- +1
全景掃描2019區(qū)塊鏈安全事件:數(shù)字資產(chǎn)被盜,項目方跑路
原創(chuàng): PAData PANews

數(shù)據(jù)及分析支持 | 成都鏈安
PAData Insight:
今年區(qū)塊鏈安全事件累計發(fā)生超萬次,全球累計損失超60億美元。
數(shù)字資產(chǎn)犯罪案件中,美國占比為28%為全球最多,歐洲占24%,中國占比18%。
今年,發(fā)生逾28起交易所安全事件,其中超過7成為交易所數(shù)字資產(chǎn)被盜。
超百起智能合約漏洞事件累計損失千萬美元以上,其中EOS DApp攻擊事件最多逾60件,占比達67%。
全年有超過7起錢包安全事件,損失過億人民幣。
今年比特幣成暗網(wǎng)流量最多的數(shù)字貨幣,全年交易價值總額約為 10.35 億美元。
今年的網(wǎng)絡(luò)勒索式攻擊至多造成15億美元的損失,同比上漲20%,各類詐騙犯罪事件仍然猖獗。
安全問題始終是業(yè)界關(guān)注的熱點問題,據(jù)成都鏈安報告,2019年,基于區(qū)塊鏈數(shù)字資產(chǎn)引發(fā)的區(qū)塊鏈安全問題總體呈上升趨勢,各種原因?qū)е碌陌踩录诧@著增加,數(shù)字貨幣犯罪五花八門,洗錢、詐騙、盜竊、販毒、挖礦犯罪等案件頻發(fā)。由于數(shù)字貨幣交易平臺安全性差,數(shù)據(jù)結(jié)構(gòu)與算法復(fù)雜致使工作效率低等,尤其是各種不規(guī)范的操作行為,使數(shù)字貨幣的發(fā)展受到了阻礙。
安全事件中項目方跑路涉及資金最多
美國成為2019年度數(shù)字資產(chǎn)犯罪重災(zāi)區(qū)
據(jù)成都鏈安統(tǒng)計,2019年數(shù)字資產(chǎn)犯罪案件,美國占比為28%為全球最多,歐洲占24%,其后為中國占比18%。通過數(shù)據(jù)統(tǒng)計,從2019年1月至2019年12月中旬,全球約發(fā)生超萬次數(shù)字資產(chǎn)黑客事件,我國發(fā)生的與數(shù)字資產(chǎn)相關(guān)刑事案件多達2000件。


在黑客攻擊方面,主要因為5種原因造成資產(chǎn)被盜,分別是,交易所漏洞、智能合約漏洞、錢包漏洞、公鏈漏洞以及用戶使用不當(dāng)。

2019年累計超過28起交易所安全事件
7成以上為數(shù)字資產(chǎn)被盜事件
在2019年內(nèi),共計超過28起交易所安全事件,其中超過7成為交易所數(shù)字資產(chǎn)被盜事件,從1月的Cryptopia交易所兩次遭受黑客攻擊,被盜ETH和ERC20幣種代幣損失超過1600萬美元,再到11月27日韓國Upbit交易所被盜34萬ETH,預(yù)計損失超過4900萬美元。其余包括交易所跑路、交易所信息泄露及其他資產(chǎn)丟失事件,共計超過13億美元損失。

2019年11月27日,韓國交易所UpBit安全系統(tǒng)遭到破壞,失竊34200個以太幣。致使交易所損失超5000萬美金。

超百起智能合約漏洞事件累計損失千萬美元以上
EOS DApp攻擊事件逾60件,占比達67%
2019年DApp數(shù)量持續(xù)增加,據(jù)統(tǒng)計,截止12月初,目前運行在ETH、EOS、波場等公鏈上的DApp總數(shù)量超3000個,智能合約漏洞事件今年超百起,大多被黑事件發(fā)生于EOS DApp,截止目前DApp被黑總損失超1000萬美元。
EOS公鏈上今年共發(fā)生超60起典型攻擊事件,1-4月為集中爆發(fā)期,占全年攻擊事件的67%,主要原因為EOS公鏈上菠菜類應(yīng)用的持續(xù)火爆,加之項目合約代碼安全性薄弱,導(dǎo)致黑客在多個DApp上就同一個漏洞進行連續(xù)攻擊,手法主要以交易阻塞、回滾交易攻擊,假EOS攻擊,隨機數(shù)破解等。
TRON公鏈上今年共發(fā)生近20起典型攻擊事件,主要集中在4、5、7月,以小規(guī)模攻擊為主,手法為回滾交易為主。
ETH公鏈今年未發(fā)生較嚴(yán)重的DApp攻擊事件,一是因為ETH公鏈上菠菜競猜類合約數(shù)量較少,熱度不夠,二是因為整體來說ETH智能合約項目方在安全方面做的較完善。


