参与!

你也可能喜欢

XRPPERP 现已上线 USDC 合约交易

Bitget 已于2024年11月27日(UTC+8)上线 XRPPERP 合约交易,最大杠杆为75倍。 欢迎通过我们的官方网站或 Bitget APP 开始合约交易。 XRP USDC 永续合约: 合约参数 详情 上线时间 2024年11月27日 16:40(UTC+8) 合约标的 XRP 结算资产 USDC 最小变动价位 0.0001 最高杠杆倍数 75x 资金费用结算频率 每八个小时 交易时间 7*24 根据市场风险状况,Bitget可能调整包括最小变动价格、最高杠杆倍数、维持保证金率等重要合约参数; 【合约】 Bitget 的合约包括:U本位合约、币本位合约和 USDC 合约。 感谢

Bitget Announcement2024/11/27 08:44

SOLPERP 现已上线 USDC 合约交易

Bitget 已于2024年11月27日(UTC+8)上线 SOLPERP 合约交易,最大杠杆为100倍。 欢迎通过我们的官方网站或 Bitget APP 开始合约交易。 SOL USDC 永续合约: 合约参数 详情 上线时间 2024年11月27日 16:40(UTC+8) 合约标的 SOL 结算资产 USDC 最小变动价位 0.01 最高杠杆倍数 100x 资金费用结算频率 每八个小时 交易时间 7*24 根据市场风险状况,Bitget可能调整包括最小变动价格、最高杠杆倍数、维持保证金率等重要合约参数; 【合约】 Bitget 的合约包括:U本位合约、币本位合约和 USDC 合约。 感谢

Bitget Announcement2024/11/27 08:40

Bitget 盘前交易:GOATS(GOATS)即将推出

我们非常高兴地宣布,GOATS(GOATS)即将在 Bitget 盘前交易推出。用户可以在 GOATS 开放现货交易之前提前进行交易。详情如下: 开始时间:2024年11月27日18:00(UTC+8) 结束时间:待定 现货交易时间:待定 交割开始时间:待定 交割结束时间:待定 盘前交易链接:GOATS/USDT Bitget 盘前交易介绍 交割方式:币种交割、USDT 交割 币种交割 从项目“交割开始时间”起,系统会不定时多次对成交订单进行尝试交割,将项目币种可用足够的卖方订单与对应的买方订单完成交割;对于项目币种可用不足或卖方用户选择“主动违约”的卖单,暂时不会执行违约赔付。到项目“交割

Bitget Announcement2024/11/27 07:58

特朗普的加密货币计划:随着商品期货交易委员会的介入,美国证券交易委员会的作用减弱

据报道,唐纳德·特朗普政府正在考虑将加密货币监管权转移到商品期货交易委员会 (CFTC),这可能会削弱美国证券交易委员会 (SEC) 的作用。据福克斯商业报道,此举可能使 CFTC 能够监督加密货币现货市场和被归类为商品的数字资产交易所。 特朗普的团队认为,SEC 的积极执法阻碍了美国加密货币的创新,而限制较少的方法可能会促进行业增长。CFTC 被视为对行业更友好且监管力度较轻,受到加密货币领域许多人的青睐。前 CFTC 主席 Chris Giancarlo 认为,如果有足够的资金和领导力,该机构完全有能力监管数字商品。 CFTC 的预算为 7.06 亿美元,员工人数为 700 人,比 SE

Bitget Academy2024/11/27 07:00