Redian新闻
>
黑客攻击频频,Web3的安全在哪里?

黑客攻击频频,Web3的安全在哪里?

财经

今年以来,黑客攻击事件频繁,仅10月20日到10月25日就发生了5余起安全事件,这还是除去各类的钓鱼网站、虚假账户以及项目方跑路等安全事件。那么,今年哪些板块和生态黑客攻击事件最为频繁?最近加密领域又有哪些安全事件值得注意?这些安全事件折射出加密市场有哪些亟需弥补的短板?未来Web3将朝着哪些方向发展?作为用户,我们又能做些什么来保证我们的资产安全呢?本文将就这些问题进行探讨。

加密世界愁云惨淡,下半年黑客攻击异常猖獗

今年毫无疑问是加密市场的熊市之年,不少散户和项目方本就因币价下跌而损失惨重,可“屋漏偏又逢阴雨”,整个加密市场又不断遭受黑客“洗劫”。到了今年下半年,黑客攻击更是异常猖獗,下面就将今年主要黑客攻击事件进行汇总梳理。

据派盾数据统计,2022 年上半年黑客攻击总共加密市场总损失达 11.3599 亿美元,其中大约 53% 的攻击是利用合约漏洞,大约 26.6% 的攻击涉及闪电贷。从黑客攻击领域看,大约 71% 的攻击发生在 DeFi 领域,受多方面因素影响, DeFi 市场 TVL 从 1 月初的 2760 亿美元下降到 6 月底的 800 亿美元,下降了 71%。

进入到今年三季度,黑客事件更是频发。从攻击类型看,加密市场总共发生98起退出骗局,共计损失5619万美元,发生23起闪电贷攻击,共计损失1737万美元,发生50起其他攻击事件,共计损失4.3亿美元。从生态系统上看,BNB Chain生态黑客安全事件最多,共发生105起,其次是以太坊生态,共发生25起,黑客攻击造成生态损失最大的是Multichain,共发生6起事件,共计损失3.53亿美元。从时间上看,7月发生59起安全事件,8月发生56起安全事件,9月发生53起安全事件。十月也是多事之秋,仅10月20日到10月25日就发生了5余起,这还是除去各类的钓鱼网站、虚假账户以及项目方跑路等安全事件,以下是近期相对典型的安全事件:

10月20日,以太坊闹钟服务(Ethereum Alarm Clock)漏洞被利用,导致约 26 万美元被黑客盗取。

10月23日,Optimism生态投资项目Layer2DAO遭遇黑客攻击,黑客通过获取Layer2DAO的多重签名权限盗走约4995万枚L2DAO Token并将部分抛售,使得L2DAO价格一度下跌约90%。

10月24日,SBF发推称一些用户在虚假网站上注册交易,并泄露了自己的FTX API密钥。

10月24日,QuickSwap因闪电贷攻击损失22万美元。

10月25日,Web3音乐项目Melody合约受到黑客攻击,代币SNS被盗。

Web3安全该如何保障,听一听行业大V的建议

在Web2向Web3的发展过程中,区块链带来了诸多好处,比如公开透明、自己掌控资产和数据等;但是,合约代码开源、链上数据不可篡改以及权力下放等似乎又给了黑客可乘之机。那么该如何看待区块链技术这把双刃剑?未来Web3的安全问题又该如何解决呢?笔者整理了部分行业KOL的观点,供读者参考。

Polygon首席安全官Mudit Gupta认为,完美的代码和密码学是不够的,希望Web3公司聘请传统安全专家来结束容易预防的黑客攻击。最近发生的几起加密攻击最终是Web2安全漏洞的结果,例如私钥管理和网络钓鱼攻击以获取登录信息,而不是设计不良的区块链技术;在不采用标准Web2网络安全实践的情况下获得经过认证的智能合约安全审计并不足以保护协议和用户的钱包不被攻击。我一直建议所有大公司至少聘请一位真正重视密钥管理的专门安全人员。

Beosin安全团队子玉表示,一定要对运维等内部人员做好安全培训,因为人其实是安全环节里最充满可变性和不稳定性的一个环节;前阵子有一个跨链桥遭受了攻击,当时大家都以为是私钥被盗/泄露了,结果后来发现是社工钓鱼。团队中的一个工程师想找工作,随后收到了一个高薪 offer,当他打开 offer 文档时,电脑就被入侵了,导致了数据泄露。

BAI Capital合伙人Will表示:这个行业强调 code is law,立法和执法都是没有的。之前的 Web3 用户以程序员为主,大家需要对自己完全负责。现在用户圈层逐渐扩大到了小白,这类用户是带着传统移动端时代对于应用的盲性/体验上的惯性来到 Web3 的。所以我觉得安全问题更应该是面向C端解决的,在开发者端、网站端和项目端也需要有安全对策。

