PeckShield:10月共发生安全事件29起,虚拟货币投资诈骗事件频发
据 PeckShield 态势感知平台数据显示,过去一个月,整个区块链生态共发 29 起较为突出的安全事件,危害程度评级为「高级」,涉及 DeFi 4 起、钱包安全 3 起,交易所相关 2 起,勒索相关 5 起,诈骗事件 15 起等。
DeFi 安全
10 月份共发生 4 起 DeFi 相关安全事件,具体如下:
1)10 月 11 日,以太坊项目 WLEO 合约遭到黑客攻击,导致价值 4.2 万美元的资金被盗。黑客通过将向自己铸造 WLEO,并将其换成以太坊,从去中心化交易所 Uniswap 的池中窃取了以太坊。
2)10 月 26 日,有用户发现 DeFi 挖矿项目 Harvest.finance 被使用闪电贷功能实现了巨额套利。Harvest 官方发推解释称,这次套利攻击起源于一笔巨额闪电贷,并通过多次操纵 Curve y Pool 的价格,以套取 fUSDT、fUSDC 的价差进而获利。
3)加密钱包 ZenGo 的研究人员 Alex Manuskin 透露,一个所谓基于以太坊网络的「yield farming 平台」UniCats 涉嫌从几个用户那里窃取了包括 Uniswap 的治理代币 UNI 在内的至少价值 20 万美元的加密资产。智能合约中的一个后门允许 UniCats 保留对用户代币的控制权,即使这些代币已经从用户池中撤出。而此前针对 Bancor 的攻击也使用了类似的漏洞。
4)yearn.finance(YFI)披露一个新的闪电贷安全漏洞,该漏洞由安全研究员 Wen-Ding Li 于 10 月 29 日通过 Yearn 的安全漏洞披露流程报告,团队在 1.5 个小时后将该漏洞移除。根据该披露,闪电贷攻击可能会给 TUSD 保险库资金带来安全危险,目前该问题已被修复,同时 TUSD 保险库已被停止部署资金。
PeckShield 点评: 随着 DeFi 项目功能越来越多样,其中隐藏的安全问题也逐渐暴露出来,鉴于其与用户资产的紧密联系,DeFi 项目的安全问题非常严峻。由于各项目由不同团队开发,对各自产品的设计与实现理解有限,集成的产品很可能在与第三方平台交互的过程中出现安全问题,进而腹背受敌。PeckShield 在此建议,DeFi 项目方在上线之前,应当尽可能寻找对 DeFi 各环节产品设计有深入研究的团队做一次完整的安全审计,以避免潜在存在的安全隐患。
数字钱包安全
10 月份共发生 3 起钱包安全事件:
1)硬件钱包制造商 Ledger 遭受了网络钓鱼攻击。一些用户收到了带有钓鱼软件的电子邮件,导致资金损失。此次黑客攻击可能与该公司在 2020 年 7 月的用户数据泄露事件有关。
2)ZDNet 一项调查显示,黑客通过引诱用户安装假软件更新,从比特币钱包 Electrum 的用户那里窃取了 2200 万美元。而该手法最高出现在 2018 年。而自两年前首次发现这种攻击以来,Electrum 团队已经采取了一些措施来防止这种攻击。但这种攻击仍然适用于使用旧版本应用程序的用户。
3)近日,网络犯罪情报公司 HudsonRock 首席技术官 AlonGal 发推表示,10 月 27 日,自称「以太坊最成熟、规模最大的菠菜游戏」EtherCrash 冷钱包被盗,损失约 250 万美元,疑似为内部人员所为。
PeckShield 点评: 数字钱包作为管理私钥的工具,是离加密资产最近的地方。虽然冷钱包是一种脱离网络连接的离线钱包,但也存在被物理攻击和被盗的风险,而像网页钱包等热钱包,用户也要谨防网络钓鱼,恶意代码注入等攻击方式。
交易平台相关
10 月份共发生 2 起交易平台相关安全事件:
1) 10 月 16 日,OKEx 发布「暂停提币公告」称,近日该公司部分私钥负责人正在配合公安机关调查,目前正处于失联状态导致无法完成授权。有两位接近 OKEx 的消息人士表示,公告中「配合公安机关调查」的正是 OKEx 的创始人徐明星。其中一位人士还表示,徐明星至少一周前已经被警方带走,多日未在工作大群中现身。
