
Autor de este capítulo: Equipo de investigación de Beosin Mario, Tian Hero Donny
>
Según el monitoreo de alerta de Beosin y la advertencia temprana,En el primer trimestre de 2024, la pérdida total causada por el campo Web3 debido a la piratería, el fraude de pesca y la tira de la alfombra del partido del proyecto alcanzaron los $ 778 millones.Entre ellos, hubo 39 ataques principales, con una pérdida total de aproximadamente 617 millones de dólares estadounidenses; Dólares estadounidenses.
>
>
En el primer trimestre de 2024, la pérdida total fue de aproximadamente 778 millones de dólares estadounidenses, un aumento de aproximadamente 126%de año, y un aumento de un mes de aproximadamente el 72%.Entre ellos, la cantidad de pérdidas de los piratas informáticos fue mayor que cualquier cuarto de 2023.
La pérdida total de febrero alcanzó los US $ 422 millones, el mes con la mayor pérdida en el primer trimestre de 2024.
>
Desde la perspectiva del tipo de elementos de ataquePor primera vez, la plataforma de juego se ha convertido en el tipo de proyecto con la cantidad más alta de pérdida.Un total de 365 millones de dólares estadounidenses de pérdidas en la plataforma de juego Web3, representando el 59%de todas las pérdidas de ataque.
A juzgar por la cantidad de pérdida de cada cadenaEthereum sigue siendo la cadena con la mayor cantidad de pérdida y el incidente más atacante.El ataque contra Ethereum 18 veces causó una pérdida de 342 millones de dólares estadounidenses, lo que representa el 55.4%de la pérdida total.
A juzgar por el método de ataqueEn este trimestre, se produjeron un total de 13 filtraciones clave privadas, lo que resultó en una pérdida de 458 millones de dólares estadounidenses, lo que representa el 74.3%del monto total de pérdida de ataque, lo que representa el tipo de proporción más alto.
Desde la perspectiva del flujo de capitalLa mayoría de los activos robados de este trimestre se congelaron y recuperaron.Se congelaron alrededor de $ 303 millones (49.2%) y se recuperaron 79.45 millones de dólares estadounidenses (12.9%).
Desde la perspectiva de las condiciones de auditoría, la proporción de la fiesta del proyecto auditado ha aumentado.
>
39 ataques principales causaron un total de $ 616.7 millones en pérdidas
En el primer trimestre de 2024, Beosin Alert monitoreó 39 eventos de ataque importantes en el campo Web3, con una pérdida total de 616.7 millones de dólares estadounidenses.Entre ellos, hubo dos incidentes de seguridad con una pérdida de más de 100 millones de dólares estadounidenses, con un total de 5 incidentes que perdieron más de 10 millones de dólares estadounidenses a $ 100 millones, y 21 incidentes de 1 millón de dólares a 10 millones de estadounidenses dólares.
Pérdida de ataques con una pérdida de más de 10 millones de dólares estadounidenses (ordenados por la cantidad):
● Playdapp- $ 290 millones
Método de ataque: plataforma de cadena de fuga de llave privada: Ethereum
El 9 de febrero, la plataforma de juego Blockchain Playdapp fue atacada, y la dirección del hacker emitió 200 millones de token de PLA, con un valor de $ 36.5 millones.Luego, PlayDapp no pudo negociar con los piratas informáticos.Posteriormente, la parte del proyecto suspendió el contrato de PLA y migró el token de PLA al token PDA.
● Chris Larsen (cofundador de Ripple) -112 millones de dólares
Método de ataque: plataforma de cadena de fuga de llave privada: XRP
El 31 de enero, Chris Larsen, co -fundador de Ripple, dijo que sus cuatro billeteras fueron pirateadas y que se robaron un total de aproximadamente $ 112 millones.El equipo de Binance ha congelado con éxito XRP por valor de $ 4.2 millones robado por el atacante.
● Munchables- $ 62.3 millones
Método de ataque: plataforma de cadena de ingeniería social: explosión
El 26 de marzo, Munchables, una plataforma de juego BLAST Web3, sufrió un ataque con una pérdida de aproximadamente $ 62.5 millones.El presunto partido del proyecto fue atacado por la contratación de piratas informáticos norcoreanos para desarrolladores.Todos los hackers han devuelto todos los fondos robados.
