Tác giả: Fairyproof
Tổng quan
Trong quý 3 năm 2023, hiệu suất tổng thể của thị trường tiền điện tử vẫn không có gì thay đổi. Tuy nhiên, tần suất xảy ra sự cố an toàn trong hệ sinh thái đã vượt quá hai quý trước. Khoảng 572 triệu đô la tài sản tiền điện tử đã bị mất trong các sự cố bảo mật khác nhau trong quý.
Fairyproof đã nghiên cứu 198 trường hợp điển hình được báo cáo công khai trong quý 3, tiến hành thống kê và phân tích các trường hợp, đồng thời thảo luận về các đặc điểm của hệ sinh thái bảo mật được phản ánh qua những sự cố này cũng như các biện pháp phòng ngừa liên quan mà người dùng có thể thực hiện.
Bối cảnh Giới thiệu Trước khi trình bày chi tiết kết quả báo cáo nghiên cứu của Fairyproof, cần giải thích và giải thích các thuật ngữ liên quan trong báo cáo này.
CCBS
CCBS đề cập đến “Dịch vụ chuỗi khối hoặc tài sản tiền điện tử tập trung”. Nó thường đề cập đến một nền tảng dịch vụ ngoài chuỗi được vận hành và quản lý thủ công. Công nghệ cốt lõi của nó chủ yếu dựa vào công nghệ tập trung truyền thống và các hoạt động vận hành và bảo trì hàng ngày của nó chủ yếu là các hoạt động ngoài chuỗi. Các sàn giao dịch tài sản tiền điện tử truyền thống (như Binance) và các nền tảng phát hành và chấp nhận tài sản tiền điện tử (như Tether) là những ví dụ về loại hình này.
VAY FLASH
Các khoản vay flash là cách phổ biến và phổ biến để tin tặc tấn công các hợp đồng thông minh trên nền tảng Máy ảo Ethereum. Khoản vay flash là một phương thức gọi hợp đồng được phát minh bởi nhóm AAVE[1] ứng dụng DeFi nổi tiếng. Lệnh gọi hợp đồng này cho phép người dùng cho vay tài sản tiền điện tử trực tiếp từ các ứng dụng DeFi hỗ trợ tính năng này mà không cần bất kỳ tài sản thế chấp nào và giao dịch có hiệu lực miễn là người dùng trả lại tài sản trong một giao dịch khối[2]. Chức năng này ban đầu được phát minh để cung cấp cho người dùng DeFi một cách linh hoạt và thuận tiện hơn để thực hiện các hoạt động tài chính trên nhiều dây chuyền khác nhau. Nhưng sau này, do tính linh hoạt cao, kịch bản được sử dụng nhiều nhất cho các khoản vay flash là tin tặc cho vay mã thông báo ERC-20[3] và sau đó sử dụng chúng để thực hiện các cuộc tấn công. Trước khi bắt đầu khoản vay nhanh, người dùng cần mô tả rõ ràng logic cho vay (tài sản) và trả lại (tài sản, lãi suất và các khoản phí liên quan) trong hợp đồng, sau đó gọi hợp đồng để bắt đầu khoản vay nhanh.
Cầu xuyên xích (CROSS-CHAIN BIDGE)
Cầu nối chuỗi chéo là cơ sở hạ tầng kết nối nhiều chuỗi khối độc lập, cho phép các mã thông báo được triển khai trên các chuỗi khối khác nhau lưu thông giữa các chuỗi khối.
Khi ngày càng có nhiều blockchain có hệ sinh thái, ứng dụng và tài sản được mã hóa riêng, nhu cầu về giao tiếp và giao dịch xuyên chuỗi giữa các ứng dụng và tài sản này đã tăng lên đáng kể. Điều này cũng khiến các cầu nối chuỗi chéo trở thành mục tiêu phổ biến của tin tặc.
Báo cáo nổi bật
Fairyproof đã tiến hành nghiên cứu chi tiết về 198 sự cố bảo mật điển hình xảy ra trong quý 3 năm 2023. Trong báo cáo này, họ đã tiến hành phân tích thống kê các yếu tố khác nhau như mức độ thiệt hại và nguyên nhân của những sự cố này, đồng thời đưa ra các đề xuất và biện pháp phòng ngừa tương ứng. .