2019年有超過7起錢包安全事件
6月為錢包安全事件高發(fā)時段
由于準(zhǔn)入門檻低,安全性差,在缺乏監(jiān)管的情況,錢包安全問題屢次爆發(fā),極易爆發(fā)出錢包攜巨款跑路事件。目前,錢包存在多方安全隱患,包括存在錢包APP偽造漏洞、交易密碼未檢測弱口令、核心代碼未加固、未檢測到系統(tǒng)運行環(huán)境、操作存在截屏及錄屏記錄等。
從今年6月初錢包GateHub爆出已經(jīng)被盜超過2300萬XRP開始,全年有超過7起錢包安全事件,損失過億人民幣。

8-9月,比特幣錢包Electrum兩次遭黑客釣魚攻擊,據(jù)多方統(tǒng)計,偽造Electrum升級提示的釣魚攻擊已盜竊至少1450枚BTC,價值1160萬美元。

公鏈安全事件累計超過8起
半數(shù)以上為51%攻擊,中小型公鏈更受威脅
2019年共發(fā)生超8起公鏈被攻擊事件,其中半數(shù)以上為51%攻擊,相對于2018年攻擊頻率減少,造成損失較小。


2019年整體用戶的安全意識上升
個別用戶使用不當(dāng)造成資產(chǎn)損失
2019年整體用戶的安全意識上升,仍有個別用戶因使用錢包私鑰操作不當(dāng)、訪問釣魚網(wǎng)站等問題造成資產(chǎn)損失。

全年交易價值總額約為 10.35 億美元
2019年暗網(wǎng)仍然是作為網(wǎng)絡(luò)犯罪的不法之地,利用數(shù)字貨幣匿名性的特性進行交易,逃避監(jiān)管,整年已有價值 10.35 億美元的比特幣被用于非法活動,比特幣在暗網(wǎng)交易品類最大的是藥品,比特幣也是最受“歡迎”的數(shù)字貨幣,其次為萊特幣。
暗網(wǎng)販賣的非法商品多種多樣,主要涉及數(shù)據(jù)、信息、非法軟件、軍火、毒品等,而不法分子多選擇數(shù)字貨幣作為交易貨幣,例如:

2019年共查處超過50億美元洗錢案件
其中比特幣為首選洗錢工具
2019年已查處的洗錢案中已有超50億美金是通過加密貨幣進行的,其中比特幣是犯罪分子洗錢的首選。數(shù)字貨幣已經(jīng)成為了全球犯罪分子洗錢的重要工具,目前,全球有100-200家賭博網(wǎng)站可以用數(shù)字貨幣進行賭資支付。犯罪分子在這些網(wǎng)站上開設(shè)賬號,然后將資金轉(zhuǎn)入賬戶,進行一些小額賭博,有的甚至都不進行賭博的操作,隨后提幣到新的地址,實現(xiàn)洗錢目的。

各類詐騙犯罪事件仍然猖獗
網(wǎng)絡(luò)犯罪包括詐騙、勒索、相關(guān)區(qū)塊鏈服務(wù)應(yīng)用商被破環(huán)事件,犯罪分子利用比特幣具有匿名性的特點,更頻繁的選擇比特幣作為贖金,通過勒索軟件或其他某些不法手段進行敲詐勒索活動。
在2019年的網(wǎng)絡(luò)勒索式攻擊給全球造成 5-15 億美元的損失,相較于去年增加20%,敲詐勒索數(shù)字貨幣的犯罪活動一直不斷,甚至有增無減。此外,今年仍是各類詐騙犯罪事件猖獗的一年,各類網(wǎng)絡(luò)詐騙事件在網(wǎng)絡(luò)犯罪活動中仍然占有很大的比例。較為典型的案例如下:

