本篇主要集中解读RoninNetwork安全事件反分析及工具方法介绍。
事件背景
3月29日,AxieInfinity侧链RoninNetwork发布社区预警,RoninNetwork出现安全漏洞,共17.36万枚ETH和2550万枚USDC被盗,损失超6.1亿美元。据官方发布的信息,攻击者使用被黑的私钥来伪造提款,仅通过两次交易就从Roninbridge中抽走了资金。值得注意的是,黑客事件早在3月23日就发生了,但官方据称是在用户报告无法从bridge中提取5kETH后才发现这次攻击。本次事件的损失甚至高于去年的PolyNetwork被黑事件,后者也窃取了超过6亿美元。
事情背景可追溯到去年11月,当时SkyMavis请求AxieDAO帮助分发免费交易,由于用户负载巨大,AxieDAO将SkyMavis列入白名单,允许SkyMavis代表其签署各种交易,该过程于12月停止。但是,对白名单的访问权限并未被撤销,这就导致一旦攻击者获得了SkyMavis系统的访问权限,就能够通过gas-freeRPC从AxieDAO验证器进行签名。SkyMavis的Ronin链由九个验证节点组成,其中至少需要五个签名来识别存款或提款事件。攻击者通过gas-freeRPC节点发现了一个后门,最终攻击者设法控制了五个私钥,其中包括SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。美国调查机构认为朝鲜黑客组织LAZARUSGROUP是此事件的幕后黑手。
工具及方法
在正式开始反分析之前,先介绍一个高效的工具和一套有效应对复杂情况的分析方法。
报告:使用比特币存储任意数据的实体数量有所下降:金色财经报道,自 2021 年 7 月 1 日以来的过去 9 个月中,比特币转账费用已大幅下降。此前,发送比特币 (?BTC?) 的平均交易费用为每笔交易 10 美元以上。统计数据显示,截至 2022 年 4 月,发送BTC的平均费用为 0.000042?BTC或每次转账 1.62 美元。本月,Galaxy Digital Research 的负责人 Alex Thorn 发表的一份报告解释了为什么链上交易更便宜的原因。
Thorn 的报告解释了费用较低的原因有很多,包括使用交易批处理、增加隔离见证 (Segwit) 的采用以及闪电网络的使用。Thorn 的报告涵盖的另一个趋势是 OP_Return 交易量下降的事实。研究人员指出,在 Veriblock 推出之后,2018 年之后,在比特币区块链上存储任意数据的使用量激增。[2022/5/1 2:43:23]
基础工具-MistTrack
MistTrack反追踪系统是一套由慢雾科技创建的专注于打击加密货币活动的SaaS系统,具有资金风险评分模块、交易行为分析模块、资金溯源追踪模块、资金监控模块等核心功能。
AMLRiskScore
韩国科学技术院与WEF等机构出版区块链全球标准报告书:韩国科学技术院(KAIST)29日表示,其与世界经济论坛(WEF)、全球连锁商业委员会(GBBC)、美国麻省理工学院(MIT)等一起出版了区块链全球标准报告书。报告书包含各国区块链技术标准、法律、规制、行政方针等。报告对30个国际技术标准团体、185个国家的司法机关、400个产业团体的信息系统化提出了技术标准。(韩联社)[2020/10/29]
MistTrack反追踪系统主要从地址所属实体、地址历史交易活动、慢雾恶意钱包地址库三方面为其计算AML风险评分。当地址所属实体为高风险主体或地址与已知的风险主体存在资金来往时,系统会将该地址标记为风险地址。同时,结合慢雾恶意钱包地址库中的恶意地址数据集,对已核实的勒索、盗币、钓鱼欺诈等非法行为的涉案地址进行风险标记。
AddressLabels
MistTrack反追踪系统积累了超2亿个钱包地址标签,地址标签主要包含3个分类:
它归属于什么实体,如Coinbase、Binance
它的链上行为特征,如DeFi鲸鱼、MEVBot以及ENS
一些链下情报数据,如曾使用过imToken/MetaMask钱包
Investigations
追踪和识别钱包地址上的加密资产流向,实时监控资金转移,将链上和链下信息整合到一个面板中,为司法取证提供强有力的技术支持。
报告:比特币价格目前稳定,进入交易所的过剩比特币大部分已售出:ChainAnalysis发布了他们在2020年3月BTC市场的报告。数据显示,自3月9日以来,交易所经历了大量的BTC流入,仅在3月13日就接收了近31.9万枚比特币。然而,在3月12日至13日期间,被送到交易所出售的比特币几乎是日均交易量的9倍,导致比特币价格暴跌至3000多美元。这是BTC过去七年来最大的单日跌幅。ChainAnalysis分析,尽管加密流入量仍然很高,是每日平均水平的两倍,但BTC的价格目前似乎已经稳定下来。目前来看,进入交易所的过剩比特币大部分已经售出,供应过剩最严重的时期似乎已经结束,另外,很难预测比特币市场下一步将走向何方。(Cointelegraph)[2020/3/19]
