概要
BigTime は、2023 年 10 月 10 日にトークンが発売された後、GameFi で大流行を引き起こしました。チームは 9 月に BigTime に注目し始めましたが、資格がないため分析を行うことができませんでした。最近登録の基準値が引き下げられた後、分析を開始しました。ゲームクライアント属性の改ざん、GameRPC の悪意のある呼び出しテスト、トークンコントラクトの監査など、一連のセキュリティ分析とテストを実施します。ゲームの総合評価を通じて、ゲームのセキュリティが低く、悪意のあるプレイヤーにとって不正行為のコストが低いことがわかりました。そして、ゲームを分析するのは簡単です。プロジェクト チームがゲームの運営を継続したい場合、その後の運営ではゲームのセキュリティと公平性を向上させることが最優先事項となります。
ゲームの背景
Ø 評価用ゲームバージョン: v0.28-CL#78459
Ø ゲームタイプとゲームエンジン: MMORPG、UE4.27
Ø ゲームプレイで考えられる問題:
不正な移動 (テレポート、加速などの RPC を介した悪意のあるパケット)
加速(ゲーム内ワールドタイム、UEフレームワーク下の時刻機能)
ワンクリックコンボ/ワンクリックスキルサイクル
NFT鍛造が加速
NFT乱数操作
コピー終了後の複数決済
ゲームのセキュリティ分析
ゲームコードの保護:
分析プロセス: 1. エンジンごとに分析モードが異なるため、ゲーム EXE を入手した後、まずゲームで使用されているエンジンを特定する必要があります。基本的なゲーム情報を特定することで、ゲームが UE4.27.2 を使用して開発されたものであると判断できます。 。

2. ゲームを IDA にインポートすると、ゲーム コードが強化されていないことがわかり、UE4.27 のフィーチャー コード検索を通じて GWorld 変数をすぐに見つけることができます。


そして、文字列も暗号化されていないことがわかります。

したがって、署名を通じて Gworld を特定でき、ゲームが暗号化されていないことを確認した後、NamePool 署名を抽出することで、いくつかの SDK ダンプ ツールを使用してゲームをダンプできます。

ゲーム SDK を入手すると、分析を高速化できます。
分析の結論:
BigTime のゲーム コード保護のスコアは 0 で、まったく保護されていないことを意味します。従来のゲームでは、ソース コードはカスタム暗号化、パッケージ化、その他の方法で保護されることがよくあります。 BigTime には健全な基本的なゲーム コード保護がないため、悪意のあるプレーヤーがコードを解析するための敷居とコストは非常に低くなります。プラグインが存在する場合、通常のプレーヤーにとっては不公平であり、ゲームの経済モデルに損害を与える可能性があります。影響。
ゲームの基本的な不正行為対策:
分析プロセス:
1. 基本的な不正行為の検出に関しては、主に 2 つの側面からテストします。1 つはゲームにアンチデバッグがあるかどうか、もう 1 つはゲームに読み取りおよび書き込み保護があるかどうかです。
2. ゲームが開いているときに CE を使用してアタッチし、一般関数にブレークポイントを設定すると、ゲームが終了しないか、プロンプトが表示されないことがわかります。

3. CE を使用してゲーム内の体力を変更すると、それが有効になり、ゲーム内にポップアップやプロンプトが表示されないことがわかりました。 (ヘルスの変更は、より直観的な表示のみを目的としています。このフィールドは通常、サーバーに保存されており、ローカルで変更しても効果はありません)

分析の結論:
1. BigTime の不正行為防止能力スコアは 0 です。悪意のあるユーザーがいる場合、彼らは自由に不正行為を行うことができます。 2. アンチデバッグと読み書き保護のみをテストする理由は、プラグインのデータの検索と機能の実装は、デバッグと読み書きを通じてのみ実現できるためです。最も基本的な 2 つの保護機能が欠けている場合、インジェクション、フック、その他の検出は無意味になります。
ゲームロジックの問題
分析プロセス:
UE に基づいて開発された MMO タイプのゲームの場合、ローカル データを改ざんするメリットは非常に低いです。その理由は、UE には各アクターと他の属性間の同期とサーバー側の検証のための十分に確立された同期メカニズムがあるためです。ゲームの分析 ソース コードを見ると、BigTime が属性同期メカニズムを適切に使用していないことが明らかです。Comboindex 関数など、一部のデータはまだ実装されており、コンボ インデックスに書き込みブレークポイントを設定することで、書き込みを見つけることができます。関数を選択すると、コンボ関数をデバッグできます。 (具体的な操作は公平性に影響するため実演しません)


