• STAKING ATLAS
  • 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 专栏
  • 视频
  • 专题
  • DeFi优选
  • 滚动
  • 入驻碳链专栏
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 专栏
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

2020 年度回顾:区块链 密码学货币行业主要安全事故

加密谷Live加密谷Live  •  2021-02-19
2020 年区块链安全领域发生了什么?可以从中学到什么教训?
.new_summary,blockquote{position:relative;font-size:16px;letter-spacing:1px;line-height:28px;margin-bottom:40px;padding:20px;background:#f0f2f5;color:#333}.new_summary:after,blockquote:after{position:absolute;content:" \300D";right:6px;bottom:12px;color:#333}.new_summary:before,blockquote.before{position:absolute;content:" \300D";top:10px;left:2px;transform:rotate(180deg);color:#333}#postlist .post-content p{font-weight:400;letter-spacing:.5px;line-height:30px;color:#333;font-family:open sans,PingFang SC,Lantinghei SC,Helvetica Neue,Helvetica,Arial,Microsoft YaHei,sans-serif}#postlist .post-content p a{font:16px/150% "Microsoft Yahei",Arial}#postlist .post-content p em{font-style:italic}#postlist .post-content p *{font-size:16px}

2020 年区块链安全领域发生了什么?可以从中学到什么教训?

在经历了动荡的 2019 年之后,2020 年情况如何?一起来回顾一下。

要了解我们的写作思路,请查看我们之前写的 2019 年度回顾。

如果 2019 年可以概括为一次狂野之旅,那么 2020 年则完全是不按常理出牌。

黑客黑客

在这一年里,我们发表了许多文章,聊到了从钓鱼者那里追回资产的白帽、推动恶意浏览器插件扩散的大型活动、防止密码货币资产丢失的十大行动指南,以及 Risky Business:DeFi。我们发表的每篇文章都提到了用户在使用密码学货币时应当注意的各种威胁要素,并附有现实生活中的实例。这些文章所分享的信息不仅适用于 MyCrypto 和以太坊用户 —— 这些经验教训可以被应用到整个行业,无论你喜欢哪条链、交易所或者钱包。

让我们再深入地回顾一下这些事故,看看发生了什么,以及我们作为一个行业可以从中学到什么教训。

以下清单列出了 2020 年发生的主要安全事故。然而,我们不会把所有事故都一一列出来,因为数量实在太多了……

黑客黑客

2020 年第一季度开始时有一些好消息和一些坏消息(除去全球传染病大流行及随后的封锁)。我们揪出了一些坏蛋,也研究了攻击硬件钱包的方法,但黑客攻击和金钱损失也有所增加。

故事:密码学货币交易所 Poloniex 发出密码重置警告

概要:Poloniex 在 2019 年 12 月末的电子邮件中发布了一份 PSA,宣布一些用户必须重置密码,因为推特上泄漏了一份包含邮件地址和密码的列表。

故事:YouTube 账号被劫持用于密码学货币诈骗

概要:尽管这算不上新的诈骗手段,但这种作案手法正变得越来越流行。骗子们事先录制好有名人参与的密码学货币大会的视频片段,然后劫持 Youtube 账号来广播虚假的赠送密码学货币的视频。

故事:Upbit 在遭到 5 千万美金的攻击后升级 ETH 钱包的安全措施

概要:一家韩国交易所公开表示他们的热钱包在 2019 年 11 月被盗,损失了 342,000 ETH (价值大约 5 千万美金)。

故事:少年通过 SIM 卡交换骗取区块链专家超 5 千万美金

概要:SIM 卡交换(SIM-Swapping)在行业中是一个毒瘤。许多人认为在他们的账户上使用短信来做 2FA 认证会更安全。一位少年利用了这一点,从多个受害对象处获利超过 5 千万美金。这名 18 岁的少年已经被逮捕,并面临多项刑事指控。

故事:Kraken 发现 Trezor 硬件钱包中的关键缺陷

概要:Kraken 交易所(安全实验室)发现并披露了一种物理攻击方法,可以从 Trezor 的大部分产品中提取出助记词。

故事:密码学货币 IOTA 在官方钱包软件被黑后关停了整个网络

概要:由于黑客利用了官方 IOTA 钱包(Trinity)中的一个漏洞来窃取用户资金,IOTA 在相当长的一段时间内关停了他们的网络。

故事:Risky Business:DeFi,以太坊还要继续成长(中文译本)

概要:MyCrypto 的创始人 Taylor Monahan 整理了她在 ETHDenver 2020 上关于 DeFi 及其风险的演讲。Taylor 讨论了潜在的陷阱和此前的攻击,我们从过去的错误中学到了什么和没学到什么,以及我们在该领域该如何改进。

故事:BZx 闪电贷攻击是否意味着 DeFi 的终结?