安全公司 Trail of Bits 前顾问、数字支付公司安全工程师Bobby Tonic认为,对于Web3公司来说,最重要的是了解系统技术的复杂性以及确保其应用程序设计的正确性。对于 Web3 组织而言,不能保证代码的复杂性和正确性会产生灾难性的后果,因为攻击者可以随时查看其系统和应用程序的源代码。因此,Web3 将他们开发的应用程序提交给第三方安全研究公司进行审查已经成为了一种共识:即向用户承诺该应用已经通过了安全测试,可以放心使用。

给用户的一些小建议

在Web3世界,权力下放到用户手中,要想在Web3世界中畅游,安全意识是必不可少的。笔者在此给出一些安全指南,希望可以给刚进入行业的小白一些帮助。

在钱包的使用方面

  • 邮箱密码要至少12位以上,并且开启二步验证;

  • 不要告诉任何人你的任何数字货币信息;

  • 使用硬件钱包管理账户;

  • 注意使用chrome插件;

  • 使用VPN保护你的连接免受窥探者的侵害;

  • 使用2FA(谷歌验证器);

  • 把日常用钱包和主要钱包分开;

  • 经常换钱包;

  • 结合使用冷热钱包。

另外,用户也要持续保持防范意识,谨防假网站钓鱼、电信诈骗、跑路风险等诈骗类型。对所参与项目的最新进展可以多加关注,日常刷刷官方通告渠道(官网、Twitter 等)或社区(Discord、TG 等),一旦有技术升级、产品更新、服务暂停、漏洞预警或事故披露,也能第一时间获悉,并行动起来保护资产。

微信扫码关注该文公众号作者

戳这里提交新闻线索和高质量文章给我们。
相关阅读
华人速查!Optus刚遭受史上最大规模黑客攻击,上千万人个人信息泄露!包括护照、姓名、生日、电话、电子邮件、家庭地址等不会玩动画技术,Web3.0时代也别混了建设 Web3,现在最需要 Web2 的移民BSC炸了,遭黑客攻击损失超7亿美金,BNB Chain宣布全链暂停运行,时间轴梳理与原因解析突发!澳洲电信公司Optus遭黑客攻击!用户信息遭泄漏,近1000万澳洲人受影响!建设 Web3,现在最需要 Web2 的移民?商海受阻、IP缺乏,入局Web3的周星驰能成功吗?关于Web3的11个真相加密交易所大战结束,币安收购 FTX;传歌尔遭苹果「砍单」耳机生产;万维网创始人:Web3 根本不是 Web | 极客早知道18岁小伙融资3000万美金,Web3创业者到底有多野?【今日项目】Web3到底是什么,赚钱机会在哪里?!易中天 龙应台等的著作都被禁了如何破解Web3的「存力」难题?大长腿小翘臀,这黄金比例的身材网友直呼:地址在哪里、买课在哪里?!被推下轨、遭暴打、被刀捅…纽约曼哈顿地铁攻击频发毛泽东时代工业化时的鞍钢宪法澳洲Optus遭受网络攻击,上千万澳人信息被黑客出售!警方:正在暗网追查黑客…巴黎凡尔赛游记 (五)美国国务院发布2022年10月移民排期:EB2/EB3小幅前进,EB5倒退275天这群人,破解了Web3的「存力」难题我去了中国最大的 Web3 聚会,发现人们想要的不是 Web3早财经|尹力兼任北京市委书记;网传孕妇送医延误流产,当地凌晨回应;11天8涨停,Web3.0概念龙头停牌核查【社会】医院遭黑客攻击,拒付赎金,大量信息被泄漏做个主宰生活的好男人!工农兵大学被推下轨、遭暴打、被刀捅…曼哈顿地铁攻击频发“华人首富”又出事!交易所遭黑客攻击,损失7亿!明星扎堆涌入,Web 3的泡沫被挤碎了周星驰招聘Web3人才?Web3.0到底是什么?和 Conflux 张元杰聊聊,在中国做 Web3 的机会在哪里?万维网之父:Web3根本不是Web,我们应该忽略它熊市下的加密世界,Web3游戏将如何破冰?爆!拜登政府连出9份“加密报告”,预示美国Web3的未来耗资$3130万!澳洲多部门遭黑客攻击,政府斥巨资保护澳人信息安全伊朗原子能组织遭黑客攻击,大量敏感数据泄露【信息安全三分钟】2022.10.25
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。