網絡安全研究發現,P2E項目遭遇黑客攻擊只是時間問題

2022-08-04 18:08:00

 

作者: Hacken

來源: Hacken

“邊玩邊賺”(P2E)市場已經成為Web 3.0最大的利基市場之一。截至2022年7月初,P2E項目的市值為65億美元,日交易量超過8.5億美元。全球有超過30億電子遊戲玩家,電子遊戲行業可能會成為加密貨幣進一步增長的主要渠道。

P2E與虛擬資產有很強的聯系,因此它分擔了加密貨幣帶來的許多風險,包括網絡安全威脅。這個行業吸引的資金越多,就越容易成為不法分子的目標。

在這種環境下,安全成為這個利基領域最緊迫的問題之一。那么P2E目前在安全方面的趨勢是什么呢?我們能期望減少黑客攻擊的數量,或者為行業制定通用的安全標准嗎?

衆所周知的P2E黑客攻擊

2022年3月,最著名的P2E項目之一Axie Infinity遭受黑客攻擊,損失6.25億美元,這成為P2E利基市場迄今為止最大的黑客攻擊。在攻擊發生前,該平臺每天可以吸引逾200萬的用戶。

Axie Infinity構建在其原生區塊鏈Ronin之上。黑客們攻擊Ronin,成功地入侵了Axie Infinity的系統,使用密鑰來驗證網絡上的交易。通過訪問5個驗證者節點(其中4個直接屬於Axie Infinity,另1個是由Axie DAO運行的第三方節點),他們成功地僞造了假提款。Sky Mavis 團隊認為這次黑客攻擊與技術漏洞和社會工程有關。

P2E的安全性

讓我們使用加密網絡安全數據聚合器CER.live中的數據來評估P2E網絡安全的情況。CER.live分析了P2E和GameFi項目的數百項指標,制定了最全面的安全排名。

目前,P2E的加密遊戲行業包括170多個項目和44個市值都超過500萬美元的風投資金。排名前5的是The Sandbox、Decentraland、Axie Infinity、Stepn和Gala。

目前的網絡安全分析涵蓋了31個項目,結果不理想。雖然只有Axie Infinity發生過安全事故,但這些項目都沒有獲得AAA、AA甚至A的安全評級。(CER.live採用了經典的評級方法,AAA為最高評級,D為最低評級。低於DDD的評級意味着未來發生黑客攻擊或其他安全事件的風險增加。)

關鍵發現

  • 最近備受矚目的黑客攻擊表明,代碼漏洞和用戶放棄基本安全建議是網絡攻擊的最常見原因;

  • 這些P2E項目都沒有保險,這意味着如果黑客攻擊發生,除非項目找到其他資金來源,否則用戶無法拿回他們的錢;

  • 只有2個項目有bug賞金計劃:剩下的29個P2E遊戲在永久安全方面只依靠自己的資源;

  • 雖然有14個項目進行了代幣審核,但只有5個項目進行了平臺審核。

根據CER.live提供的數據,我們可以看到GameFi項目將利潤置於安全之上,甚至不遵循最基本的網絡安全建議,給不法分子留下了大量的攻擊入口。

其他安全缺陷:橋、內部人員和缺乏審計

技術專家兼Farcana首席執行官Ilman Shazhaev表示,下一個大問題是區塊鏈橋在Play-to-Earn中的受歡迎程度及其漏洞。然而,在Axie的案例中,黑客們追求的不僅僅是金錢:通過破壞數百萬人玩的遊戲,黑客或組織的假名會隨着他們獲得某種名聲而迅速傳播。

Ilman 補充道:“另一個漏洞與內部人士有關,黑客賄賂一名泄露他們所需信息的團隊成員,從而竊取用戶的資金。這個過程並不總是關於分享登錄憑證:有時是偷偷告知黑客代碼中的漏洞,即使是在高級網絡安全政策的情況下。

當然,我們也不能忘記許多項目的原始性質。許多P2E遊戲开發商都希望盡快將遊戲推向市場:與此同時,有些开發商為了省錢省時而放棄進行高質量的代碼審核。”

GameFi項目必不可少的網絡安全服務

那么,GameFi項目應該考慮哪些必要的安全因素呢?

  1. 進行智能合約審核

代碼的自動和手動分析允許檢測不同嚴重級別的漏洞,並解決安全問題和業務邏輯缺陷。在被審計的項目中,事件發生率最低的智能合同審計服務的供應商有OpenZeppelin、ConsenSys和Hacken等。

  1. 推出bug賞金獎勵項目

有了在賞金項目,數十名甚至數百名道德高尚的黑客同時對項目的安全性進行獨立分析,並因他們發現的漏洞獲得金錢獎勵。主要的漏洞懸賞平臺有BugCrowd、HackerOne、HackenProof、ImmuneFi、Synack和YesWeHack等。

  1. 購置保險

有了保險,項目及其用戶可以獲得全額或部分退款,以彌補他們在黑客攻擊中損失的資金。主要的保險供應商有Nexus Mutual和InsurAce.io和inSure等。

保護P2E資產

在Axie Infinity被黑客攻擊後,許多不法分子意識到,P2E加密遊戲積累了巨大的資產,他們通過精心計劃的攻擊可以輕松從中竊取資產。安全專家承認,P2E遊戲的大規模黑客攻擊在未來幾乎不可避免。P2E和GameFi加密項目的進一步普及將伴隨着針對這些玩家的網絡犯罪的加劇。

在這種情況下,玩家應該意識到他們必須注意自己的安全。在投入一大筆錢於某款P2E遊戲之前,用戶至少應該使用CER.live和CoinGecko等獨立平臺提供的數據對該項目進行基本的安全審查。當然,投資P2E雖然依然有利可圖,但也伴隨着相當大的風險。

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播信息之目的,不構成任何投資建議,如有侵權行為,請第一時間聯絡我們修改或刪除,多謝。

推薦文章

解析 DePIN 競爭格局:頭部項目佔領八成市場但收入甚微,資本入局潮來襲

撰文:Nancy,PANews 作為加密走向主流的重要推手之一,DePIN 生態展現出強勁的發展勢...

PANews
5 7小時前

Matrixport投研:美國進入貨幣寬松政策通道,市場波動性或將進一步增強

9 月 19 日凌晨 2: 00 ,美聯儲宣布降息 50 基點,聯邦基金利率的目標區間從 5.25...

星球日報
5 7小時前

現在還有人看漲以太坊嗎?

以太坊的市場情緒,已經是今年的第四次轉向極度看跌了。 大家逐漸意識到,“超聲波貨幣”的概念已經不再...

星球日報
5 7小時前

新加坡再聚,一文速覽Token2049精彩觀點

今年的Token2049,熱鬧非凡,新加坡,也再度成為Web3聖地。 在一年前,關於新加坡與香港的...

陀螺財經
5 7小時前

SignalPlus波動率專欄(20240920):ETH站起來了

FOMC 決議降息後的第二天,日本央行宣布維持利率政策不變,BTC 繼續攀升至 63000 上方,...

星球日報
5 7小時前

套利交易,加密市場繁榮的隱形推手

要點總結: 金融和加密貨幣中的套利交易:套利交易是指借入低利率貨幣來投資高收益資產。這種策略在傳統...

星球日報
5 7小時前