分析の結論:
1. BigTime の全体的なゲーム ロジックのセキュリティ問題はそれほど顕著ではありませんが、依然として特定のセキュリティ リスクがあるため、ロジック セキュリティ スコアは 4 ポイントです。
2. 一部の機密属性については同期メカニズムが欠如しているため、サーバー側でさらに多くの属性を暗号化する必要があります。
ゲーム RPC 分析
RPC の問題は比較的デリケートであるため、プロジェクト関係者の許可なしに一時的に分析が実行されることはありません。現在の BigTime RPC セキュリティ保護は 0 で、テストの結果、サーバーは一部の RPC パッケージを認識し、それらのセキュリティ スコアは 0 であることがわかりました。プロジェクト チームが RPC の全体的なセキュリティについて詳細な監査を実施することをお勧めします。下の図は、RPC 情報の一部を示しています。

WEB3セキュリティ分析:
概要:
チェーン ゲームである Bigtime は、Web3 設計の観点から 2 つの部分、つまり基本的な bigtime トークン部分とゲーム内の WEB3 経済システム部分に分けることができます。設計のこの部分は他のゲームとは比較的分離されており、ゲームはトークンの生成と NFT の偽造を担当し、同時に ETH 上で固定流通トークン契約を展開します。
トークンコントラクトのセキュリティ:
トークンの基本情報は以下のとおりです。
アドレス:0x64Bc2cA1Be492bE7185FAA2c8835d9b824c8a194
シンボル:ビッグタイム
所有者:0xc3322716475fba83bfc057112247a43f1a1f2c4c(GnosisSafe)
総供給量:5,000,000,000

BigTime トークン コントラクトは、Mint トークンをマルチシグネチャ ウォレットに使用し、固定供給でデプロイします。現在のトークンコントラクトの機能はシンプルであるため、コントラクトの基本的なセキュリティは十分です。 Owner ウォレットの Tx 情報を観察すると、Owner ウォレットがトークンを取得した後、いくつかのトークンを複数のウォレットに転送したことがわかります。

これらのウォレットのほとんどは、Safe を使用したマルチ署名ウォレットです。これに基づいて、トークンに関連する現在の全体的なセキュリティ リスクは主に秘密鍵の漏洩とプロジェクト側の特権アカウントの存在に起因していることがわかります。マルチ署名が使用されているとはいえ、特権アカウントの秘密鍵が漏洩した場合、通貨が盗難される一定のリスクは依然としてあります。
ゲーム内の経済システムのセキュリティ:
BigTime では、プレイヤーは時空ガードの空間に入り、時間の砂時計の鍛造や時間の砂時計の充電などの操作を実行できます。市場のバランスに直接影響を与える可能性のあるこれらの機能の一部はローカルに保存され、実行されます。 GS がどのように設計されているかは不明ですが、この動作は危険性の高い動作です。次のように


このような RPC 機能は数多くありますが、テストのコストが高いことを考慮して、プロジェクト チームがサーバー上のこの部分のコンテンツについて厳密に判断できることを期待しています。
ダモクレスについて
Damocles labs は 2023 年に設立されたセキュリティ チームで、Web3 業界のセキュリティに重点を置いています。その業務には、GameFi コード監査、GameFi 脆弱性マイニング、GameFi プラグイン分析、GameFi アンチチート、契約コード監査、ビジネス コード監査が含まれます。侵入テストなど。
当社は今後も Web3 セキュリティ業界に全力で取り組み、できる限り多くの分析レポートを出力し、プロジェクト関係者やユーザーの GameFi セキュリティに対する意識を高め、業界のセキュリティ発展を促進していきます。
ツイッター: https://twitter.com/DamoclesLabs
ディスコード: https://discord.gg/xd6H6eqFHz
