Autor: A prueba de hadas
Descripción general
En el tercer trimestre de 2023, el desempeño general del mercado de cifrado se mantuvo sin incidentes. Sin embargo, la frecuencia de incidentes de seguridad en el ámbito ecológico ha superado la de los dos trimestres anteriores. Aproximadamente 572 millones de dólares en criptoactivos se perdieron en varios incidentes de seguridad durante el trimestre.
Fairyproof estudió 198 casos típicos reportados públicamente en el tercer trimestre, realizó estadísticas y análisis sobre los casos y discutió las características del ecosistema de seguridad reflejadas en estos incidentes y las medidas preventivas relacionadas que los usuarios pueden tomar.
Introducción a los antecedentes Antes de presentar en detalle los resultados del informe de investigación de Fairyproof, es necesario explicar y explicar los términos relevantes de este informe.
CCBS
CCBS se refiere a "Servicios centralizados de criptoactivos o blockchain". Por lo general, se refiere a una plataforma de servicios fuera de la cadena que se opera y administra manualmente. Su tecnología central se basa principalmente en tecnología centralizada tradicional, y sus actividades diarias de operación y mantenimiento son principalmente actividades fuera de la cadena. Los intercambios tradicionales de criptoactivos (como Binance) y las plataformas de emisión y aceptación de criptoactivos (como Tether) son ejemplos de este tipo.
PRÉSTAMO FLASH
Los préstamos flash son una forma común y popular para que los piratas informáticos ataquen contratos inteligentes en la plataforma Ethereum Virtual Machine. El préstamo flash es un método de llamada por contrato inventado por el conocido equipo de aplicaciones DeFi AAVE[1]. Esta convocatoria de contrato permite a los usuarios prestar criptoactivos directamente desde aplicaciones DeFi que admiten esta función sin ninguna garantía, y la transacción es válida siempre que el usuario devuelva el activo dentro de una transacción en bloque[2]. Esta función se inventó originalmente para brindar a los usuarios de DeFi una forma más flexible y conveniente de realizar actividades financieras en varios collares. Pero más tarde, debido a su alta flexibilidad, el escenario más utilizado para los préstamos flash fueron los piratas informáticos que prestaban tokens ERC-20[3] y luego los usaban para llevar a cabo ataques. Antes de iniciar un préstamo rápido, los usuarios deben describir claramente la lógica del préstamo (activos) y la devolución (activos, intereses y tarifas relacionadas) en un contrato, y luego llamar al contrato para iniciar un préstamo rápido.
Puente de cadenas cruzadas (PUENTE DE CADENA CRUZADA)
Un puente entre cadenas es una infraestructura que conecta múltiples cadenas de bloques independientes, lo que permite que los tokens implementados en diferentes cadenas de bloques circulen entre cadenas de bloques.
A medida que más y más cadenas de bloques tienen sus propios ecosistemas, aplicaciones y activos cifrados, la demanda de comunicaciones y transacciones entre cadenas de bloques entre estas aplicaciones y activos ha crecido significativamente. Esto también hace que los puentes entre cadenas sean un objetivo popular para los piratas informáticos.
Aspectos destacados del informe
Fairyproof realizó un estudio detallado de 198 incidentes de seguridad típicos que ocurrieron en el tercer trimestre de 2023. En este informe, realizó un análisis estadístico de varios factores, como la cantidad de pérdidas y las causas de estos incidentes, y dio las correspondientes sugerencias y medidas de prevención. .
Estadísticas y análisis de incidentes de seguridad en el tercer trimestre de 2023
El equipo de investigación de Fairyproof realizó un estudio detallado de 198 incidentes de seguridad destacados en el tercer trimestre de 2023, enumeró y analizó los resultados estadísticos tanto de los objetivos de los ataques como de las causas fundamentales de los mismos.
Las pérdidas totales de criptoactivos causadas por estos 198 incidentes de seguridad ascendieron a 572 millones de dólares, y el valor total de los criptoactivos convencionales, como lo muestra Tradingview, alcanzó los 1.056 mil millones de dólares. Los activos perdidos como porcentaje de la capitalización total del mercado fueron del 0,05%.
