Auteur : Fairyproof

Aperçu

Au troisième trimestre 2023, la performance globale du marché de la cryptographie est restée sans incident. Cependant, la fréquence des incidents de sécurité dans le domaine de l'écologie a dépassé celle des deux trimestres précédents. Environ 572 millions de dollars d’actifs cryptographiques ont été perdus lors de divers incidents de sécurité au cours du trimestre.

Fairyproof a étudié 198 cas typiques signalés publiquement au troisième trimestre, réalisé des statistiques et des analyses sur ces cas, et discuté des caractéristiques de l'écosystème de sécurité reflétées par ces incidents et des mesures préventives associées que les utilisateurs peuvent prendre.

Contexte Introduction Avant de présenter en détail les résultats du rapport de recherche de Fairyproof, il est nécessaire d'expliquer et d'expliquer les termes pertinents dans ce rapport.

CCBS

CCBS fait référence à « Services centralisés de crypto-actifs ou de blockchain ». Il fait généralement référence à une plate-forme de services hors chaîne exploitée et gérée manuellement. Sa technologie de base repose principalement sur la technologie centralisée traditionnelle, et ses activités quotidiennes d'exploitation et de maintenance sont principalement des activités hors chaîne. Les échanges traditionnels d’actifs cryptographiques (tels que Binance) et les plateformes d’émission et d’acceptation d’actifs cryptographiques (telles que Tether) sont des exemples de ce type.

PRÊT FLASH

Les prêts flash sont un moyen courant et populaire pour les pirates informatiques d'attaquer les contrats intelligents sur la plateforme Ethereum Virtual Machine. Le prêt flash est une méthode d'appel de contrat inventée par la célèbre équipe de l'application DeFi AAVE[1]. Cet appel de contrat permet aux utilisateurs de prêter des actifs cryptographiques directement à partir des applications DeFi prenant en charge cette fonctionnalité sans aucune garantie, et la transaction est valide tant que l'utilisateur restitue l'actif dans le cadre d'une transaction en bloc[2]. Cette fonction a été inventée à l'origine pour offrir aux utilisateurs DeFi un moyen plus flexible et plus pratique de mener des activités financières sur divers colliers. Mais plus tard, en raison de sa grande flexibilité, le scénario le plus utilisé pour les prêts flash a été celui où les pirates ont prêté des jetons ERC-20 [3] et les ont ensuite utilisés pour mener des attaques. Avant de lancer un prêt flash, les utilisateurs doivent décrire clairement la logique du prêt (actifs) et du retour (actifs, intérêts et frais associés) dans un contrat, puis appeler le contrat pour lancer un prêt flash.

Pont à chaînes croisées (CROSS-CHAIN ​​​​BRIDGE)

Un pont inter-chaînes est une infrastructure qui connecte plusieurs blockchains indépendantes, permettant aux jetons déployés sur différentes blockchains de circuler entre les blockchains.

Alors que de plus en plus de blockchains possèdent leurs propres écosystèmes, applications et actifs cryptés, la demande de communication et de transactions entre blockchains entre ces applications et actifs a considérablement augmenté. Cela fait également des ponts entre chaînes une cible populaire pour les pirates.

Faits saillants du rapport

Fairyproof a mené une étude détaillée de 198 incidents de sécurité typiques survenus au troisième trimestre 2023. Dans ce rapport, il a effectué une analyse statistique de divers facteurs tels que le montant des pertes et les causes de ces incidents, et a donné des suggestions et des mesures de prévention correspondantes. .

Statistiques et analyse des incidents de sécurité au troisième trimestre 2023

L'équipe de recherche de Fairyproof a mené une étude détaillée de 198 incidents de sécurité importants au cours du troisième trimestre 2023, répertorié et analysé les résultats statistiques des cibles des attaques et des causes profondes des attaques.

Les pertes totales d’actifs cryptographiques causées par ces 198 incidents de sécurité se sont élevées à 572 millions de dollars, et la valeur totale des actifs cryptographiques traditionnels, comme le montre Tradingview, a atteint 1 056 milliards de dollars. Les actifs déficitaires en pourcentage de la capitalisation boursière totale étaient de 0,05 %.