Thống kê, phân tích sự cố an ninh quý 3 năm 2023
Nhóm nghiên cứu Fairyproof đã tiến hành nghiên cứu chi tiết 198 sự cố bảo mật nổi bật trong quý 3 năm 2023, liệt kê và phân tích kết quả thống kê từ cả mục tiêu của các cuộc tấn công và nguyên nhân sâu xa của các cuộc tấn công.
Tổng thiệt hại về tài sản tiền điện tử do 198 sự cố bảo mật này gây ra lên tới 572 triệu USD và tổng giá trị tài sản tiền điện tử chính thống được Tradingview hiển thị lên tới 1.056 tỷ USD. Tỷ lệ tài sản thua lỗ trên tổng vốn hóa thị trường là 0,05%.
Sự cố bảo mật dựa trên phân loại nạn nhân
Các sự cố bảo mật được Fairyproof nghiên cứu có thể được chia thành bốn loại sau tùy theo nạn nhân của chúng:
1. Tổ chức dịch vụ blockchain hoặc tài sản tiền điện tử tập trung (CCBS, CCBS được đề cập dưới đây là khái niệm này)
2. Chuỗi khối
3. Ứng dụng phi tập trung (dApps)
4. Cầu xuyên chuỗi
Sự cố bảo mật CCBS được đề cập trong báo cáo này đề cập đến việc hệ thống CCBS bị tấn công hoặc bị xâm phạm. Trong những sự cố này, tài sản do CCBS quản lý bị đánh cắp hoặc các dịch vụ được vận hành bị gián đoạn. Sự cố bảo mật blockchain đề cập đến một cuộc tấn công hoặc gây thiệt hại cho mạng chính blockchain, chuỗi bên hoặc hệ thống mở rộng lớp thứ hai được gắn vào mạng chính blockchain. Thông thường trong những sự cố này, tin tặc tiến hành các cuộc tấn công từ bên trong hệ thống, bên ngoài hệ thống hoặc cả hai, gây ra trục trặc về phần mềm hoặc phần cứng hệ thống và gây tổn thất tài sản.
Sự cố bảo mật dApp là khi dApp bị xâm phạm và không thể hoạt động bình thường, tạo cơ hội cho tin tặc đánh cắp tài sản mật mã được quản lý trong dApp.
Sự cố bảo mật cầu nối chuỗi chéo đề cập đến việc một cầu nối chuỗi bị tấn công, khiến nó không hoạt động bình thường và thậm chí dẫn đến việc đánh cắp tài sản tiền điện tử mà nó xử lý.
Fairyproof đã chia tổng cộng 198 sự cố thành 4 loại trên và biểu đồ phân bổ tỷ lệ như sau:
Có thể thấy từ hình, số sự cố bảo mật dApp chiếm 86,87% tổng số, vượt quá bất kỳ danh mục nào khác. Trong số đó, 198 sự cố bảo mật dApp, 4 sự cố bảo mật CCBS, 14 sự cố bảo mật blockchain, 4 sự cố bảo mật cầu nối chuỗi và 172 sự cố bảo mật dApp.
Sự cố bảo mật chuỗi khối
Các sự cố bảo mật liên quan đến blockchain có thể được chia thành ba loại sau:
i. Mạng chính Blockchain ii.
iii. Giải pháp lớp 2
Mạng chính blockchain, còn được gọi là Lớp 1, là một blockchain độc lập với mạng, giao thức, sự đồng thuận và trình xác thực riêng. Mạng chính blockchain có thể xác minh các giao dịch, dữ liệu và khối, tất cả đều được hoàn thành bởi các trình xác thực của chính nó và cuối cùng đạt được tính nhất quán. Bitcoin và Ethereum là các mạng lưới blockchain điển hình.