概要:一个热门 DeFi 协议在短时间内遭到了两次闪电贷攻击。第一次攻击损失了 1,193 ETH,第二次攻击结束时又损失了 2,378 ETH。

故事:骗子继续在英国利用 Covid-19 混乱诈骗比特币

概要:伴随着由冠状病毒(COVID-19)导致全球大流行的新闻,一些不法分子通过伪装成来自 CDC 的研究组织来请求比特币捐款,大发恐慌之财。

BZx 再一次遭受攻击

尽管这是故技重施,但黑客在几天时间内利用闪电贷对 BZx 协议发动了第二次攻击。

https://twitter.com/dsearch3r/status/1228657292792549383

黑客黑客

在第二季度,我们看到更多的智能合约漏洞被利用,以及一个恶意浏览器扩展程序的大规模扩散活动引发了人们的关注,该恶意扩展模仿业内知名品牌以获取用户的密钥。

故事:黑客利用去中心化比特币交易所 Bisq 的漏洞窃取了 25 万美金

概要:在发现攻击者利用软件盗取用户资金后,Bisq 采取了 「前所未有」 的应对措施并停止了交易。据报道,攻击者盗走了 3BTC 和 4000XMR。

故事:发现针对 Ledger、Trezor、MEW、Metamask 等目标用户的假冒浏览器扩展

概要:MyCrypto 和 PhishFort 发表了一篇研究报告,关于利用谷歌广告来推送的、模仿知名品牌的恶意浏览器扩展,如何狩猎密码学货币用户。

故事:Etherscan 启动 「ETH Protect」 来识别和标记受污染的 ETH 地址

概要:最常用的区块链浏览器之一 —— Etherscan 推出了一款产品,为用户提供关于一个地址的更多信息(污染分析),并快速显示它们是否从一个已知的不良地址收到过密码学货币。

故事:dForce 因 DeFi 智能合约漏洞损失 2500 万美金

概要:借贷协议 dForce 据称是修改了 Compound 代码的一个分叉,遭到了类似于 Uniswap流动池的攻击。该攻击利用了 imBTC 合约所用的一个标准(译者注:指 ERC-777)。

故事:「邪恶天才少年」 被指控窃取了价值数百万的密码学货币

概要:Michael Terpin 提交的一份备受瞩目的 SIM 卡交换控告的信息已经公布。在攻击发生时,主要的不法分子之一只有 15 岁。据称他通过交换多人的 SIM 卡窃取了超过 2300 万美金。

故事:欧洲各地多台超级计算机被入侵用于密码学货币挖矿

概要:英国、德国和瑞士的多台超级计算机感染了密码学货币恶意挖矿软件,通过破解的 SSH 登陆来挖取门罗 —— 一种偏重隐私保护的密码学货币。

dForce / Lendf

Lendf 的黑客很有趣,因为被用于实施重入攻击的 ERC777 标准几天前刚刚在 Uniswap 的 imBTC 流动池中被爆破。但是 dForce 没有审计他们的系统,尽管他们也支持 imBTC。一条来自 defiprime 的长推特很好地点评了此事 —— 有证据表明这些代码是从 Compound Finance 分叉而来的,即便在开源世界里,这也是另一个棘手的问题。

黑客黑客

故事:从钓鱼事件中拦截并保卫价值 5000 美金的密码学货币

概要:当我们(MyCrypto)扫描网络钓鱼工具时,我们发现了一个活跃行动的公开端口(open door),我们也监控了它们以防止用户的私钥被泄露。在极少数情况下,我们成功拦截了从受害者那里窃取的密码学货币资产。我们抢在不法分子之前清理了这些资产,并归还给了经过验证的所有者。

