据 PeckShield 态势感知平台数据显示,过去一个月,整个区块链生态共发生 23 起较为突出的安全事件,危害程度评级为「中级」,受损金额数亿元,涉及 DeFi 2 起、交易所 6 起、公链 1 起、勒索相关 3 起,诈骗跑路 8 起等。

DeFi 安全

5 月份共发生 2 起 DeFi 安全事件,具体如下:

1)05月07日,路印协议(Loopring)出现一个严重的前端错误,密钥素材被设置在一个32位整数的范围,可以穷举找出所有用户秘钥对。该漏洞由于用户的 EdDSA 密钥对实际被限制在了一个 32 位整数空间,导致黑客可以通过穷举,找出所有用户的 EdDSA 密钥对。受此影响,Loopring Exchange 关停半天进行维护升级。

2)05月18日,tBTC 团队疑似发现重大合约漏洞,于是紧急暂停充值服务并进行再审核。tBTC 是一种无需信任的,由可赎回 BTC 作为担保的一种 ERC-20 代币,该项目主网于05 月 15 日上线。

PeckShield 点评:随着 DeFi 项目功能越来越多样,其中隐藏的安全问题也逐渐暴露出来,鉴于其与用户资产的紧密联系,DeFi 项目的安全问题非常严峻。PeckShield 在此建议,DeFi 项目方在上线之前,应当尽可能寻找对 DeFi 各环节产品设计有深入研究的团队做一次完整的安全审计,以避免潜在存在的安全隐患。

交易所安全

5 月份共发生 6 起交易所相关安全事件:

1)据 Youbi 交易所官方消息,Youbi自 05 月 06 日开启平台币认购后,连续 3 天遭遇大流量 DDOS 攻击,造成服务器短时间无法访问。

2)05月01日,币星交易所官方发布公告称,其网站 bitsg 及 app 遭受了不间断的DOSS 持续攻击,导致某些时段无法正常登陆。

3)05月27日,LMEX 联交所在社群发布关于交易所运营调整通知称:平台遭黑客入侵被盗损失了 15 万枚 USDT,致使平台资不低债,目前已关闭充提。

4)近期有媒体爆料称,富比特交易所郑州办公室人去楼空,在遭到投资者质疑之后,富比特官方发出公告称资不抵债,并且推出了清偿方案。

5)去年年底 Upbit 交易所被盗损失 3.4 万个ETH,近半年时间,黑客对被盗资产采取多渠道洗钱操作,近日已基本清洗完毕。

6)UEX 交易所官方发布通知称:平台遭遇黑客攻击,需要 5 天左右时间修复与核实数据,数据库修复期间,平台关闭充提,关闭内部转账。

PeckShield 点评:针对层出不穷的交易所安全事件,交易所应使用更加安全的防范系统,类似 DDoS 攻击,交易所可配置多台备用机器,避免单点故障给系统带来的风险。除此之外,也不排除存在部分小交易所,以遭攻击之名行“跑路”之实的恶意行为。

公链安全

5 月份共爆出 1 起较为严重的公链安全问题:

1)石榴矿池技术人员发现 Filecoin 代码中的严重漏洞,通过该漏洞可以实现 Filecoin的无限增发。石榴矿池表示,为了证明漏洞的有效性,6Block 旗下的三个矿工账号 t01043、t027999、t0234783 通过该漏洞已实现16亿 Filecoin 的增发,占据了Filecoin 富豪榜前三名。6Block 团队独立发现并向 Filecoin 官方汇报了该漏洞,目前正积极协助官方完成漏洞修复。

PeckShield 点评:公链上的漏洞,一旦发现对整个链生态的影响极大,因此公链在正式版上线前务必做好安全测试和漏洞排查,并寻求第三方安全公司审计,避免因漏洞威胁影响公链生态。

勒索相关

5 月份还发生了 3 起典型的勒索事件 ,例如:

1)援引俄罗斯媒体RBC报道称,匿名黑客获取了超过 1.29 亿俄罗斯车主的数据,并将其暴露在“暗网”上,勒索以获取加密货币。

2)据报道,Grubman Shire Meiselas & Sacks 受到 REvil 勒索软件(也被称为Sodinokibi)的攻击,攻击者威胁要分 9 次发布高达 756 GB 的被盗数据。被盗数据包括保密合同、电话号码、电子邮件地址、个人通信、保密协议等。