Sidechain là một blockchain riêng biệt hoạt động song song với blockchain chính. Nó cũng có sự đồng thuận và xác minh riêng, nhưng nó sẽ được kết nối với mạng chính blockchain theo một cách nào đó (chẳng hạn như neo hai chiều [4]). Hệ thống mở rộng lớp thứ hai là một hệ thống dựa trên mạng chính blockchain. Mạng chính blockchain được yêu cầu để cung cấp tính bảo mật và tính nhất quán cuối cùng [5]. Nó chủ yếu được thiết kế để giải quyết khả năng mở rộng của mạng chính blockchain và xử lý các giao dịch với mức phí và giá thấp hơn. Kể từ năm 2021, hệ thống mở rộng quy mô lớp thứ hai gắn liền với Ethereum đã phát triển nhanh chóng.
Cả chuỗi bên và hệ thống mở rộng lớp thứ hai đều được thiết kế để giải quyết khả năng mở rộng của mạng chính blockchain. Sự khác biệt chính giữa hai loại này là sidechain không dựa vào blockchain chính để cung cấp tính bảo mật và tính nhất quán, nhưng các hệ thống mở rộng quy mô lớp thứ hai thì có.
Có tổng cộng 14 sự cố bảo mật liên quan đến blockchain trong quý 3 năm 2023. Hình dưới đây cho thấy tỷ lệ của mạng chính blockchain, chuỗi bên và hệ thống mở rộng lớp thứ hai.
Có thể thấy từ hình trên, số sự cố bảo mật liên quan đến mạng chính blockchain và số sự cố bảo mật liên quan đến hệ thống mở rộng lớp thứ hai lần lượt chiếm 92,86% (13 trường hợp) và 7,14% tổng số .
. Không có sự cố bảo mật sidechain điển hình nào. Các hệ thống liên quan đến sự cố bảo mật hệ thống mở rộng lớp thứ hai bao gồm Metis[6] và các mạng chính liên quan đến sự cố bảo mật mạng chính blockchain bao gồm Mixin[7],
Quai Network[8]、Swisstronik[9]、SwapDex Blockchain[10]、Aptos[11]等。
Sự cố bảo mật DAPP
Trong số 172 sự cố bảo mật liên quan đến dApps, 16 vụ do trốn tránh, 1 vụ liên quan và 155 vụ bị tấn công trực tiếp. Các cuộc tấn công trực tiếp vào dApp thường liên quan đến ba khía cạnh:
Giao diện người dùng, phụ trợ và hợp đồng thông minh của Dapp. Do đó, chúng tôi chia 155 sự cố tấn công trực tiếp thành ba loại sau: i. Giao diện người dùng dApp ii. Hợp đồng dApp.
Trong trường hợp tấn công dApp front-end, tin tặc chủ yếu thực hiện các cuộc tấn công thông qua các lỗ hổng front-end để đánh cắp tài sản hoặc làm tê liệt dịch vụ của họ.
Khi phần phụ trợ dApp bị tấn công, tin tặc chủ yếu thực hiện các cuộc tấn công thông qua các lỗ hổng phụ trợ, chẳng hạn như chiếm đoạt thông tin liên lạc giữa phần phụ trợ và hợp đồng, chiếm đoạt tài sản hoặc làm tê liệt các dịch vụ.
Khi hợp đồng dApp bị tấn công, tin tặc chủ yếu thực hiện các cuộc tấn công thông qua các lỗ hổng hợp đồng, đánh cắp tài sản hoặc làm tê liệt dịch vụ của họ. Biểu đồ dưới đây cho thấy tỷ lệ các sự cố tấn công trong ba loại sau:
Như trong hình trên, tỷ lệ tấn công hợp đồng, phụ trợ và front-end lần lượt là 19,35%, 0% và 80,65%. Trong tổng số 155 sự cố, có 125 vụ là tấn công từ phía trước,
30 trường hợp bị tấn công vì hợp đồng.
Chúng tôi đã xem xét thêm mức độ tổn thất tài sản tiền điện tử do các sự kiện khác nhau gây ra. Trong số đó, tổn thất do các cuộc tấn công theo hợp đồng và tấn công từ phía trước gây ra lần lượt là 210 triệu USD và 39,8 triệu USD. Tỷ lệ của cả hai trên tổng thiệt hại lần lượt là 84,03% và 15,97%, như thể hiện trong hình sau:
Trong số nhiều lỗ hổng hợp đồng, lỗ hổng logic, rò rỉ khóa riêng, tấn công flash loan và tấn công reentrancy là những lỗ hổng điển hình.