故事:推特攻击事后回顾

概要:2020 年 7 月 15 日,Twitter 平台上发生了一场大规模的账号接管活动,其中包括利用经过验证的政治账号来传销 「信用交易」/ 预付费的比特币骗局。总体而言,「仅」 有 15 万美金被盗,相较于不法分子从他们接管的账号中所获得的广泛曝光而言,这个数字有点微不足道。

故事:与币安合作将 1 万美金的被盗密码学货币返还给受害者

概要:我们(MyCrypto)研究了更多的网络钓鱼活动,然后发现另一个通往不法分子所用服务器的公开端口。我们再一次混入他们的钓鱼前端和不法分子的通信渠道之间,来清理那些被钓鱼的资产使其不落入坏人的口袋。

故事:做好这 10 件事,和丢币说再见

概要:MyCrypto 发表了一篇简短的最佳实践十步法,其中包含了如何保护您的密码学货币资产和关联账户的明确行动指南。我们利用自己在密码学货币被盗方面的丰富知识,编写了一份可操作的行动清单。

故事:黑客利比特币钱包漏洞盗走 1600 万美金的比特币

概要:一名用户没有为他的 Electrum 钱包安装关键的安全更新,然后成为了一个(旧的)攻击方法的受害者,导致 1,400 BTC被盗。这名用户被欺骗连接到一个恶意的 Electrum 服务器,该服务器允许在其错误弹出窗口中显示富文本。返回的错误提示用户更新他们的 Electrum 软件,但却链接到了恶意软件的下载地址。

故事:逃离黑暗森林

概要:Samczsun (及其同伴)在一次白帽活动中成功地从一个有漏洞的合约里拯救了 960 万美金。这个故事很有意思,因为 Samczsun 解释了他们是如何击败抢跑机器人的。他们私底下将已签名的交易直接发给了矿工,而不是广播到交易池。

故事:KuCoin交易所被盗 2.8 亿美金

概要:颇受欢迎的一家亚洲交易所 KuCoin热钱包被盗,并接连收到大量比特币和以太坊被提走的警报。KuCoin正在与国际执法部门进行调查,并承诺使用他们的保险基金弥补客户资金的全部损失。

Ledger 的数据泄漏

Ledger 是行业领先的硬件钱包之一,在这个领域积累了非常多的客户。2020 年 7 月,他们发表了一份声明,称其电子商务平台和营销平台的数据遭到了泄漏。2020 年 7 月 14 日,他们收到了来自其赏金计划的潜在数据泄漏的警报。经过内部调查, Ledger 发现此次数据泄漏发生在 2020 年 6 月 25 日,其部分客户受到影响。2020 年 5 月,推特用户 UnderTheBreach 发了一条关于潜在数据泄漏的推特。

KuCoin

KuCoin 存在的一个安全漏洞致使其私钥被盗。总价值 281,000,000 美金的资产被盗。值得注意的是,在这次攻击中多个项目协助了找回资金的行动,其中包括 Ocean 协议,它们分叉了自己的合约,移除了攻击者盗走的代币。

黑客黑客

故事:密码学货币交易所 Liquid 确认被黑

概要:Liquid 确认其域名和电子邮件账户已遭到入侵。该交易所认为,黑客可能已经获得了包括邮箱地址、姓名、配送地址和加密口令在内的用户个人信息。

故事:黑客利用 GoDaddy 雇员来攻击密码学货币网站:Liquid 和 NiceHash

概要:一份公开的报告指出,有确凿的数据表明 NiceHash 和 Liquid 遭到了其服务商 GoDaddy 的侵害。

故事:土狗智能合约抽走 1080 万美金

概要:一个流动性挖矿协议(Harvest 和 YearnFinance 的翻版)的智能合约存在一个隐藏的后门,允许开发者直接提走该合约内的 wBTC、ETH、DAI 。

故事:被黑后,Ledger 增加了比特币赏金和新的数据安全措施

概要:Ledger 声称最近发生的客户数据泄漏源于一家流氓代理商 Shopify。Ledger 新任的首席信息安全官 Matt Johnson 建立了新的程序和政策,来防止未来发生数据泄漏,并宣布悬赏 10BTC 来获取任何可以助其逮捕黑客的信息。