Incidentes de seguridad según clasificación de víctimas
Los incidentes de seguridad estudiados por Fairyproof se pueden dividir en las siguientes cuatro categorías según sus víctimas:
1. Organización centralizada de servicios de criptoactivos o blockchain (CCBS, CCBS al que se hace referencia a continuación es este concepto)
2. Cadenas de bloques
3. Aplicaciones descentralizadas (dApps)
4. Puentes entre cadenas
Un incidente de seguridad CCBS como se menciona en este informe se refiere a un sistema CCBS que ha sido atacado o comprometido. En estos incidentes, se roban activos bajo custodia de CCBS o se interrumpen los servicios operados. Un incidente de seguridad de blockchain se refiere a un ataque o daño a la red principal de blockchain, la cadena lateral o el sistema de extensión de segunda capa conectado a la red principal de blockchain. Por lo general, en estos incidentes, los piratas informáticos lanzan ataques desde dentro del sistema, desde fuera del sistema o desde ambos, provocando fallos de funcionamiento del software o hardware del sistema y pérdidas de activos.
Un incidente de seguridad de una dApp se produce cuando una dApp se ve comprometida y no puede funcionar correctamente, lo que brinda a los piratas informáticos la oportunidad de robar los activos criptográficos administrados en la dApp.
Un incidente de seguridad de puente entre cadenas se refiere a un puente entre cadenas que es atacado, provocando que no funcione correctamente o incluso provocando el robo de los criptoactivos que maneja.
Fairyproof dividió un total de 198 incidentes en las cuatro categorías anteriores, y el cuadro de distribución de proporciones es el siguiente:
Como se puede observar en la figura, el número de incidentes de seguridad de dApps representa el 86,87% del total, superando cualquier otra categoría. Entre ellos, 198 fueron incidentes de seguridad de dApp, 4 fueron incidentes de seguridad de CCBS, 14 fueron incidentes de seguridad de blockchain, 4 fueron incidentes de seguridad de puentes entre cadenas y 172 fueron incidentes de seguridad de dApp.
Incidente de seguridad de blockchain
Los incidentes de seguridad relacionados con blockchain se pueden dividir en las tres categorías siguientes:
i. Redes principales de Blockchain ii.
iii. Soluciones de capa 2
La red principal de blockchain, también conocida como Capa 1, es una blockchain independiente con su propia red, protocolo, consenso y validadores. La red principal de blockchain puede verificar transacciones, datos y bloques, todos los cuales son completados por sus propios validadores y, en última instancia, logran coherencia. Bitcoin y Ethereum son redes principales típicas de blockchain.
Una cadena lateral es una cadena de bloques separada que opera en paralelo con la cadena de bloques principal. También tiene su propio consenso y verificadores, pero estará conectado a la red principal de blockchain de alguna manera (como el anclaje bidireccional [4]). El sistema de expansión de segunda capa es un sistema que depende de la red principal de blockchain. Se requiere que la red principal blockchain proporcione seguridad y coherencia eventual [5]. Está diseñado principalmente para resolver la escalabilidad de la red principal de blockchain y procesar transacciones a tarifas y precios más bajos. Desde 2021, el sistema de escalamiento de segunda capa adjunto a Ethereum se ha desarrollado rápidamente.
Tanto las cadenas laterales como los sistemas de expansión de segunda capa están diseñados para resolver la escalabilidad de la red principal de blockchain. La principal diferencia entre las dos es que las cadenas laterales no dependen de la cadena de bloques principal para proporcionar seguridad y coherencia, pero los sistemas de escalamiento de segunda capa sí.
Hubo un total de 14 incidentes de seguridad relacionados con blockchain en el tercer trimestre de 2023. La siguiente figura muestra las proporciones de la red principal de blockchain, las cadenas laterales y los sistemas de expansión de segunda capa.
Como se puede ver en la figura anterior, el número de incidentes de seguridad relacionados con la red principal blockchain y el número de incidentes de seguridad relacionados con el sistema de extensión de segunda capa representaron el 92,86% (13 casos) y el 7,14% del total, respectivamente. .
. No hay incidentes típicos de seguridad de la cadena lateral. Los sistemas involucrados en el incidente de seguridad del sistema extendido de segunda capa incluyen Metis[6], y las redes principales involucradas en el incidente de seguridad de la red principal blockchain incluyen Mixin[7],
Quai Network[8], Swissstronik[9], SwapDex Blockchain[10] y Aptos[11] son ejemplos.