Incidents de sécurité basés sur la classification des victimes

Les incidents de sécurité étudiés par Fairyproof peuvent être répartis dans les quatre catégories suivantes selon leurs victimes :

1. Organisation centralisée de services de crypto-actifs ou de blockchain (CCBS, CCBS mentionné ci-dessous est ce concept)

2. Blockchains

3. Applications décentralisées (dApps)

4. Ponts inter-chaînes

Un incident de sécurité CCBS mentionné dans ce rapport fait référence à un système CCBS attaqué ou compromis. Lors de ces incidents, les actifs sous la garde du CCBS sont volés ou les services exploités sont perturbés. Un incident de sécurité blockchain fait référence à une attaque ou à un dommage au réseau principal blockchain, à la chaîne latérale ou au système d'extension de deuxième couche attaché au réseau principal blockchain. Habituellement, lors de ces incidents, les pirates informatiques lancent des attaques depuis l'intérieur du système, depuis l'extérieur du système, ou les deux, provoquant des dysfonctionnements du logiciel ou du matériel système et des pertes d'actifs.

Un incident de sécurité dApp se produit lorsqu'une dApp est compromise et ne peut pas fonctionner correctement, donnant aux pirates la possibilité de voler les actifs cryptographiques gérés dans la dApp.

Un incident de sécurité de pont inter-chaînes fait référence à une attaque d’un pont inter-chaînes, entraînant son dysfonctionnement, voire le vol des actifs cryptographiques qu’il gère.

Fairyproof a divisé un total de 198 incidents dans les quatre catégories ci-dessus, et le tableau de répartition des proportions est le suivant :

Comme le montre la figure, le nombre d'incidents de sécurité dApp représente 86,87 % du total, dépassant toute autre catégorie. Parmi eux, 198 étaient des incidents de sécurité dApp, 4 étaient des incidents de sécurité CCBS, 14 étaient des incidents de sécurité blockchain, 4 étaient des incidents de sécurité de ponts inter-chaînes et 172 étaient des incidents de sécurité dApp.

Incident de sécurité de la blockchain

Les incidents de sécurité impliquant la blockchain peuvent être répartis dans les trois catégories suivantes :

i. Réseaux principaux Blockchain ii.

iii. Solutions de couche 2

Le réseau principal blockchain, également connu sous le nom de couche 1, est une blockchain indépendante avec son propre réseau, protocole, consensus et validateurs. Le réseau principal blockchain peut vérifier les transactions, les données et les blocs, qui sont tous complétés par ses propres validateurs et finalement assurer la cohérence. Bitcoin et Ethereum sont des réseaux principaux typiques de la blockchain.

Une sidechain est une blockchain distincte qui fonctionne en parallèle avec la blockchain principale. Il a également son propre consensus et ses propres vérificateurs, mais il sera connecté au réseau principal de la blockchain d'une manière ou d'une autre (comme par exemple un ancrage bidirectionnel [4]). Le système d'expansion de deuxième couche est un système qui s'appuie sur le réseau principal de la blockchain. Le réseau principal blockchain est nécessaire pour assurer la sécurité et la cohérence éventuelle [5]. Il est principalement conçu pour résoudre l’évolutivité du réseau principal blockchain et traiter les transactions à des frais et des prix inférieurs. Depuis 2021, le système de mise à l’échelle de deuxième couche attaché à Ethereum s’est développé rapidement.

Les chaînes latérales et les systèmes d’extension de deuxième couche sont conçus pour résoudre l’évolutivité du réseau principal blockchain. La principale différence entre les deux est que les sidechains ne s'appuient pas sur la blockchain principale pour assurer la sécurité et la cohérence, contrairement aux systèmes de mise à l'échelle de deuxième couche.

Il y a eu un total de 14 incidents de sécurité liés à la blockchain au troisième trimestre 2023. La figure ci-dessous montre les proportions du réseau principal de blockchain, des chaînes latérales et des systèmes d'expansion de deuxième couche.

Comme le montre la figure ci-dessus, le nombre d'incidents de sécurité liés au réseau principal de la blockchain et le nombre d'incidents de sécurité liés au système d'extension de deuxième couche représentaient respectivement 92,86 % (13 cas) et 7,14 % du total. .