故事:密码学货币交易所 EXMO 声称总资产的 5% 被盗

概要:EXMO 在其热钱包中检测到可疑行为,并暂停提款以进行调查。结果是他们的冷钱包未受影响,但 5% 的热钱包被盗了。

我们的观察

如果比较一下我们在 19 年的观察结果,你会这个行业有很大进步空间。100% 的安全当然是不存在的,但那句话怎么说来着,历史也会押韵。

即使你将资产存储在一个 「合法」 的交易所中,你仍然面临风险

像往常一样,今年也充斥着对持有用户资产的密码学货币交易所的攻击。我们看到越来越多的交易所使用保险基金来弥补损失,尽管这对于那些使用交易所的人而言最终结果是好的,但这并不值得依赖。

去中心化和安全并不划等号

虽然去中心化产品(钱包,DEX 等)可能遭受得攻击各不相同,且损失引发的关注远远小于大交易所受到的攻击,但攻击者仍有多种诡计从你的手中骗走数字资产。网络钓鱼活动,尤其是那些鼓励用户在网站上输入私钥的玩意儿,日益猖獗。随着去中心化交易所(DEX)的崛起,用户在 「登入」后资产被席卷一空的情况愈发普遍。

信任第三方来使用你的个人信息并不安全

即便信任这个领域最知名的一些品牌来使用你的个人信息(包括你的收件地址),也是靠不住的。这些数据可以通过流氓雇员或软件漏洞获取,然后在地下市场出售。虽然利用这些个人信息的大多数威胁几乎不会采取任何行动,但切不可掉以轻心,尤其是那些已知有大量持仓的人。你最好的方式是设置一个带有假名的邮政信箱,用来收取现实世界中的密码学货币相关物品 —— 理想情况下,你也不会希望你的家庭地址和密码学货币联系到一起。

我们在 2021 年的目标和 2020 年相同:让我们做得更好。

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
0 0

扫一扫,分享到微信

相关推荐

报告:全球加密货币用户超1亿,婴儿潮一代和X世代热衷其中 深度

报告:全球加密货币用户超1亿,婴儿潮一代和X世代热衷其中

区块链骑士 2021-02-25 深度
BTC
据调查在55岁以上的客户中,有70%已经或计划在今年投资加密货币.
Vitalik:我为什么不担心EIP-1559中的松弛区块容量? 深度

Vitalik:我为什么不担心EIP-1559中的松弛区块容量?

ETH中文站 2021-02-24 深度
Vitalik以太坊
Vitalik三点回应对EIP-1559中松弛区块容量的质疑。
OKLink行业观察:再斥1.7亿美金购入比特币,Square想干什么? 一线

OKLink行业观察:再斥1.7亿美金购入比特币,Square想干什么?

欧科云链OKLink 2021-02-24 一线
比特币SquareCash App
在市场惨淡的时候,真正的勇士开始抄底——美国支付巨头Square在昨日的第四季度财报电话会议上宣布,再次斥资1.7亿美金购入了3,318枚比特币。

