
Auteur de ce chapitre: Beosin Research Team Eaton
1. Un résumé de la tendance de sécurité de la blockchain Web3 dans la première moitié de 2024
Selon la surveillance de Beosin Alert et l’alerte précoce,Troisième troisième trime730 millions de dollars.Parmi eux, il y a eu 23 attaques majeures, avec une perte totale d’environ 430 millions de dollars;
Les pertes causées par le phishing au troisième trimestre 2024 ont augmenté de manière significative, et l’attaque a continué de diminuer au premier semestre par rapport à la traction du tapis.
À en juger par les types de projets attaqués, le type de projet avec les pertes les plus élevées est le CEX.
À en juger par la quantité de perte de chaque chaîne, Ethereum est toujours la chaîne avec la plus grande quantité de perte et le plus d’attaques.Les 21 attaques et incidents de phishing sur Ethereum ont provoqué 348 millions de dollars de pertes, représentant environ 47,6% du total des pertes.
À en juger par les méthodes d’attaque, il y a eu 5 incidents de fuite de clés privés au troisième trimestre, causant des pertes de 305 millions de dollars américains, représentant environ 41,7% de la perte d’attaque totale, qui est la proportion la plus élevée de type d’attaque.
À en juger par le flux de fonds, seulement environ 16,9 millions de dollars des fonds volés ont été gelés ou récupérés.La grande majorité (environ 78,9%) des fonds volés sont toujours stockés dans l’attaque
Adresse en chaîne de la personne.
À en juger par la situation d’audit, parmi les projets attaqués, la proportion de projets vérifiés a augmenté.
2. Types d’articles attaqués
CEX est le type d’élément avec la perte la plus élevée
Au troisième trimestre 2024, le type de projet avec les pertes les plus élevés était CEX, et trois attaques contre CEX ont provoqué un total d’environ 297 millions de dollars de pertes, représentant 40,6% de toutes les pertes d’attaque.Bien que le nombre d’incidents de sécurité CEX ne soit pas nombreux, le montant d’argent est volé à chaque fois est énorme, soulignant la situation de sécurité actuelle de l’écosystème d’échange n’est pas optimiste.
Le type de victime qui suit la deuxième place de la perte est le portefeuille d’utilisateurs.Huit attaques de phishing et d’ingénierie sociale contre les portefeuilles d’utilisateurs ont provoqué environ 295 millions de dollars de pertes auprès des utilisateurs ordinaires, représentant environ 40,3%.Par rapport à la première moitié de 2024, les attaques et les pertes causées par le troisième trimestre contre les utilisateurs ordinaires ont considérablement augmenté.
Parmi les 23 incidents de piratage, un total de 12 incidents s’est produit dans le champ Defi, représentant environ 52,1%, ce qui en fait le type de projet avec le plus d’attaques. Classement parmi tous les projets.
Les autres types de projets attaqués comprennent: les infrastructures, les jetons, etc.Parmi eux, le montant des pertes causés par les attaques contre les chaînes publiques et les ponts transversales a atteint 85 millions de dollars, se classant troisième parmi tous les types de projets.
3. Perte de chaque chaîne
Ethereum est la chaîne avec la perte la plus élevée et le plus d’attaquesSemblable à la première moitié de 2024, au troisième trimestre, Ethereum est toujours la chaîne publique avec la perte la plus élevée.21 attaques et incidents de phishing sur Ethereum ont provoqué 348 millions de dollars de pertes, représentant 47,6% du total des pertes.
La chaîne publique avec le deuxième plus grand montant de perte est BTC, avec une perte totale de 238 millions de dollars américains, représentant environ 32,5% de la perte totale.La quantité de BTC perdue provient d’une attaque d’ingénierie sociale sur une adresse de baleine géante.
La chaîne publique classée troisième pour la perte est Luna (65 millions de dollars), et l’attaquant a exploité une vulnérabilité de rentrée dans le rappel de temps mort IBC-Hooks pour attaquer Luna.