2) imToken 钱包用户报告 DeFi Saver Exchange 交易所漏洞相关的账号流出了 310,000 DAI,早在今年 6 月 20 日 DeFiSaver 推特报道发现 Exchange 中的漏洞。为了保护用户资金,我们进行了一次白黑客攻击,将受影响的资金(约 3 万美元)转移到只有原始所有者才能提取的智能合约中。
PeckShield 点评: 黑客盗取资产后实施洗钱,不管过程多周密复杂,一般都会把交易平台作为套现通道的一部分。这无疑对各大数字资产交易平台的 KYC 和 KYT 业务均提升了要求,交易所应加强 AML 反洗钱和资金合规化方向的审查工作。详情可访问 www.coinholmes.com 了解。
勒索相关
10 月份共发生 5 起勒索相关安全事件:
1)意大利跨国能源巨头 Enel Group 近日遭遇勒索软件攻击,其计算机网络感染了名为 NetWalker 的 Windows 勒索软件。据悉,NetWalker 黑客公布了大约 5 TB 被盗数据的截图,并威胁将在一周内公布第一批数据,从而迫使 Enel Group 支付 1234 枚比特币(约 1680 万美元)。
2)10 月 28 日消息,芬兰数万名接受心理治疗的患者的机密就医记录遭到黑客攻击,其中一些被泄露到网上。芬兰警方透露,有黑客侵入了私人公司 Vastaamo 的记录,该公司在芬兰各地运营着 25 家治疗中心。据报道,已有数千人向警方投诉此事。许多患者报告说,他们收到了要求支付 200 欧元比特币的电子邮件,以防止他们与治疗师讨论的内容被公之于众。
3)10 月 14 日消息,近日,全国首个比特币勒索病毒开发者巨某,被江苏南通警方成功捕获。江苏省南通市当地警方通报称,犯罪嫌疑人巨某,作为多个比特币勒索病毒的制作者,已成功作案百余起,非法获取的比特币折合人民币 500 余万元。
4)近日,勒索软件攻击袭击了医疗软件公司 eResearchTechnology(ERT),该公司为全球制药公司提供进行临床试验(包括 COVID-19 疫苗试验)的工具,因而对包括施贵宝、阿斯利康、辉瑞和强生等公司进行的多个新冠研究项目造成潜在影响。
5)七国集团(G7)领导人星期二对勒索软件攻击的全球激增发出警告,称这种黑客技术对世界主要经济体的关键基础设施构成威胁。勒索软件会潜入并加密计算机网络,然后要求受害者支付赎金解锁他们的文件。七国集团的声明警告说:「犯罪分子经常要求用虚拟资产支付赎金,这一事实尤其令人担忧。」欧盟领导人表示,「虚拟资产」是黑客洗钱的途径。该声明呼吁更多国家实施金融行动特别工作组(FATF)的虚拟资产保护措施。
PeckShield 点评: 勒索类安全事件一直是影响整个互联网生态的重大隐患,不局限于区块链生态。而且在区块链领域的加密货币逐渐普及后,不法分子常利用比特币等加密货币的较好匿名性进行勒索诈骗。
其他诈骗事件
除上述之外,10 月份还发生了多起诈骗跑路事件值得警惕,例如:
1)Kusunose 的用户在谷歌论坛上发帖称,其因在谷歌广告中发现的加密骗局损失了 1.5 万美元。据称,该名为 Coindaq.io 的可疑网站试图利用中国正在研究的数字人民币,声称用户可以在该平台存入资金参与数字人民币的销售。受害者表示,希望谷歌可以调查此事,并建立一个针对涉嫌诈骗的网页。
2)广州公安官方发布文称,10 月 3 日,市民潘小姐到云埔派出所报案,称其 9 月份结识了一名「网友」,后被对方以投资数字货币为名诱导下载某虚假 APP,先后投入共 232 万元人民币,目前已无法提现。黄埔公安紧急提醒,理性看待数字货币,如有疑问或发现被骗第一时间报警。
3)近日,长沙芙蓉区居民林某报警称,投资数字货币被骗 320 多万元。据悉,林某通过一微信群内的「老师」发送的网址链接下载了一个名为「AOC」的 App,并注册了账户。林某先后分 25 次向对方提供的 13 个不同的银行账号转账共计 327.39 万余元,几天后 App 上显示其购买的数字货币暴跌 80%。林某报警时,该 App 已无法登录,「老师」微信号也已因被封而失联。目前案件正在侦办中。