碳链快讯更多 ›

2021-02-25

科技部:支持深圳强化关键核心技术攻关,集中突破5G区块链等技术

2021-02-25

纸贵科技获数千万元B轮融资,赛富亚洲创始人阎焱持续加码

2021-02-25

数据:以太坊2.0合约余额新增30016ETH

2021-02-25

Beeple的加密艺术NFT《CROSSROAD》以660万美元成交

2021-02-25

Mask在Balancer已发售超90万枚代币,剩余310万

2021-02-25

比特大陆今日15时将再发售一批S19j矿机,算力达90TH/s

2021-02-25

塞尔维亚男子被控通过欺诈性加密计划挪用700万美元

2021-02-25

Coinbase:旧金山不再是其总部,员工可选择远程工作

2021-02-25

高盛:黄金和比特币不会互相「蚕食」市场份额

2021-02-25

CME比特币期货平均每日交易量1月创新纪录

2021-02-25

a16z领投以太坊网络扩容公司Optimism 2500万美元融资

2021-02-25

鲍威尔:今年美联储将与公众就数字美元展开接触

2021-02-25

美联储服务中断延误银行电汇,已影响Gemini等部分加密交易所

2021-02-25

英伟达:加密货币挖矿为第四财销售额贡献1亿至3亿美元

2021-02-25

查理·芒格:比特币最终不会成为世界交易媒介

2021-02-25

加密资产管理公司CoinShares计划在瑞典IPO

2021-02-25

摩根大通:最近已测试地球轨道卫星之间区块链支付

2021-02-25

目前全球加密用户数超1.06亿

2021-02-25

Coinbase:银行卡支付照常进行

2021-02-25

美联储发文探讨推出「数字美元」先决条件

2021-02-25

高盛和加拿大皇家银行对Square目标价作出不同评级

2021-02-25

灰度资产管理总规模升至387亿美元

2021-02-24

欧易OKEx已开启MASK/USDT交易

2021-02-24

Musk将推特简介改为「Doge整天,Doge整晚」

2021-02-24

MASK已上线Balancer LBP拍卖 价格一度高达19美元

2021-02-24

Chainlink宣布正式在主网发布链下报告ORC功能

2021-02-24

CSW起诉BTC及BCH等开发者以「收回」35亿英镑BTC

2021-02-24

尼日利亚央行行长:央行正尽职调查以更好地利用数字资产市场

2021-02-24

dYdX上线二层扩容方案StarkEx内测版

2021-02-24

链上外汇交易协议DFX获超500万美元种子轮融资,Polychain与True Ventures领投

2021-02-24

欧易OKEx将于今日23时上线MASK,5万枚MASK限时IFO

2021-02-24

加拿大银行VersaBank推出加元稳定币VCAD

2021-02-24

Web3.0平台Partisia Blockchain宣布推出去中心化社交平台Instars

2021-02-24

Opera浏览器与Simplex合作为用户提供加密货币交易服务

2021-02-24

MicroStrategy再购买10.26亿美元BTC

2021-02-24

加拿大基金管理公司Evolve Funds Group已降低比特币ETF管理费

2021-02-24

马斯克于推特再次发布狗狗币图片

2021-02-24

Mask Network将于23点开始MASK LBP拍卖

2021-02-24

瑞士DeFi机构经纪公司Oxygen获4000万美元投资

2021-02-24

隐私支付项目Umbra在Rinkeby测试网发布Phase 1

2021-02-24

标准银行集团加入Hedera管理委员会并成为其节点运营商

2021-02-24

瑞士私人银行Bordier&Cie推出加密货币交易服务

2021-02-24

加密货币衍生品平台Alpha5完成新一轮融资,Polychain领投

2021-02-24

Multicoin:已持有大量THORChain原生代币RUNE头寸

2021-02-24

公链项目Nervos发布2021年技术路线图

2021-02-24

摩根溪创始人Mark Yusko:千禧一代将为加密市场带来万亿美元的新资本

2021-02-24

Crypto.com用户数突破1000万,4个月数量翻倍

2021-02-24

Blockstream CEO:机构正在抢占比特币市场

2021-02-24

加密货币项目Qoin被澳大利亚区块链协会除名

2021-02-24

CoinShares计划在瑞士证券交易所上市ETH产品

推荐文章

  • 拜登将任命加密专家Gary Gensler为美SEC主席

    2021-01-13

  • 周小川:数字人民币之父

    2020-12-16

  • 变革时刻:信用卡巨头Visa宣布将稳定币USDC接入其6000万商家全球支付网络

    2020-12-03

  • 专题报道:Facebook明年1月重新推出Libra

    2020-11-27

  • 华尔街正在垄断BTC

    2020-11-20

碳链专栏作者更多 ›

链集市ChainMarket
链集市ChainMarket
文章: 17
  • 区块链产业周刊丨数字货币成各地“十四五”规划重点议题;韩国发布全球首个政府主导DeFi报告;NFT应用再现火爆
  • 区块链如何帮助联合国支持全球教育?
  • 一文看懂全国顶尖的集密码学和计算机技术「国家队」如何玩转区块链
加密谷Live
加密谷Live
文章: 714
  • 2020 年度回顾:区块链 密码学货币行业主要安全事故
  • 未来商业银行应该以 BTC 为中心?
  • Sushiswap正在超越 Uniswap?
王永利
王永利
文章: 51
  • 王永利:中国与SWIFT联手成立数字货币网关信息服务公司意义重大
  • 王永利:如何看待美国OCC放宽稳定币使用
  • 王永利:数字人民币不应定位于M0
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款

行业伙伴

微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

央行数字货币 比特币 DeFi 以太坊 区块链