Selon le nombre d’incidents de sécurité, les deux premiers sont Ethereum (21 fois) et la chaîne BNB (4 fois).Le nombre d’incidents de sécurité dans chaque écosystème de chaîne a diminué par rapport au premier semestre.
4. Analyse des méthodes d’attaque
Environ 41,7% de la perte provient des incidents de fuite de clés privés
Au troisième trimestre 2024, il y a eu 5 incidents de fuite de clés privés, causant des pertes de 305 millions de dollars américains, représentant environ 41,7% des pertes d’attaque totales.Comme dans le premier semestre de l’année, les pertes causées par l’incident de fuite de clé privée sont toujours les premières parmi tous les types d’attaques.Les incidents de fuite de clés privés qui ont causé des pertes majeures comprennent: Wazirx (230 millions de dollars américains), Bingx (45 millions de dollars américains) et Indodax (22 millions de dollars américains).
La méthode d’attaque de deuxième rang est une attaque d’ingénierie sociale, avec une attaque d’ingénierie sociale entraînant une perte de 238 millions de dollars américains.
Parmi les 23 attaques, 18 d’entre eux ont été exploités des vulnérabilités contractuelles, représentant environ 78%.La perte totale de l’exploitation des contrats a atteint 128 millions de dollars américains, se classant troisième.
Selon la segmentation de la vulnérabilité, les trois vulnérabilités les plus importantes qui ont causé les pertes sont: les vulnérabilités de réintégration (93,46 millions de dollars américains), les vulnérabilités de la logique commerciale (environ 2,09 millions de dollars américains) et les vulnérabilités de vérification (10,01 millions de dollars américains).La vulnérabilité la plus courante est une vulnérabilité de la logique métier, et 7 des 18 attaques de vulnérabilité contractuelle étaient les vulnérabilités de la logique métier.
5. Revue des événements typiques de blanchiment de l’argent
5.1 Trace des traces de Beosin et analyse des événements Li.fi
Le 16 juillet, selon la surveillance de Beosin Alert, il a été découvert que le protocole transversal Li.fi a été attaqué.
Il existe une fonction Deposittogasziperc20 dans le contrat du projet LI.FI, qui peut convertir le jeton spécifié en pièces de plate-forme et les déposer en contrat Gaszip. Cette fonction à appeler.
En plus de la vulnérabilité du contrat dans l’appel, cet incident a un autre point remarquable, à savoir le problème de configuration du contrat facette en mode Diamond.Une analyse plus approfondie a révélé que le contrat Gaszipfacet a été déployé 5 jours avant l’attaque et enregistré par l’administrateur multi-signé du projet sur le contrat principal du LI.FI plus de dix heures avant l’attaque.
Par conséquent, grâce à cet incident, nous pouvons constater que pour des modèles moderniques comme Diamond, la sécurité des nouveaux contrats fonctionnels doit également être accordé de près.
Beosin Trace a suivi les fonds volés et a constaté que les pertes comprenaient 6,3359 millions USD, 3,1919 millions USD, 169 500 USD, environ 10 millions USD.
Beosin Trace: le flux de fonds volés
5.2 Analyse de l’événement volé de 235 millions de dollars américains sur Indian Exchange Wazirx
Le 18 juillet, selon un avertissement de surveillance de Beosin Alert, il a été découvert que le Wazirx de l’échange indien a été attaqué. pour voler des actifs.
Beosin Trace suit les fonds volés et le tableau rationalisé des fonds volés.
Beosin Trace: le tableau des débits des fonds volés
D’un autre côté, le pirate a transféré 801 milliards de sampon à l’adresse 0x35fe … 745ca, d’une valeur pouvant atteindre 14,02 millions de dollars et les a vendus par lots.
6. Analyse du flux de fonds d’actifs volés
Selon l’analyse de la plate-forme anti-blanchiment de Beosin Kyt, seulement 16,9 millions de dollars des fonds volés ont été gelés ou récupérés au troisième trimestre 2024.Cette proportion a chuté de manière significative par rapport au premier semestre.