Incidente de seguridad DAPP
De los 172 incidentes de seguridad que involucraron dApps, 16 se debieron a evasión, 1 estuvo implicado y 155 fueron ataques directos. Los ataques directos a las dApps suelen implicar tres aspectos:
Frontend, backend y contratos inteligentes de Dapp. Por lo tanto, dividimos los 155 incidentes de ataque directo en las siguientes tres categorías: i. frontend de dApp ii. contrato de dApp.
En el caso de los ataques front-end de dApp, los piratas informáticos lanzan principalmente ataques a través de vulnerabilidades front-end para robar activos o paralizar sus servicios.
Cuando los backends de dApp son atacados, los piratas informáticos lanzan ataques principalmente a través de vulnerabilidades del backend, como secuestrar las comunicaciones entre el backend y los contratos, secuestrar activos o paralizar servicios.
Cuando los contratos de dApp son atacados, los piratas informáticos lanzan ataques principalmente a través de vulnerabilidades de los contratos, robando activos o paralizando sus servicios. El siguiente gráfico muestra la proporción de incidentes de ataque en estas tres categorías:
Como se muestra en la figura anterior, la proporción de incidentes de ataque de contrato, backend y front-end es del 19,35%, 0% y 80,65% respectivamente. Del total de 155 incidentes, 125 fueron ataques frontales,
Se atacaron 30 casos por contratos.
Además, analizamos la cantidad de pérdidas de criptoactivos causadas por diversos eventos. Entre ellas, las pérdidas causadas por ataques de contrato y las pérdidas causadas por ataques frontales fueron de 210 millones de dólares y 39,8 millones de dólares respectivamente. Las proporciones de ambas con respecto a las pérdidas totales fueron del 84,03% y el 15,97% respectivamente, como se muestra a continuación. cifra:
Entre las muchas vulnerabilidades de los contratos, las fallas lógicas, las filtraciones de claves privadas, los ataques de préstamos rápidos y los ataques de reentrada son vulnerabilidades típicas.
Estudiamos 30 incidentes de seguridad que involucraron ataques directos a contratos y llegamos a la siguiente escala:
Como se muestra en la figura anterior, las fallas lógicas provocan la mayor proporción de incidentes de seguridad de los contratos. Los defectos lógicos suelen incluir falta de verificación de parámetros, falta de verificación de permisos, etc. El número de incidentes de seguridad provocados por fallos lógicos fue de 13.
La siguiente figura muestra la proporción de pérdidas causadas por cada vulnerabilidad:
La cantidad de pérdidas causadas por la filtración de claves privadas representa la mayor proporción. Los cuatro incidentes de filtración de claves privadas provocaron una pérdida total de 173 millones de dólares, lo que representa el 82,56% de la pérdida total.
Accidentes de seguridad según clasificación de causas.
Según las causas de los incidentes de seguridad de blockchain, clasificamos los incidentes en tres categorías: i.
ii. Huir iii.
Los resultados de nuestra investigación se muestran a continuación:
Como se muestra en la figura anterior, la proporción de incidentes de seguridad causados por ataques de piratas informáticos y evasión fue del 91,92 % (182 casos) y del 8,08 % (16 casos), respectivamente.
Analizamos las pérdidas causadas por estas causas, como se muestra a continuación:
Como se muestra en la figura anterior, la cantidad de pérdidas causadas por ataques y fugas de piratas informáticos representó el 94,69% y el 5,31% respectivamente. El primero resultó en una pérdida de 541 millones de dólares y el segundo resultó en una pérdida de 30,35 millones de dólares. Esto muestra que los ataques de piratería seguirán siendo la principal amenaza para la seguridad de la industria en el tercer trimestre de 2023.
Incidentes de piratería Estudiamos los incidentes de piratería, como se muestra a continuación:
Como se muestra en la figura anterior, la proporción de ataques de piratas informáticos a dApps, blockchains, CCBS y puentes entre cadenas fue del 87,64% (156 casos), 7,87% (14), 2,25% (4 casos) y 2,25% (4 casos). respectivamente.