. Il n’y a pas d’incidents de sécurité sidechain typiques. Les systèmes impliqués dans l'incident de sécurité du système étendu de deuxième couche incluent Metis[6], et les réseaux principaux impliqués dans l'incident de sécurité du réseau principal blockchain incluent Mixin[7],

Quai Network[8]、Swisstronik[9]、SwapDex Blockchain[10]、Aptos[11]等。

Incident de sécurité DAPP

Sur les 172 incidents de sécurité impliquant des dApps, 16 étaient dus à une évasion, 1 était impliqué et 155 étaient directement attaqués. Les attaques directes contre les dApps impliquent généralement trois aspects :

Frontend, backend et contrats intelligents de Dapp. Par conséquent, nous avons divisé les 155 attaques directes dans les trois catégories suivantes : i. Frontend dApp ii. Backend dApp iii.

Dans le cas des attaques frontales dApp, les pirates informatiques lancent principalement des attaques via des vulnérabilités frontales pour voler des actifs ou paralyser leurs services.

Lorsque les backends dApp sont attaqués, les pirates informatiques lancent principalement des attaques via les vulnérabilités du backend, telles que le détournement des communications entre le backend et les contrats, le détournement d'actifs ou la paralysie des services.

Lorsque les contrats dApp sont attaqués, les pirates informatiques lancent principalement des attaques via les vulnérabilités des contrats, volant des actifs ou paralysant leurs services. Le graphique ci-dessous montre la proportion d'incidents d'attaque dans ces trois catégories :

Comme le montre la figure ci-dessus, la proportion d'attaques contractuelles, backend et front-end est respectivement de 19,35 %, 0 % et 80,65 %. Sur un total de 155 incidents, 125 étaient des attaques frontales,

30 dossiers ont été attaqués pour des contrats.

Nous avons en outre examiné le montant des pertes d’actifs cryptographiques causées par divers événements. Parmi elles, les pertes causées par les attaques contractuelles et les attaques frontales s'élevaient respectivement à 210 millions de dollars et à 39,8 millions de dollars américains. Les ratios des deux par rapport aux pertes totales étaient respectivement de 84,03 % et 15,97 %, comme le montre le graphique suivant :

Parmi les nombreuses vulnérabilités contractuelles, les failles logiques, les fuites de clés privées, les attaques de prêt flash et les attaques de réentrée sont des vulnérabilités typiques.

Nous avons étudié 30 incidents de sécurité impliquant des attaques directes sur des contrats et avons abouti à l'échelle suivante :

Comme le montre la figure ci-dessus, les failles logiques sont à l’origine de la plus forte proportion d’incidents de sécurité contractuelle. Les défauts logiques incluent généralement le manque de vérification des paramètres, le manque de vérification des autorisations, etc. Le nombre d’incidents de sécurité causés par des failles logiques était de 13.

La figure ci-dessous montre le ratio des pertes causées par chaque vulnérabilité :

Le montant des pertes causées par la fuite de clés privées représente la proportion la plus élevée. Les quatre fuites de clés privées ont entraîné une perte totale de 173 millions de dollars, soit 82,56 % de la perte totale.

Accidents de sécurité basés sur la classification des causes

Sur la base des causes des incidents de sécurité de la blockchain, nous classons les incidents en trois catégories : i.

ii. Fuyez les autres.

Les résultats de nos recherches sont présentés ci-dessous :

Comme le montre la figure ci-dessus, la proportion d'incidents de sécurité causés par des attaques de pirates informatiques et des évasions était respectivement de 91,92 % (182 cas) et 8,08 % (16 cas).

Nous avons examiné les pertes causées par ces causes, comme indiqué ci-dessous :

Comme le montre la figure ci-dessus, le montant des pertes causées par les attaques et les évasions de pirates informatiques représentait respectivement 94,69 % et 5,31 %. Le premier a causé une perte de 541 millions de dollars et le second une perte de 30,35 millions de dollars. Cela montre que les attaques de piratage continueront d’être la principale menace pour la sécurité du secteur au troisième trimestre 2023.

Incidents de piratage Nous avons étudié les incidents de piratage, comme indiqué ci-dessous :

Comme le montre la figure ci-dessus, la proportion d'incidents impliquant des pirates informatiques attaquant des dApps, des blockchains, des CCBS et des ponts inter-chaînes était de 87,64 % (156 cas), 7,87 % (14), 2,25 % (4 cas) et

2,25%(4)。

Nous avons étudié le montant des pertes causées par différents types d’incidents, comme indiqué ci-dessous :

La proportion des pertes d'actifs causées par les attaques de pirates sur la blockchain, le dApp, le pont inter-chaînes et le CCBS était respectivement de 36,97 %, 46,25 %, 0,79 % et 15,99 %. Les pertes spécifiques étaient respectivement de 200 millions de dollars, 250 millions de dollars et 8 650. millions et 4,3 millions de dollars américains. Les autres incidents de sécurité n’ont pas entraîné de dégâts importants.

incident de fugue

Les événements d’exode typiques au troisième trimestre 2023 sont les projets dApp. Au total, 16 incidents routiers ont entraîné des dommages de 30,35 millions de dollars. Ce montant de perte est bien inférieur à la perte causée par les attaques de pirates informatiques.