● FIJATFLOAT-26.1 millones de dólares estadounidenses
Método de ataque: plataforma de cadena de vulnerabilidad de estructura de seguridad: Ethereum
El 17 de febrero, el intercambio cifrado fijó a Fixtfloat sufrió un ataque con una pérdida de aproximadamente $ 26.1 millones.El 20 de febrero, Fiedfloat dijo que el ataque «no fue lo que hicieron nuestros empleados, sino un ataque externo causado por nuestra vulnerabilidad de la estructura de seguridad».
● Ecosistema de curiosidades: $ 16 millones
Método de ataque: Plataforma de cadena de vulnerabilidad de control de vulnerabilidad del contrato: Ethereum
El 23 de marzo, el ecosistema Curio de Infraestructura RWA fue atacado y perdió alrededor de $ 16 millones.
● Someing- $ 11.58 millones
Método de ataque: plataforma de cadena de fuga de llave privada: Klaytn
El 27 de enero, el Servicio de Música Social Web3 de Corea3 del Sur fue atacado y perdió 730 millones de monedas nativas SSX por $ 11.58 millones.
● Jihoz.ron (cofundador de Ronin) -10 millones de dólares
Método de ataque: plataforma de cadena de fuga de llave privada: Ronin
El 23 de febrero, las dos direcciones del coeficiente de Ronin Jihoz.Ron perdió alrededor de 10 millones de dólares estadounidenses debido a una fuga de clave privada.
>
Por primera vez, la plataforma de juego se ha convertido en el tipo de proyecto con la mayor cantidad de pérdida
El tipo de proyecto más perdido en este trimestre fue la plataforma de juego.Por primera vez, la plataforma de juego se ha convertido en el tipo de elementos de ataque con la mayor pérdida.
>
El tipo de víctimas en segundo lugar es la billetera personal.Se robaron dos billeteras personales, causando $ 122.5 millones en pérdidas.Las dos billeteras personales fueron robadas por el conocido co -fundador y robo del Partido del Proyecto (Ripple Lianchuang y Roninlin).
De los 39 ataques de los piratas informáticos, se produjeron un total de 17 incidentes en el campo Defi, lo que representa alrededor del 43.6%.Los 17 ataques defi causaron un total de $ 39.96 millones, clasificando el tercero en todos los tipos de proyectos.
Los tipos de otros elementos de ataque también incluyen:Dex, infraestructura, plataforma de pago, plataforma de música Web3, etc.
>
Ethereum es la cadena con la mayor cantidad de pérdida y el incidente más atacante
>
Igual que 2023, Ethereum sigue siendo la cadena pública más perdida.El ataque contra Ethereum 18 veces causó una pérdida de 342 millones de dólares estadounidenses, lo que representa el 55.4%de la pérdida total.
>
La segunda cadena pública con las segundas pérdidas es XRP, del incidente robado de un cofundador de co -fundador de Ripple, Chris Larsen.
La tercera cadena pública con pérdidas es explosión.El ataque a la cadena de 3 explosiones causó un total de $ 67.5 millones.La cadena de explosión ocupa el primer lugar en las pérdidas en las principales cadenas públicas emergentes.
En este trimestre, la cadena BNB solo tenía cuatro incidentes de seguridad importantes, con una pérdida de aproximadamente 8.01 millones de dólares estadounidenses, y el número de pérdidas y el número de incidentes se redujeron considerablemente en comparación con 2023.
>
El 74.3%de la cantidad de pérdida proviene del incidente de filtración de la clave privada
Se produjeron un total de 13 fugas clave privadas en este trimestre, lo que resultó en una pérdida de 458 millones de dólares estadounidenses, lo que representa el 74.3%del monto total de pérdida de ataque.Igual que 2023, la pérdida causada por el incidente de fuga clave privada sigue siendo el primero de todos los tipos de ataque.La clave privada filtró los incidentes de grandes pérdidas incluyen: PlayDapp ($ 290 millones), co -fundador de Ripple, Chris Larsen ($ 112 millones), Somersing ($ 11.58 millones) y el cofundador de Ronin Jihoz.Ron ($ 10 millones ).
