2020年数字货币反洗钱报告:DeFi成黑客“蜜罐”,全年损失达超2.5亿美元
DeFi(去中心化金融)正处于一个纷乱的战国时代。
2020年被称为“DeFi 元年”,全球涌现出上百个 DeFi 项目展开竞争。这些 DeFi 项目里锁着超百亿的虚拟货币资产,对于黑客而言犹如一个个“蜜罐”。
据 PeckShield 派盾发布的《2020年年度数字货币反洗钱报告》显示,2020年10月 DeFi 攻击损失达到 3380 万美元,为全年 DeFi 攻击造成损失最多的一个月;11月, DeFi 攻击达到 10起,为全年攻击频率最高的一个月。
2020年 DeFi 安全事件及损失统计
吸引黑客的“蜜罐” 衍生新型洗钱方式
2020年,黑客除了紧盯聚集着绝大多数用户虚拟资产的交易所、理财钱包等领域,还瞄准了新秀 DeFi。
由于 DeFi 产品大都基于智能合约和交互协议搭建,组合玩法越来越多,代码普遍开源,资产完全在链上,行业规模增长潜力大,因而成为2020年黑客重点攻击的对象。
据《派盾 2020 年年度数字货币反洗钱报告》显示,2020年虚拟货币黑客攻击事件仍呈爆发的趋势,达到 170 件,较2018年和2019年增长了 300%;造成经济损失达到 23.3 亿美元,较2019年增长了 660%,较2018年增长了 7.2%。
虚拟货币黑客攻击类安全事件统计
虚拟货币黑客攻击类安全事件造成经济损失统计
其中,DeFi 攻击事件达到 60 起,损失逾 2.5 亿美元。这 60 起 DeFi 攻击事件中,有至少 10 起为闪电贷攻击,包括 bZx、Balancer、Harvest、Akropolis、Cheese Bank、Value DeFi 和 Origin Protocol 等多个 DeFi 项目。黑客利用闪电贷,以极低的成本撬动巨量资金,在多个协议间进行价格操纵或套利。
至少发生 5 起与 DeFi 相关的重入攻击,重入攻击是以太坊智能合约上最经典的攻击手段之一,著名的 The DAO 被盗事件就是攻击者运用重入攻击导致以太坊硬分叉,损失价值 5000 万美元以太币。
一方面,区块链行业的蓬勃发展不断促使行业联动性和自律性提高;另一方面,技术创新衍生出新型洗钱方式,虚拟货币反洗钱迎来全新挑战。
9月26日,交易所 KuCoin 被盗价值逾 2 亿美元的虚拟货币。事件发生后,KuCoin 与多家中心化虚拟货币交易所(CeFi)、项目方、安全机构及警方联系,并采取部分有效措施,竭力追捕被盗资产。截至目前,据 KuCoin 官⽹显示已追回 85% 被盗资产。
在安全事件发生后,交易所联合 CeFi(中心化金融)及时⽌损,虽然有效地冻结和追回了部分损失的资产,但遭到 CeFi 联冻后,黑客陆续将所盗资产转向去中心化交易所(DEX),包括 Uniswap、Kyber 等并进⾏扫荡式逐⼀清空。
这次黑客攻击开创了技术结合金融洗钱的先河,给虚拟货币交易所反洗钱带来新的挑战。
PeckShield 派盾指出,过去黑客攻击交易所盗取数字货币后,只是直接将被盗虚拟资产通过混币等技术流出交易所,继而提币获利。黑客此次攻击利用 DEX 逐一清空,恰恰瞄准了虚拟货币市场对新兴领域放松警惕的地方。
金融革新玩出花式攻击
自今年11月起,闪电贷攻击频发,一周曾接连发生过 4 起闪电贷攻击。闪电贷本是一种创新金融工具,用于高效提供大额资金,促进价值循环。但却被攻击者频频利用,成为黑客借来生「金蛋」的鸡。
区块链上的闪电贷是一种不需要抵押就可以借贷的贷款方式,但贷方必须在同一区块内还贷,否则这个交易就会失败。所以闪电贷对借款平台来说基本是零成本、零风险。而黑客就可以利用这样的贷款方式,以很小的成本借出大笔资金,然后用这笔资金去造成一些虚拟货币的价格波动,再从中渔利。
bZx闪电贷攻击
以 bZx 为例,攻击者通过 dYdX 闪贷贷借出 10,000 ETH;随后,攻击者将其中的 5,500 ETH 存入 Compound 作为抵押品,贷出 112 WBTC,所贷 WBTC 在第四步中抛售;随后攻击者利用 bZx 的杠杆交易功能,做空 ETH 购入大量 WBTC,从而抬高 Uniswap 中 WBTC 价格;待 Uniswap 中的 WBTC 价格飙升后(价格为61.4 WETH / WBTC),攻击者将第二步中通过 Compound 借来的 112 WBTC 全部在 Uniswap 中卖出,并返还相应的 WETH。最终攻击者还款闪电贷,获利 6,871.41 ETH。
PeckShield 派盾认为:“闪电贷本是一项非常有意义的金融创新,是对传统金融的革新,但是要在保障安全的基础上鼓励创新,才能构筑 DeFi 可持续发展的基石。”
针对 DeFi 的安全问题, PeckShield 派盾建议在新合约上线之前要进行全面而专业的智能合约安全审计,排查已知的各类漏洞;另一方面要注意排查与其他 DeFi 产品进行组合时的业务逻辑漏洞,避免出现跨合约的逻辑兼容性漏洞;最重要的是,要设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务,做到第一时间响应安全风险,及时排查封堵安全攻击。在攻击事件发生时,应联动行业各方力量,搭建一套完善的资产追踪机制,攻击事件发生后则需做到查缺补漏,完善防御系统。
微信掃描關注公眾號,及時掌握新動向
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表比特範的觀點或立場
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表比特範的觀點或立場