Environ 577 millions de dollars (environ 78,9%) des fonds volés restent à l’adresse du pirate.À mesure que les régulateurs mondiaux augmentent leurs efforts anti-blanchiment, il devient plus difficile pour les pirates de nettoyer de l’argent volé, de sorte qu’un nombre considérable de pirates choisissent de garder temporairement les fonds volés à l’adresse en chaîne.
Environ 102 millions de dollars de fonds volés ont été transférés à divers échanges, représentant environ 13,9%, ce qui est plus élevé que dans la première moitié de 2024.
Un total de 34,713 millions de dollars US (5,4%) a été transféré au mélangeur de devises.Par rapport au premier semestre de l’année, les fonds volés qui ont été nettoyés à travers le mélangeur de pièces au troisième trimestre 2024 ont été de nouveau considérablement réduits.
7. Analyse de la situation d’audit du projet
La proportion de parties auditées a augmenté
Au troisième trimestre 2024, parmi les 23 attaques, les parties du projet dans 4 incidents n’ont pas été vérifiées et les parties du projet de 16 incidents ont été vérifiées.La proportion de parties auditées est supérieure à celle du premier semestre, ce qui montre que les parties globales du projet de l’industrie Web3 ont accru leur importance pour la sécurité.
Parmi les 4 projets non audités, les vulnérabilités des contrats représentaient 3 (75%).Parmi les 16 projets vérifiés, les vulnérabilités des contrats représentaient 11 (68,75%).La proportion globale des deux est à peu près la même.Par rapport au premier semestre de l’année, la qualité globale de l’audit de la sécurité a diminué en 2024.
8. Résumé de la tendance de sécurité de la blockchain Web3 dans la première moitié de 2024
Par rapport à la même période en 2023, les pertes totales causées par les attaques de pirates, les escroqueries de phishing et le tapis de fête de projet ont légèrement chuté au troisième trimestre 2024, atteignant 730 millions de dollars américains (le chiffre était de 889 millions de dollars américains au troisième trimestre 2023).Des facteurs tels que la baisse du prix de la monnaie au troisième trimestre en 2024 ont un certain impact sur la réduction du montant total, mais dans l’ensemble, la situation dans le champ de sécurité Web3 n’est toujours pas optimiste.
Comme le premier semestre de l’année, le type d’attaque qui a causé le plus de mal au troisième trimestre de 2024 est toujours une fuite de clé privée.Environ 41,7% de la perte provient des incidents de fuite de clés privés.Du point de vue des types de projets, les incidents de fuite de clés privés sont répartis dans tous les domaines de WEB3: plates-formes de jeu, contrats de jetons, portefeuilles personnels, infrastructures, échanges, etc.Toutes les parties du projet Web3 / utilisateurs individuels doivent être vigilantes, stocker les clés privées hors ligne, utiliser plusieurs signatures, utiliser soigneusement les services tiers et offrir une formation en sécurité régulière pour les employés privilégiés.
Au troisième trimestre, seulement 5,4% des actifs volés ont été transférés à divers mélangeurs de pièces, et 78,9% des actifs ont toujours été conservés à l’adresse du pirate, ce qui illustre en outre la difficulté croissante des pirates pour nettoyer l’argent volé.
Au troisième trimestre, 13,9% des fonds volés ont toujours été transférés à divers échanges, ce qui a obligé l’échange à identifier le comportement de piratage en temps opportun et à coopérer activement avec les organismes d’application de la loi et les parties du projet pour geler les fonds et effectuer des ajustements de certification.À l’heure actuelle, la coopération entre les organismes d’échange et d’application de la loi, les parties du projet et les équipes de sécurité a obtenu des résultats relativement évidents.
Parmi les 23 attaques du troisième trimestre, 18 d’entre eux ont toujours été exploités par des vulnérabilités contractuelles.