Plustoken錢包跑路事件涉及200億元金額
2019年在眾多資金盤、傳銷盤、錢包、交易所跑路事件中,最受矚目的莫過于6月29日的Plustoken錢包跑路事件,當(dāng)天眾多用戶反映Plustoken錢包已經(jīng)無法提現(xiàn),Plustoken錢包的項目方疑似跑路,涉案金額或超200億元。截至12月初,今年跑路的區(qū)塊鏈項目方涉及資金超過250億人民幣。

惡意非法挖礦間接造成社會損失
電力消耗是挖礦的主要成本,也是決定挖礦收益的關(guān)鍵所在,隨著挖礦難度增加,正常手段挖礦所得的收益已經(jīng)越來越低,不少人便打起了非法挖礦的歪主意。非法挖礦手段——挖礦木馬通過完成大量計算,來獲得數(shù)字貨幣系統(tǒng)的獎勵,挖礦木馬和蠕蟲在計算的過程中會占用計算機大量的CPU、GPU資源,導(dǎo)致電腦變得異???,干擾正常系統(tǒng)的運行,并且傳播速度,感染量大,給政府機關(guān)和企業(yè)服務(wù)帶來極大影響和損失。

用戶個人數(shù)據(jù)因中心化運作方式存在巨大隱患
在2019年中,總共報出超5起較典型的信息泄露事件,由于目前很多交易所、錢包仍是中心化運作方式,不可避免會存儲用戶的個人數(shù)據(jù),一旦遭受攻擊,黑客便有可能獲取大量用戶數(shù)據(jù),并通過暗網(wǎng)等方式出售數(shù)據(jù),獲得暴利。

數(shù)字貨幣被大量用于辦理假護照,提供色情服務(wù),轉(zhuǎn)移非法資產(chǎn),買賣毒品和地下軍火等交易,這會擾亂社會秩序,對社會的穩(wěn)定發(fā)展構(gòu)成威脅,還會影響行業(yè)正規(guī)運營的企業(yè)的發(fā)展,對整個數(shù)字貨幣行業(yè)、對金融行業(yè)、對整體社會無疑都是具有極大危害的。
從系統(tǒng)架構(gòu)上,相關(guān)企業(yè)與專業(yè)區(qū)塊鏈安全研究應(yīng)組織合作,及時發(fā)現(xiàn)、修復(fù)系統(tǒng)漏洞,避免導(dǎo)致嚴(yán)重的大規(guī)模資金被盜事件發(fā)生。企業(yè)網(wǎng)站、服務(wù)器資源的管理者,應(yīng)部署企業(yè)級網(wǎng)絡(luò)安全防護系統(tǒng),防止企業(yè)服務(wù)器被入侵安裝挖礦病毒,防止受到勒索病毒侵害。
對于參與數(shù)字虛擬幣交易的網(wǎng)民來講,應(yīng)充分了解可能存在的風(fēng)險,在電腦端、手機端使用安全軟件,避免掉進網(wǎng)絡(luò)釣魚陷阱,避免數(shù)字虛擬幣錢包被盜事件發(fā)生。
對于普通網(wǎng)民而言,應(yīng)防止電腦中毒成為被人控制的“礦工”,謹(jǐn)慎使用游戲外掛、破解軟件、視頻網(wǎng)站客戶端破解工具,這些軟件被人為植入惡意程序的概率較大。對于虛擬貨幣,要警防炒幣行為。
原標(biāo)題:《全景掃描2019安全事件:28起交易所案例涉及13億美元,項目方跑路卷走250億元》
本文為澎湃號作者或機構(gòu)在澎湃新聞上傳并發(fā)布,僅代表該作者或機構(gòu)觀點,不代表澎湃新聞的觀點或立場,澎湃新聞僅提供信息發(fā)布平臺。申請澎湃號請用電腦訪問http://renzheng.thepaper.cn。





- 報料熱線: 021-962866
- 報料郵箱: news@thepaper.cn
互聯(lián)網(wǎng)新聞信息服務(wù)許可證:31120170006
增值電信業(yè)務(wù)經(jīng)營許可證:滬B2-2017116
? 2014-2025 上海東方報業(yè)有限公司