2,25% (4)。
Estudiamos el monto de las pérdidas causadas por varios tipos de incidentes, como se muestra a continuación:
Las pérdidas de activos causadas por los ataques de los piratas informáticos a blockchain, dApp, cross-chain bridge y CCBS representaron el 36,97%, el 46,25%, el 0,79% y el 15,99% respectivamente. Las pérdidas específicas fueron de 200 millones de dólares, 250 millones de dólares y 8650 millones de dólares respectivamente. y 4,3 millones de dólares. Otros incidentes de seguridad no provocaron daños significativos.
incidente de fuga
Los eventos típicos de éxodo en el tercer trimestre de 2023 son proyectos dApp. Un total de 16 incidentes viales iniciales resultaron en daños por valor de 30,35 millones de dólares. Esta cantidad de pérdida es mucho menor que la pérdida causada por los ataques de piratas informáticos.
resultados de la investigación
A juzgar por nuestras estadísticas, en el tercer trimestre de 2023, el objetivo preferido de los ataques de los piratas informáticos siguen siendo los proyectos de dApps. La cantidad de ataques a dApps supera con creces a cualquier otro objeto. La cantidad de ataques representó el 87,64% del total. el monto de las pérdidas representó el 87,64% del total de pérdidas. Entre todos los ataques, el más grave es el ataque a Multichain [12].
Para todo el ecosistema blockchain, los piratas informáticos siguen siendo la mayor amenaza a la seguridad, tanto en términos de la cantidad de incidentes de seguridad que causan como de las pérdidas de activos que causan. La cantidad de incidentes de seguridad causados por ataques de piratas informáticos representa el 10% del total de incidentes de seguridad. La proporción del número supera el 91,92%, superando con creces la amenaza a la ecología causada por el incidente.
Una dApp típica consta de tres partes: front-end, back-end y contrato inteligente. Cuando un hacker ataca una dApp, ataca una o varias partes simultáneamente. Según nuestras estadísticas, los ataques a las interfaces de dApp superan con creces a los ataques a contratos, pero los ataques a contratos inteligentes causan mucho más daño que los ataques a las interfaces.
Esto muestra que las vulnerabilidades de los contratos inteligentes siguen siendo el mayor peligro para la seguridad de las dApps.
Los incidentes de vuelo típicos en el tercer trimestre de 2023 ocurrieron en proyectos de dApp.
Entre los incidentes de piratería de contratos inteligentes, las siguientes tres categorías de razones se encuentran entre las tres principales en términos de número de ataques: No. 1: fallas lógicas No. 2: préstamos flash
Sin embargo, en términos de cantidad de pérdidas, la cantidad de pérdidas de activos causadas por ataques provocados por filtraciones de claves privadas encabeza la lista, superando con creces otras categorías.
Planes y medidas prácticas para prevenir accidentes de seguridad.
En esta sección, resumiremos algunas soluciones y medidas para ayudar a los desarrolladores y usuarios de blockchain a gestionar y prevenir riesgos de blockchain en función de las características de los incidentes de seguridad que ocurrieron en el tercer trimestre de 2023. Recomendamos que tanto los desarrolladores como los usuarios de blockchain implementen y practiquen activamente estos planes y medidas tanto como sea posible en las operaciones diarias y trabajen para maximizar la protección de la seguridad del proyecto y la seguridad de los criptoactivos.
Nota: "Desarrolladores de blockchain" se refiere tanto a los ingenieros de desarrollo del proyecto blockchain en sí como a los desarrolladores relacionados con el sistema blockchain o sus sistemas de extensión (como activos cifrados, etc.). "Usuarios de Blockchain" se refiere a todos los usuarios que participan en actividades del sistema blockchain (como gestión, operación, mantenimiento, etc.) o transacciones de activos cifrados, etc.
Para desarrolladores de blockchain
Aunque no hubo incidentes de seguridad típicos que involucraran a los sistemas de extensión de segundo nivel en el tercer trimestre, la seguridad de los sistemas de extensión de segundo nivel aún merece atención. Debido a que el desarrollo y la implementación de la solución de expansión de segunda capa seguirán siendo el punto caliente y el foco de todo el ecosistema, la investigación sobre la seguridad de su solución será un desafío importante que enfrentará la industria.
En las aplicaciones blockchain, una vez que el proyecto se implementa y se ejecuta de manera estable durante un período de tiempo, es un paso muy necesario transferir la autoridad para controlar las operaciones clave en el proyecto a una billetera multifirma u organización DAO para su administración.