>
En los 39 ataques, el uso de lagunas del contrato se usó en 21, con una pérdida total de 65.56 millones de dólares estadounidenses, ocupando el segundo lugar.
>
El tercer método de ataque para pérdidas es el ataque a la ingeniería social.
Según la subdivisión de la vulnerabilidad, las lagunas de las tres pérdidas principales son: defectos de algoritmo (US $ 22.78 millones), visitan las lagunas de control (16.32 millones de dólares) y vulnerabilidades lógicas comerciales ($ 11.28 millones).Las vulnerabilidades más vulnerables son las vulnerabilidades de la lógica comercial.
>
>
Atom Asset (AAX) ESCAPE ANALA DE ANÁLISIS
Recientemente, el Activo de Atom de Exchange de Hong Kong (AAX) de cierre ha comenzado a transferir fondos desde su billetera a varios intercambios descentralizados y plataformas centralizadas, que se dice que es evitar el control anti -lavado de dinero (AML).Antes de ser descubiertos, las últimas transacciones conocidas involucradas en las billeteras de intercambios de AAX ocurrieron en octubre de 2023 y noviembre de 2022.Antes del cierre, AAX era uno de los intercambios de criptomonedas más grandes en Hong Kong y tenía más de 2 millones de usuarios.
Según el análisis del equipo de Beosin, se encontró que desde el 29 de enero de 2024, el intercambio de AAX comenzó a transferir 2.5100 ETH de sus intercambios.Los fondos de transferencia convirtieron más de 74 millones de dólares estadounidenses de acuerdo con el precio actual.
Incidente de intercambio de AAX
El 13 de noviembre de 2022, dos días después del intercambio de criptomonedas FTX solicitó la bancarrota, AAX también dejó de retirar el retiro debido a la exposición del riesgo de la transacción y despejó todos los canales sociales.Inicialmente, AAX se congelará debido a medidas de seguridad contra ataques maliciosos.
>
El 15 de noviembre de 2022, el intercambio de AAX emitió una declaración que dice que su plataforma debe mantenerse.Desde entonces, AAX ha detenido la operación de la plataforma y las actualizaciones de las redes sociales.
>
Lo extraño es que después de 426 días de silencio, la billetera de intercambio AAX comenzó a moverse, y una gran cantidad de fondos comenzó a transferirse a otras direcciones.
>
Enlace: https://etherscan.io/address/0x56c1319b316a327bd889d58633b204536c
Análisis de fondos en la cadena de eventos de intercambio AAX
La plataforma de análisis de Beosin Kyt Anti -Money Lavering se llevó a cabo en profundidad de investigación sobre las recientes actividades en cadena de la billetera del Exchange AAX y descubrió una serie de actividades de riesgo.En primer lugar, los 25,100 ETR han sido transferidos.
>
Plataforma de lavado anti -lavado de Beosin Kyt
Entre ellos, la mayoría de los fondos fueron transferidos a la cadena de bloques Tron, y algunas direcciones fueron transferidas, y luego se depositó en ciertas direcciones sin transferir.Este comportamiento muestra el intento obvio de escapar de AML, tratando de encubrir la fuente real y el paradero de los fondos.
>
Plataforma de lavado anti -lavado de Beosin Kyt
La policía de Hong Kong rápidamente tomó medidas contra el fraude y arrestó a dos personas relacionadas con AAX.
El intercambio AAX utiliza medios técnicos como intercambios descentralizados, intercambio de criptomonedas y puentes de cadena cruzada para tratar de difuminar el camino y la fuente del flujo de fondos.Esto ha traído enormes desafíos a las agencias reguladoras y las plataformas de análisis AML.
>
La mayoría de los activos robados están congelados y recuperados
Según el análisis de la plataforma anti -lavado de dinero de Beosin Kyt, se congelaron alrededor de $ 303 millones (49.2%) de los fondos robados en el primer trimestre de 2024 y se recuperaron 79.45 millones de dólares (12.9%).Esta relación es mucho más alta que 2023.