L'étude a révélé

À en juger par nos statistiques, au troisième trimestre 2023, la cible privilégiée des attaques des pirates informatiques reste les projets dApp. Le nombre d'attaques sur les dApp dépasse de loin tout autre objet. Le nombre d'attaques représente 87,64 % du total. le montant des pertes représentait 87,64% des pertes totales 46,25%. Parmi toutes les attaques, la plus grave est l’attaque sur Multichain [12].

Pour l’ensemble de l’écosystème blockchain, les pirates informatiques restent la plus grande menace pour la sécurité, tant en termes de nombre d’incidents de sécurité qu’ils provoquent que de pertes d’actifs qu’ils provoquent. Le nombre d’incidents de sécurité provoqués par des attaques de pirates informatiques représente 10 % du total des incidents de sécurité. La proportion de ce nombre dépasse 91,92 %, dépassant de loin la menace pour l'écologie causée par l'incident en cours d'exécution.

Une dApp typique se compose de trois parties : front-end, back-end et contrat intelligent. Lorsqu'un pirate informatique attaque une dApp, il en attaque une ou plusieurs parties simultanément. Selon nos statistiques, les attaques contre les frontends dApp sont bien plus nombreuses que les attaques contre les contrats, mais les attaques contre les contrats intelligents causent bien plus de dégâts que les attaques contre les frontends.

Cela montre que les vulnérabilités des contrats intelligents restent le plus grand danger pour la sécurité des dApp.

Des incidents de vol typiques au troisième trimestre 2023 se sont produits dans des projets dApp.

Parmi les incidents de piratage de contrats intelligents, les trois catégories de raisons suivantes se classent parmi les trois premières en termes de nombre d'attaques : N°1 : failles logiques N°2 : prêts flash

Cependant, en termes de montant des pertes, le montant des pertes d’actifs causées par les attaques provoquées par des fuites de clés privées arrive en tête de liste, dépassant de loin les autres catégories.

Plans et mesures pratiques pour prévenir les accidents de sécurité

Dans cette section, nous résumerons quelques solutions et mesures pour aider les développeurs et les utilisateurs de blockchain à gérer et à prévenir les risques liés à la blockchain en fonction des caractéristiques des incidents de sécurité survenus au troisième trimestre 2023. Nous recommandons aux développeurs et aux utilisateurs de blockchain de mettre en œuvre et de mettre en pratique activement ces plans et mesures autant que possible dans leurs opérations quotidiennes et de s’efforcer de maximiser la protection de la sécurité du projet et de la sécurité des crypto-actifs.

Remarque : « développeurs Blockchain » désignent à la fois les ingénieurs de développement du projet blockchain lui-même et les développeurs liés au système blockchain ou à ses systèmes d'extension (tels que les actifs cryptés, etc.). Les « utilisateurs de la blockchain » font référence à tous les utilisateurs qui participent aux activités du système blockchain (telles que la gestion, l'exploitation, la maintenance, etc.) ou aux transactions d'actifs cryptés, etc.

Pour les développeurs blockchain

Bien qu'il n'y ait eu aucun incident de sécurité typique impliquant les systèmes d'extension de deuxième niveau au troisième trimestre, la sécurité des systèmes d'extension de deuxième niveau mérite toujours une attention particulière. Étant donné que le développement et la mise en œuvre de la solution d'extension de deuxième couche continueront d'être le point chaud et le point central de l'ensemble de l'écosystème, la recherche sur la sécurité de sa solution constituera un défi majeur auquel l'industrie sera confrontée.

Dans les applications blockchain, une fois le projet déployé et exécuté de manière stable pendant un certain temps, le transfert de l'autorité de contrôle des opérations clés du projet à un portefeuille multi-signature ou à une organisation DAO pour la gestion est une étape très nécessaire.