Chúng tôi đã nghiên cứu 30 sự cố bảo mật liên quan đến các cuộc tấn công trực tiếp vào hợp đồng và đưa ra quy mô sau:
Như thể hiện trong hình trên, các lỗi logic dẫn đến tỷ lệ sự cố bảo mật hợp đồng cao nhất. Các lỗi logic thường bao gồm thiếu xác minh tham số, thiếu xác minh quyền, v.v. Số sự cố bảo mật do lỗi logic là 13.
Hình dưới đây cho thấy tỷ lệ tổn thất do từng lỗ hổng gây ra:
Số tổn thất do rò rỉ khóa riêng chiếm tỷ lệ cao nhất. Bốn sự cố rò rỉ khóa riêng đã gây ra tổng thiệt hại 173 triệu USD, chiếm 82,56% tổng thiệt hại.
Tai nạn an toàn dựa trên phân loại nguyên nhân
Dựa trên nguyên nhân gây ra sự cố bảo mật blockchain, chúng tôi phân loại sự cố thành ba loại: i.
ii. Chạy đi iii.
Kết quả nghiên cứu của chúng tôi được thể hiện dưới đây:
Như thể hiện trong hình trên, tỷ lệ sự cố bảo mật do hacker tấn công và trốn tránh lần lượt là 91,92% (182 trường hợp) và 8,08% (16 trường hợp).
Chúng tôi đã xem xét những tổn thất do những nguyên nhân này gây ra như sau:
Như thể hiện trong hình trên, số tiền thiệt hại do các cuộc tấn công và trốn thoát của hacker lần lượt chiếm 94,69% và 5,31%. Điều này cho thấy các cuộc tấn công hack sẽ tiếp tục là mối đe dọa chính đối với an ninh ngành trong quý 3 năm 2023.
Sự cố hack Chúng tôi đã nghiên cứu các sự cố hack, như minh họa bên dưới:
Như được hiển thị trong hình trên, tỷ lệ sự cố liên quan đến tin tặc tấn công dApps, blockchain, CCBS và cầu xuyên chuỗi là 87,64% (156 trường hợp), 7,87% (14), 2,25% (4 trường hợp) và
2,25%(4)。
Chúng tôi đã nghiên cứu số lượng tổn thất do các loại sự cố khác nhau gây ra, như dưới đây:
Thiệt hại tài sản do các cuộc tấn công của tin tặc vào blockchain, dApp, cầu nối chuỗi và CCBS lần lượt chiếm 36,97%, 46,25%, 0,79% và 15,99%. và 4,3 triệu USD. Các sự cố an ninh khác không gây ra thiệt hại đáng kể.
sự cố bỏ trốn
Các sự kiện di cư điển hình trong quý 3 năm 2023 là các dự án dApp. Tổng cộng có 16 vụ tai nạn trên đường gây thiệt hại 30,35 triệu USD. Số tiền tổn thất này nhỏ hơn nhiều so với tổn thất do hacker tấn công.
Nghiên cứu tìm thấy
Đánh giá từ số liệu thống kê của chúng tôi, trong quý 3 năm 2023, mục tiêu tấn công ưa thích nhất của tin tặc vẫn là các dự án dApp. Số lượng các cuộc tấn công vào dApp vượt xa bất kỳ đối tượng nào khác. Số lượng các cuộc tấn công chiếm 87,64% tổng số. số thiệt hại chiếm 87,64% tổng thiệt hại 46,25%. Trong số tất cả các cuộc tấn công, nghiêm trọng nhất là cuộc tấn công vào Multichain [12].
Đối với toàn bộ hệ sinh thái blockchain, tin tặc vẫn là mối đe dọa bảo mật lớn nhất, cả về số lượng sự cố bảo mật chúng gây ra và tổn thất tài sản mà chúng gây ra. Số sự cố bảo mật do các cuộc tấn công của hacker gây ra chiếm 10% tổng số sự cố bảo mật. Tỷ lệ con số vượt quá 91,92%, vượt xa mối đe dọa đối với hệ sinh thái do sự cố chạy bộ gây ra.