>
Se transfirieron alrededor de $ 105.5 mil millones a cada intercambio, lo que representa aproximadamente el 17.1%.En comparación con 2023, la proporción de piratas informáticos a los fondos robados este año aumentó significativamente.Esto establece requisitos más altos para el lavado y cumplimiento anti -dinero de los intercambios.
Un total de 30.12 millones de dólares estadounidenses (4.9%) se transfirieron a la moneda mixta: se transfirieron 29.9 millones de dólares estadounidenses al efectivo de Tornado;En comparación con el año pasado, los fondos robados que se limpiaron a través de monedas mixtas en el primer trimestre de 2024 disminuyeron significativamente.
>
La proporción de fiestas de proyectos auditados ha aumentado
En 39 ataques, 12 fiestas de proyectos no han sido auditadas, y la fiesta del proyecto de 24 incidentes ha sido auditado.La proporción de partidos de proyectos auditados es ligeramente más alta que 2023, lo que muestra que toda la fiesta del proyecto de la industria Web3 ha aumentado su importancia para la seguridad.
>
Entre los 12 proyectos que no han sido auditados, las vulnerabilidades del contrato representaron 8 (66.7%).En contraste, de los 24 proyectos auditados, las vulnerabilidades del contrato representaron 13 (54.2%).Esto muestra que la auditoría puede mejorar la seguridad del proyecto hasta cierto punto.
>
43 incidentes de tirón de alfombra perdieron 75.5 millones de dólares estadounidenses
En el primer trimestre de 2024, se monitorearon un total de 43 incidentes de la alfombra del partido del proyecto, que implican una cantidad de $ 75.5 millones.
El incidente de la alfombra con las 5 pérdidas principales es: BitForEx ($ 56.5 millones), Héctor Network ($ 2.7 millones), Mangofarm ($ 2 millones), Ordizk ($ 1.4 millones), RiskOnblast ($ 1.3 millones).Estos 5 eventos de pulsación de alfombras se distribuyen en cuatro cadenas: Ethereum, Fantom, Solana y Blast.
>
El tirón total de la alfombra en la cadena Ethereum involucró un total de $ 59.68 millones, lo que representa el 79%de la pérdida total.El incidente de la extracción de alfombra ocurrió en la cadena de la cadena BNB, 29 veces, representando el 67.4%del número total de eventos.
>
En comparación con el trimestre anterior, la pérdida total causada por los piratas informáticos en el primer trimestre de 2024 debido a la piratería, el fraude de pesca y la tira de la alfombra del partido del proyecto aumentó significativamente, llegando a $ 778 millones.En este trimestre, el aumento en los precios de la moneda tiene un cierto impacto en el aumento de la cantidad total, pero en general, la situación en el campo de la seguridad Web3 aún no es optimista.
El tipo de ataque más dañino en este trimestre es la fuga de claves privadas,Alrededor del 74.3%de la cantidad de pérdidas provino del incidente de fuga de clave privada, que fue consistente con los datos en 2023.Desde la perspectiva de los tipos de proyectos, las filtraciones de clave privada se encuentran en varios campos de Web3: plataformas de juego, defi, billeteras personales, infraestructura, NFT, plataformas de pago, plataformas de juego, plataformas de almacenamiento de datos, etc.Cada fiesta de proyecto Web3/usuarios individuales debe estar atento, las claves privadas de la tienda fuera de línea, usar múltiples firmas, usar servicios de tercera parte y realizar capacitación de seguridad regular para privilegios.
La mayoría de los activos de este trimestre fueron congelados y recuperados,Esto marca la mejora del sistema regulatorio global y el fortalecimiento del lavado de dinero.La proporción de piratas informáticos transferidos a los fondos robados este trimestre también aumentó significativamente.En la actualidad, la cooperación entre los intercambios y las agencias de aplicación de la ley, los partidos de proyectos y los equipos de seguridad han logrado resultados relativamente obvios.
Entre los 39 ataques de este trimestre,Todavía hay 21 vulnerabilidades de auto -contrato.