Lorsque les pirates découvrent des vulnérabilités dans les contrats intelligents, ils utilisent souvent des prêts flash pour attaquer le contrat. Ces vulnérabilités qui peuvent être exploitées incluent généralement des vulnérabilités de réentrance, des failles logiques (telles que l'absence de vérification des autorisations, un algorithme de prix erroné), etc. Une prévention et un traitement rigoureux de ces vulnérabilités exigent que les développeurs de contrats intelligents soient à tout moment très attentifs et doivent même être classés en tête de liste des priorités.

Nos statistiques montrent également que de plus en plus de pirates lancent des attaques de phishing via des logiciels de réseaux sociaux tels que Discord, Twitter, etc. Ce phénomène s’est poursuivi tout au long de l’année 2022 et jusqu’au troisième trimestre 2023. De nombreux utilisateurs ont subi des pertes. Les parties au projet doivent mettre en œuvre une gestion stricte et complète des médias sociaux qu'elles exploitent et déployer des solutions de sécurité correspondantes pour garantir la sécurité et la stabilité de leurs opérations sur les réseaux sociaux et empêcher qu'ils ne soient exploités par des pirates informatiques.

Utilisateurs de la blockchain

De plus en plus d’utilisateurs commencent à participer à diverses activités écologiques de la blockchain et détiennent divers actifs écologiques de la blockchain. Dans ce processus, les activités de transactions inter-chaînes se sont également développées rapidement. Lorsque les utilisateurs participent à des transactions inter-chaînes, ils doivent interagir avec des ponts inter-chaînes, qui sont souvent ciblés par les pirates. Par conséquent, avant de lancer des transactions inter-chaînes, les utilisateurs doivent mener des enquêtes détaillées et comprendre les conditions de sécurité et de fonctionnement du pont inter-chaînes qu'ils utilisent pour garantir la sécurité, la stabilité et la fiabilité du pont inter-chaînes.

Lorsque les utilisateurs interagissent avec les dApp, ils doivent prêter une attention particulière à la qualité et à la sécurité de leurs contrats intelligents, ainsi qu'à la sécurité du front-end de la dApp. Soyez prudent avec certaines informations, invites, conversations, etc. inconnues et très suspectes affichées sur le front-end, et ne cliquez pas à volonté et ne suivez pas ses conseils.

Nous recommandons fortement aux utilisateurs de vérifier et de lire attentivement le rapport d'audit de tout projet blockchain avant d'interagir avec celui-ci ou d'y investir. Soyez prudent lorsque vous participez à des projets pour lesquels il n’y a pas de rapport d’audit ou lorsque les rapports sont douteux.

Nous recommandons aux utilisateurs d'essayer d'utiliser des portefeuilles froids ou des portefeuilles multi-signatures pour gérer de grandes quantités d'actifs ou des actifs qui ne sont pas utilisés pour des transactions fréquentes. Soyez toujours prudent quant à la sécurité opérationnelle des hot wallets et assurez-vous que la plate-forme matérielle elle-même sur laquelle le hot wallet est installé est sûre, fiable et stable.

Les utilisateurs doivent mener un certain degré d’investigation et de compréhension de l’expérience de l’équipe du projet blockchain. Soyez prudent avec les équipes dont les antécédents ne sont pas clairs et qui manquent de crédibilité. Soyez vigilant aux éventuels risques d’emballement pour ce type de projet. Pour les échanges centralisés fréquemment utilisés, les utilisateurs doivent accorder plus d'attention à leurs antécédents et à leur crédit, et vérifier autant que possible l'arrière-plan, les informations et les données de ces échanges à partir de plusieurs sources de données tierces pour garantir le long terme et durable. fonctionnement sûr de la bourse.

Les références

[1] Fantôme. https://aave.com/

[2] Prêts Flash.. https://aave.com/flash-loans/

[3] NORME DE JETON ERC-20. https://ethereum.org/en/developers/docs/standards/tokens/erc-20/

[4] Chaînes latérales. https://ethereum.org/en/developers/docs/scaling/sidechains/

[5] Couche-2. https://academy.binance.com/en/glossary/layer-2

[6] Placé. https://www.metis.io/

[7] Mixin. https://mixin.one/

[8] Réseau Quai. https://qu.ai/

[9] Swisstronik. https://www.swisstronik.com/

[10] Chaîne de blocs SwapDex. https://swapdex.network/

[11] Appartements. https://aptoslabs.com/

[12] Multichaîne. https://multichain.xyz/