Một dApp điển hình bao gồm ba phần: front-end, back-end và hợp đồng thông minh. Khi tin tặc tấn công một dApp, chúng sẽ tấn công một phần của nó hoặc nhiều phần cùng một lúc. Theo thống kê của chúng tôi, các cuộc tấn công vào giao diện người dùng dApp nhiều hơn nhiều so với các cuộc tấn công vào hợp đồng, nhưng các cuộc tấn công vào hợp đồng thông minh gây ra nhiều thiệt hại hơn so với các cuộc tấn công vào giao diện người dùng.
Điều này cho thấy các lỗ hổng hợp đồng thông minh vẫn là mối nguy hiểm lớn nhất đối với bảo mật dApp.
Sự cố chuyến bay điển hình trong quý 3 năm 2023 xảy ra trong các dự án dApp.
Trong số các sự cố hợp đồng thông minh bị hack, ba loại lý do sau đây được xếp vào top ba về số vụ tấn công: Số 1: Lỗi logic Số 2: Flash loan
Tuy nhiên, xét về số lượng tổn thất, số lượng tài sản bị mất do các cuộc tấn công do rò rỉ khóa riêng đứng đầu danh sách, vượt xa các danh mục khác.
Các kế hoạch và biện pháp thiết thực nhằm ngăn ngừa tai nạn an toàn
Trong phần này, chúng tôi sẽ tổng hợp một số giải pháp, biện pháp giúp các nhà phát triển và người dùng blockchain quản lý, ngăn ngừa rủi ro blockchain dựa trên đặc điểm của các sự cố bảo mật xảy ra trong quý 3 năm 2023. Chúng tôi khuyến nghị cả nhà phát triển blockchain và người dùng nên tích cực triển khai và thực hành các kế hoạch cũng như biện pháp này nhiều nhất có thể trong hoạt động hàng ngày cũng như nỗ lực tối đa hóa việc bảo vệ an ninh dự án và bảo mật tài sản tiền điện tử.
Lưu ý: “Nhà phát triển chuỗi khối” đề cập đến cả các kỹ sư phát triển của chính dự án chuỗi khối và các nhà phát triển liên quan đến hệ thống chuỗi khối hoặc các hệ thống mở rộng của nó (chẳng hạn như tài sản được mã hóa, v.v.). “Người dùng Blockchain” đề cập đến tất cả người dùng tham gia vào các hoạt động của hệ thống blockchain (như quản lý, vận hành, bảo trì, v.v.) hoặc giao dịch tài sản được mã hóa, v.v.
Dành cho nhà phát triển chuỗi khối
Mặc dù không có sự cố bảo mật điển hình nào liên quan đến hệ thống mở rộng cấp hai trong quý 3, nhưng tính bảo mật của hệ thống mở rộng cấp hai vẫn đáng được quan tâm. Vì việc phát triển và triển khai giải pháp mở rộng lớp thứ hai sẽ tiếp tục là điểm nóng và trọng tâm của toàn bộ hệ sinh thái nên nghiên cứu về tính bảo mật của giải pháp này sẽ là một thách thức lớn mà ngành phải đối mặt.
Trong các ứng dụng blockchain, sau khi dự án được triển khai và chạy ổn định trong một thời gian, việc chuyển quyền kiểm soát các hoạt động chính trong dự án sang ví đa chữ ký hoặc tổ chức DAO để quản lý là một bước rất cần thiết.
Khi tin tặc phát hiện ra lỗ hổng trong hợp đồng thông minh, chúng thường sử dụng các khoản vay flash để tấn công hợp đồng. Những lỗ hổng có thể bị khai thác này thường bao gồm lỗ hổng reentrancy, lỗi logic (chẳng hạn như thiếu xác minh quyền, thuật toán giá sai), v.v. Việc ngăn chặn và xử lý nghiêm ngặt các lỗ hổng này đòi hỏi các nhà phát triển hợp đồng thông minh phải luôn hết sức chú ý, thậm chí cần phải được xếp lên hàng đầu trong danh sách quan trọng.
