歐科雲鏈研究院:Curve深陷安全事件,建立防範黑客和追查資金的“攻防機制”是破局關鍵

2023-08-04 00:08:44

7月31號,Curve 在平臺表示 Vyper 0.2.15 的穩定幣池由於編譯器的漏洞所以遭到攻擊。具體因為重入鎖功能的失效,所以黑客可以輕易發動重入攻擊,即允許攻擊者在單次交易中執行某些功能。而Curve上的部分資金池又使用了舊版本的編譯器,給黑客提供了機會。

緊接着其他多個項目都宣布遭受到了攻擊,NFT 質押協議 JPEG’d,借貸項目 AlchemixFi 和 DeFi 協議 MetronomeDAO,跨鏈橋 deBridge、採用 Curve 機制的 DEX Ellipsis等都分別遭受巨額損失。


然而在7月30號,一些項目方已經知道了潛在的攻擊威脅。以 Alchemix 為例,在30號就已經开始轉出資產,而且已經成功的轉出 8000ETH,但是在轉移資產的過程中,依然被攻擊者盜取在 AMO 合約的剩余 5000ETH。


圖片來源:OKLink Explorer

其他項目方也相繼採取了一些措施,如 AAVE 禁止 Curve 進行借貸;Alchemix 也從曲线池中移除 AMO 控制的流動性;Metronome 直接暫停主網功能。

如何從攻防兩端防範黑客進攻?

Curve 不是第一次出現被黑客攻擊的事件了,作為 Defi 的頂級項目都無法免疫黑客攻擊,普通的項目方更應該在黑客攻擊端和合約防守端重視起來。

那么針對進攻端,項目方可以做哪些准備呢?

OKLink 團隊推薦項目方通過鏈上標籤系統提前辨別有黑歷史的錢包,阻止有過異常行為地址的交互。Curve 的其中一個攻擊者的地址就有過不良記錄曾被 OKLink 記錄,如下圖所示:


圖片來源:OKLink Chaintelligence Pro

其行為模式也一定程度上超出常理,如下圖所示,有三日交易筆數過百。


圖片來源:OKLink Onchain AML

項目方如何在防守端進行防御呢?

針對上述事件梳理,我們發現項目方在處理此類事件的兩點問題,

1. 維護工作不到位。大部分項目非常注重代碼的編寫和審核,但是維護工作一直沒受到重視,Vyper 編譯器的這個漏洞是兩年前被發現的,但受攻擊的池子還是採用的舊版編譯器。

2. 代碼測試場景過於單一。很多測試代碼起不到真正的測試問題的作用,應增加模糊測試等更復雜的測試手段,且應該在黑客攻擊途徑,攻擊復雜度,機密性,完整性等多個維度進行測試的工作。

被盜資金如何追回?

現實中,大部分被盜資金都難以追回。下圖是黑客轉出資金去向,可以看到被盜 ETH 沒有對外轉出動作,地址也沒有和實體機構相關聯。


圖片來源:OKLink Chaintelligence Pro

有一部分地址和實體機構有關聯的,如地址0xb752DeF3a1fDEd45d6c4b9F4A8F18E645b41b324 (已歸還2,879.54 ETH),類似地址有關聯實體機構的,我們可以通過報警和實體機構協商的辦法追回資金。


圖片來源:OKLink Chaintelligence Pro

針對此次事件的正確做法是通過 OKLink 或者其他技術服務商的預警和跟蹤功能,等待沉澱地址的後續的資金動向,在進一步實施行動。但是,最好的方法是行業團結一致制定基於安全事件的響應機制,可以對有異常行為進行更好的打擊。

給我們的警示

重入攻擊此類的安全事件一定還會發生,所以除了上述在攻防兩端我們需要付出的努力外,項目方需要做好應急預案,當受到黑客攻擊時能最及時的進行反應,減少項目方和用戶的損失。Vyper貢獻者也建議,對於 Vyper 此類公共產品我們應該加強公衆激勵,尋找關鍵漏洞。OKLink呼籲應該盡早建立起一套安全響應標准,讓黑/灰地址的資金追蹤變得更加容易。

正如 OKLink 產品在此類事件中的攻防兩端起到防範黑客和追查資金的作用,項目方在搭建平臺的安全模塊時應考慮第三方技術服務商可以帶來的額外價值,更快更好的築起項目的安全堡壘。

(以上圖片由歐科雲鏈授權中國網財經使用 作者:Matthew Lee,Raymond Lei 和 Mengxuan Ren 對此文亦有幫助)

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播信息之目的,不構成任何投資建議,如有侵權行為,請第一時間聯絡我們修改或刪除,多謝。

推薦文章

比特幣飆破6.4萬美元,渣打銀行:Fed降息將引爆加密市場新一輪上漲

美 國聯準會(Fed)在昨(19)日凌晨決議降息 2 碼(50 個基點)至 4.75% ~ 5%...

Natalia Wu
4 6小時前

BingX 交易所證實熱錢包遭駭:暫時停止出金、正制定全額補償計劃

今 (20)晨社群 X 上開始出現 BingX 交易所疑似遭駭的消息。稍早 09:30 左右,Bi...

Joe
4 6小時前

冷熱分離+資產承保,HashKey Global 安全與合規建設處於領先地位

近 期,加密產業頻繁發生安全事件,資金安全始終是用戶關注的核心。 HashKey Global 在...

廣編頻道
5 6小時前

特朗普受訪全文:美國環境對加密貨幣非常敵對 SEC 正在嚴厲打擊

編譯:吳說區塊鏈 在本期節目中,唐納德·特朗普與他的兒子小唐納德·特朗普(Don Jr.)和埃裏克...

吳說Real
4 6小時前

Aptos生態洞察:Tapos為鏈遊帶來革新

區塊鏈技術一直被認為有潛力开闢全新的應用場景,而 Tapos 則真正展示了這一潛力在遊戲領域的應用...

星球日報
4 6小時前

星球日報|特朗普首次使用BTC進行加密貨幣交易;Pectra升級將拆分成兩次執行(9月20日)

頭條 特朗普首次使用 BTC 進行加密貨幣交易 Odaily星球日報訊 共和黨總統候選人唐納德·特...

星球日報
4 6小時前