Cuando los piratas informáticos descubren vulnerabilidades en los contratos inteligentes, suelen utilizar préstamos flash para atacar el contrato. Estas vulnerabilidades que pueden explotarse generalmente incluyen vulnerabilidades de reentrada, fallas lógicas (como falta de verificación de permisos, algoritmo de precios incorrecto), etc. La prevención y el manejo rigurosos de estas vulnerabilidades requieren que los desarrolladores de contratos inteligentes presten gran atención en todo momento, e incluso deben ubicarse en la parte superior de la lista de importancia.
Nuestras estadísticas también muestran que cada vez más piratas informáticos lanzan ataques de phishing a través de software de redes sociales como Discord, Twitter, etc. Este fenómeno continuó durante todo 2022 y hasta el tercer trimestre de 2023. Muchos usuarios han sufrido pérdidas. Las partes del proyecto deben implementar una gestión estricta e integral de las redes sociales que operan, implementar las soluciones de seguridad correspondientes para garantizar la seguridad y la estabilidad de sus operaciones en las redes sociales y evitar que sean explotadas por piratas informáticos.
Usuarios de cadena de bloques
Cada vez más usuarios están comenzando a participar en diversas actividades ecológicas de blockchain y a poseer diversos activos ecológicos de blockchain. En este proceso, las actividades de transacciones entre cadenas también han crecido rápidamente. Cuando los usuarios participan en transacciones entre cadenas, necesitan interactuar con puentes entre cadenas, que a menudo son el objetivo de los piratas informáticos. Por lo tanto, antes de iniciar transacciones entre cadenas, los usuarios deben realizar investigaciones detalladas y comprender la seguridad y las condiciones operativas del puente entre cadenas que utilizan para garantizar la seguridad, estabilidad y confiabilidad del puente entre cadenas.
Cuando los usuarios interactúan con dApps, deben prestar mucha atención a la calidad y seguridad de sus contratos inteligentes, y también deben prestar atención a la seguridad del front-end de la dApp. Tenga cuidado con información, indicaciones, conversaciones, etc. desconocidas y altamente cuestionables que se muestran en la interfaz, y no haga clic ni siga sus instrucciones a voluntad.
Recomendamos encarecidamente que los usuarios revisen y lean cuidadosamente el informe de auditoría de cualquier proyecto blockchain antes de interactuar con él o invertir en él. Tenga cuidado al participar en proyectos donde no hay un informe de auditoría o donde los informes son cuestionables.
Recomendamos que los usuarios intenten utilizar billeteras frías o billeteras de firmas múltiples para administrar grandes cantidades de activos o activos que no se utilizan para transacciones frecuentes. Tenga siempre cuidado con la seguridad operativa de las billeteras activas y asegúrese de que la plataforma de hardware en la que está instalada la billetera activa sea segura, confiable y estable.
Los usuarios deben realizar un cierto grado de investigación y comprensión de los antecedentes del equipo del proyecto blockchain. Tenga cuidado con equipos con antecedentes poco claros y falta de credibilidad. Tenga cuidado con los posibles riesgos descontrolados para este tipo de proyecto. Para los intercambios centralizados que se utilizan con más frecuencia, los usuarios deben prestar más atención a sus antecedentes y crédito, y verificar los antecedentes, la información y los datos de estos intercambios de múltiples fuentes de datos de terceros tanto como sea posible para garantizar el largo plazo y operación segura y sostenible del intercambio.
Referencias
[1] Fantasma. https://aave.com/
[2] Préstamos flash. https://aave.com/flash-loans/
[3] ESTÁNDAR DE TOKEN ERC-20. https://ethereum.org/en/developers/docs/standards/tokens/erc-20/
[4] Cadenas laterales. https://ethereum.org/en/developers/docs/scaling/sidechains/
[5] Capa 2. https://academy.binance.com/en/glossary/layer-2
[6] Colocado. https://www.metis.io/
[7] Mezclando. https://mixin.one/
[8] Red Quai. https://qu.ai/
[9] Swisstronik. https://www.swisstronik.com/
[10] Cadena de bloques SwapDex. https://swapdex.network/
[11] Apartamentos. https://aptoslabs.com/
[12] Multicadena. https://multichain.xyz/