3)网络安全公司Group-IB发出警告称,最近几个月出现了一种新型勒索软件ProLock,依靠 Qakbot 银行木马发起攻击。受害者包括地方政府、金融、医疗和零售机构。Group-IB 称,该勒索软件攻击要求总计支付 35 枚比特币的赎金,目前价值337,750美元。

PeckShield 点评:勒索类安全事件一直是影响整个互联网生态的重大隐患,不局限于区块链生态。而且在区块链领域的加密货币逐渐普及后,不法分子常利用比特币等加密货币的较好匿名性进行勒索诈骗。

诈骗跑路事件

除上述之外,5 月份还发生了多起诈骗跑路事件值得警惕,例如:

1)浙江省东阳市检察院对一起数字货币诈骗案提起公诉,诈骗金额达 3.8 亿元,被害人3,000多名。该诈骗集团通过微信、QQ 等方式拉拢客户,谎称投资数字货币可以获取高额回报为诱饵,诱导客户到公司开发的数字货币交易平台进行投资。

2)有骗子冒充波场创始人孙宇晨,以与TRON达成合作伙伴关系为幌子,企图从毫无戒心的受害者那里窃取钱财。

3)安徽省马鞍山市警方抓捕一名潜逃至东乡区的电信诈骗犯饶某。犯罪嫌疑人饶某在2019 年至 2020 年期间,伙同他人多次在境外“SABCT投资平台”对受害人以诱导投资虚拟货币为由实施诈骗七百余万元。

4)孙某等人运营“超级钱包”APP,诱惑用户存入代为托管,而后关闭平台侵吞虚拟货币。目前孙某等人已被福建省莆田市涵江检察院依法逮捕。该案系利用虚拟货币平台进行诈骗的新类型犯罪案,为涵江区出现的首例虚拟货币诈骗案件。

5)有诈骗者正在利用知名人士的影像在 Youtube 平台直播,同时放出比特币地址进行诈骗。目前发现的有 Social Capital 的创始人兼 CEO Chamath Palihapitiya 、微软总裁 Brad Smith,以及小米创始人雷军等。

6)近日山东省淄博警方破获了一起公安部督办的网络平台投资诈骗案。诈骗团伙以投资虚拟货币获高息为诱饵,让全国 20 多个省份的 300 多人上当,涉案金额高达 3,000多万元。

7)在一些诈骗电子邮件中,骗子假冒奥组委成员,并要求人们向一个“属于国际奥委会”的比特币(BTC)加密钱包捐款。

8)CoinCorner报告称,Google Ads为模仿 CoinCorner 的网络钓鱼克隆网站CoinCornerr.com投放了广告。

PeckShield 点评:因用户认知意识欠缺,不法分子常设计一些投入低、高回报的庞氏骗局,并利用人们的逐利心理,层层设套。那些屡见不鲜,利用高利息回报的资金盘、理财钱包等各类骗局实施的诈骗就是典型。

其他安全事件

1)腾讯安全威胁情报中心检测到 H2Miner 木马利用 SaltStack 远程命令执行漏洞入侵企业主机进行挖矿。

2)安全公司红 Red Canary 最近发现,黑客组织 BlueMockingBird 瞄准了数千台企业电脑,非法开采加密货币。据悉,黑客特别针对运行 ASP 的面向公众的服务器,在获得访问服务器的权限后,黑客下载并安装门罗币挖掘应用程序 XMRRig。

3)英国、德国和瑞士等欧洲各地的多台超级计算机本周已被加密货币挖掘恶意软件感染,并已关闭以调查入侵事件。据报道,攻击者似乎通过破坏 SSH 凭证获得了访问超级计算机集群的权限,一旦攻击者获得访问权限,就会利用 CVE-2019-15666 漏洞继而部署挖掘门罗币(XMR)的应用程序。

PeckShield 点评:因用户安全意识欠缺且操作规范性造成的各类安全隐患一直层出不穷,钓鱼攻击、诈骗等各类事件就是典型。在此提醒,用户应谨慎保管各类私密信息,任何小的疏忽都可能造成不可挽回的损失。