Thống kê của chúng tôi cũng cho thấy ngày càng có nhiều hacker thực hiện các cuộc tấn công lừa đảo thông qua phần mềm truyền thông xã hội như Discord, Twitter, v.v. Hiện tượng này tiếp tục kéo dài suốt năm 2022 và sang quý 3 năm 2023. Nhiều người dùng đã bị thiệt hại. Các bên tham gia dự án cần thực hiện quản lý chặt chẽ và toàn diện đối với mạng xã hội mà họ vận hành, đồng thời triển khai các giải pháp bảo mật tương ứng để đảm bảo an toàn, ổn định cho hoạt động mạng xã hội của mình và ngăn chặn tin tặc khai thác.
Người dùng chuỗi khối
Ngày càng có nhiều người dùng bắt đầu tham gia vào các hoạt động sinh thái blockchain khác nhau và nắm giữ nhiều tài sản sinh thái blockchain khác nhau. Trong quá trình này, các hoạt động giao dịch xuyên chuỗi cũng phát triển nhanh chóng. Khi người dùng tham gia vào các giao dịch xuyên chuỗi, họ cần tương tác với các cầu nối chuỗi chéo, thường là mục tiêu của tin tặc. Do đó, trước khi bắt đầu các giao dịch chuỗi chéo, người dùng cần tiến hành điều tra chi tiết và hiểu rõ về tính bảo mật cũng như điều kiện vận hành của cầu nối chuỗi mà họ sử dụng để đảm bảo sự an toàn, ổn định và độ tin cậy của cầu nối chuỗi.
Khi người dùng tương tác với dApp, họ phải hết sức chú ý đến chất lượng và tính bảo mật của hợp đồng thông minh của mình, đồng thời họ cũng cần chú ý đến tính bảo mật của giao diện người dùng dApp. Hãy cẩn thận với một số thông tin, lời nhắc, cuộc trò chuyện, v.v. không xác định và rất đáng ngờ được hiển thị ở giao diện người dùng và không nhấp chuột tùy ý hoặc làm theo hướng dẫn của nó.
Chúng tôi thực sự khuyên người dùng nên kiểm tra và đọc kỹ báo cáo kiểm toán của bất kỳ dự án blockchain nào trước khi tương tác hoặc đầu tư vào dự án đó. Hãy thận trọng khi tham gia vào các dự án không có báo cáo kiểm toán hoặc báo cáo có vấn đề.
Chúng tôi khuyên người dùng nên cố gắng sử dụng ví lạnh hoặc ví đa chữ ký để quản lý số lượng lớn tài sản hoặc tài sản không được sử dụng cho các giao dịch thường xuyên. Luôn cẩn thận về tính bảo mật hoạt động của ví nóng và đảm bảo rằng nền tảng phần cứng nơi cài đặt ví nóng là an toàn, đáng tin cậy và ổn định.
Người dùng cần tiến hành điều tra và hiểu biết ở một mức độ nhất định về nền tảng nhóm của dự án blockchain. Hãy cẩn thận với những đội có lý lịch không rõ ràng và thiếu độ tin cậy. Hãy cẩn thận về những rủi ro có thể xảy ra đối với loại dự án này. Đối với các sàn giao dịch tập trung thường xuyên được sử dụng, người dùng nên chú ý hơn đến lý lịch và uy tín của họ, đồng thời xác minh lý lịch, thông tin và dữ liệu của các sàn giao dịch này từ nhiều nguồn dữ liệu của bên thứ ba càng nhiều càng tốt để đảm bảo tính lâu dài và bền vững. hoạt động an toàn của sàn giao dịch.
Người giới thiệu
[1] Ma. https://aave.com/
[2] Khoản vay nhanh.. https://aave.com/flash-loans/
[3] TIÊU CHUẨN TOKEN ERC-20. https://ethereum.org/en/developers/docs/standards/tokens/erc-20/
[4] Chuỗi bên. https://ethereum.org/en/developers/docs/scaling/sidechains/
[5] Lớp-2. https://academy.binance.com/en/glossary/layer-2
[6] Đã đặt. https://www.metis.io/
[7] Hỗn hợp. https://mixin.one/
[8] Mạng Quai. https://qu.ai/
[9] Swisstronik. https://www.swisstronik.com/
[10] Chuỗi khối SwapDex. https://swapdex.network/
[11] Căn hộ. https://aptoslabs.com/
[12] Đa chuỗi. https://multichain.xyz/