4)近日有用户访问 Curve 交易所网站时遭受钓鱼攻击,损失 20 枚比特币。据悉,诈骗团伙利用谷歌广告系统购买谷歌搜索广告,伪装成 Curve 交易所进行诈骗广告投放。由于 google 新广告计划,广告通常会显示在搜索第一名,因此造成不少用户上当受骗。降维安全实验室建议用户保持警惕,认真甄别消息来源,仔细辨别域名,避免造成资产损失。
5)10 月 12 日,以太坊客户端 Geth 开发者 Marius 发推称,在以太坊的开发社区中出现了邮件钓鱼,具体而言是一个名为 get-eth.com 的网站,其显示可以下载最新的以太坊 Geth 客户端。而 geth 客户端的下载网址为 geth.ethereum.org,或在 github 直接下载。
6)加密货币数据公司 CoinGecko 通过推特宣布遭遇 DDOS 攻击,并暂时加强安全措施,目前 CoinGecko 正在密切监视情况发展。官方正在努力修复,希望能够迅速恢复运行。
7)徐州市公安局日前成功侦破一起「CDBC 数字货币」特大民族资产解冻类诈骗案件,抓获犯罪嫌疑人 16 名,扣押电脑、手机、银行卡 60 余件,冻结涉案资金 150 余万元,打出了省内侦办此类案件一次性逮捕人数最多的战绩。据悉,此团伙宣称「CDBC 数字货币」是央行发行的第一批数字货币,100 元 1 单,每人限制 7 单,将来会翻 100 倍、1000 倍;目前,16 名嫌疑人已全部移送检察机关起诉。
8)日前,河北黄骅警方成功打掉一个跨省电信诈骗犯罪团伙,抓获犯罪嫌疑人 3 名,涉案金额 120 余万元。据悉,该犯罪团伙使用一款投资 APP 采取利用虚拟货币买卖电子宠物的方式实施诈骗
9)P2P 比特币市场 Paxful 在两个月内成功抵御了一系列严重的威胁,包括 22 万项网络机器人攻击和各种社会工程策略。Paxful 表示,攻击者试图使用自动机器人以暴力方式闯入该项目用户的帐户。Paxful 称,据报道,全球约四分之一的网络流量都是由机器人产生的,它们实际上是一些模拟真实设备动作的程序。
10)根据美国检察官周一发布的起诉书,俄罗斯国家网络黑客使用比特币来掩盖其与关键黑客活动「基础设施」的联系,例如服务器和域名。诉讼中提到了俄罗斯国家黑客团队的六名成员,他们涉嫌通过俄罗斯军事单位 7445 对公司、军队、政府和 2018 年冬季奥运会的数千名受害者进行了攻击。检察官还声称,他们应对 2017 年灾难性的「NotPetya」恶意软件攻击负责,该攻击造成了数十亿美元的损失。
11)日前浦东警方成功捣毁了一个虚拟货币投资诈骗窝点,抓获 22 名犯罪嫌疑人,案件涉案金额 790 万元。据悉,涉案的「HASTE」虚拟货币交易平台由犯罪嫌疑人吴某所创立的某科技有限公司的技术人员开发、维护,并将使用权限卖给了境外人员。该平台可以直接对平台内用户的虚拟币额度随意更改,并通过操盘「机器人」模拟调控虚拟币汇率走势。
12)近期市场上出现某些与 AAX 无关或未经 AAX 授权的第三方试图通过电子邮件,微信和电报等形式假冒 AAX 客户服务,并在线传播冒充 AAX 的虚假关联试图进行诈骗活动。
13)西班牙国家警察局的消息人士称,Arbistar 2.0 首席执行官 Santiago Fuentes 最终于 10 月 22 日被西班牙南部特内里费地区警方抓获并拘留。Fuentes 被指控在一场比特币庞氏骗局中欺骗了近 3.2 万名投资者,价值近 8.5 亿欧元 (约 10 亿美元)。
14) 根据美国检察官周一发布的起诉书,俄罗斯国家网络黑客使用比特币来掩盖其与服务器和域名等关键黑客活动「基础设施」的联系。诉讼中提到了俄罗斯国家黑客团队的六名成员,他们涉嫌通过俄罗斯军事单位 7445 对公司、军队、政治运动、政府和 2018 年冬季奥运会的数千名受害者进行了攻击。
15)Yearn. Finance 出现 doppelganger 骗局以诱骗访问者共享其加密货币钱包的私钥。骗局网站几乎可以复制原始 yearn.finance 网站的几乎所有方面,包括其设计,网站副本甚至域名。
PeckShield 点评: 因用户安全意识欠缺且操作规范性造成的各类安全隐患一直层出不穷,钓鱼攻击、诈骗等各类事件就是典型。在此提醒,用户应谨慎保管各类私密信息,任何小的疏忽都可能造成不可挽回的损失。