通过标记1千多个地址实体、2亿多个地址标签,10万多个威胁情报地址,以及超过9000万个与恶意活动相关的地址,MistTrack为反分析和研究提供了全面的情报数据帮助。通过对任意钱包地址进行交易特征分析、行为画像以及追踪调查,MistTrack在反分析评估工作中起到至关重要的作用。
拓展方法-数据分析
MistTrack可以满足常见的反分析场景,而遇到复杂特殊的情况就需要其他的方法辅助分析。从区块链反资金态势中我们可以看到很多被黑事件发生后,在ETH/BSC链上的资金都不约而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash已成为ETH/BSC链上反的主战场。
新的手法需要新的分析方法,对Tornado.Cash转出分析的需求变得越来越普遍,此处我们将提出一个针对Tornado.Cash资金转出的分析方法:
动态 | 22省市将区块链写入2020年政府工作报告,电子政务成为重要布局方向:区块链作为数字经济的重要组成部分,越来越频繁地出现在各地方政府的政府工作报告中,被视为加快传统实体产业和现代服务业高质量发展的一大助力。区块链的价值在全国各地得到前所未有的肯定和重视。据记者不完全统计,截至目前,全国已有22个省(自治区、直辖市)将区块链写入2020年政府工作报告,不仅涵盖北上广,重庆、甘肃等中西部省份也已将区块链视为经济弯道超车的新赛道。从政府工作报告内容来看,大多数地方政府将区块链视作当地产业优化升级的技术助力、数字经济产业的新增长点,并对当地区块链发展提出了更为具体细化的目标。其中,北京、广东、山东等7省市还提及了当地区块链应用场景方向,其中,电子政务成为共同的诉求。(证券时报)[2020/2/27]
记录目前已知的信息,已知信息包括转入Tornado.Cash总数,第一笔Tornado.Cash存款时间,第一笔Tornado.Cash存款的区块高度。
将参数填入我们准备的分析面板。
得到初步的Tornado.Cash提款数据结果,再使用特征分类的方式对数据结果做进一步筛选。
筛选后的结果是一批疑似黑客转出的结果集,取概率最高的结果集并对它进行验证。
Tornado.Cash转出分析结论。
动态 | 德勤报告:预计五年内汽车业将大规模采用区块链技术:德勤近日发布《技术推动颠覆市场汽车行业中的区块链》报告。报告称:随着汽车保有量和销售模式的改变,未来五年内汽车行业将迎来转折点,届时汽车行业会大规模采用区块链技术。德勤指出,在将研究范围扩大至未来出行、数字化转型、汽车消费者和其他重要行业趋势后,结果表明区块链机遇贯穿整条价值链。包括整车制造商、供应商、经销商、金融机构和终端用户在内的整个行业都存在区块链机遇。[2018/8/15]
通过这个Tornado.Cash资金转出的分析方法,我们已成功分析出RoninNetwork等多个安全事件从Tornado.Cash转出后的资金详情。
显而易见,这个Tornado.Cash资金转出的分析方法同样存在局限性:
转入Tornado.Cash的数量分类也是一个匿名集,资金量越大相应的匿名集数量越少,资金量越小则相反。所以对于资金量小的分析难度更大。
而在BTC链上,通过区块链反资金态势我们可以看到ChipMixer和Blender是黑客的常用平台。Blender目前已被美国财政部制裁,站点已不可用,这里不再做进一步的探讨。
ChipMixer流入资金量巨大,我们同样需要提出一个针对ChipMixer资金转出的分析方法。
识别ChipMixer的提款特征。
输入地址类型
输出地址类型
输入数额特征
版本
锁定时间
bech32(bc1q...)
bech32(bc1q...)
所有的输入数额都满足Chips(即0.001?*2的n次方,n<14)的要求
2
区块高度-1/区块高度-2/区块高度-?3
根据上述提款特征对相应时间段的结构化区块数据进行扫描和筛选,得到这个时间段内ChipMixer的提款记录。
对提款记录数据归类结果集,取概率最高的结果集并对它进行验证。
ChipMixer转出分析结论。
反分析详述
根据上述方法,针对RoninNetwork安全事件做出以下分析:
黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96
被盗时间:3月23日
损失统计:173,600ETH、25,500,000USDC
攻击手续费来源:SimpleSwap
资金转移:
ETH资金转移:
黑客将攻击获利的25,500,000USDC兑换为了8,562.6801ETH,所以黑客需要洗币的总额为182,163.737ETH。
黑客获利资金流向主体详情如下表:
注:其他未做统计的流向资金为洗币过程损失。
Tornado.Cash资金转移:
黑客总计转入Tornado.Cash175,100ETH,经过分析,我们得出Ronin黑客从Tornado.Cash提款符合下列特征:从Tornado.Cash转出后直接或转移一层后使用1inch或Uniswap兑换为renBTC,通过renBTC跨链到BTC链。
通过DuneAnalytics,我们将符合上述特征的Tornado.Cash提款和跨链到BTC链的数据筛选出来,并进行有效的可视化展示,如下图:
根据上面的分析图,得到Tornado.Cash转出资金情况如下表:
注:数据有效时间截止于7月20日。
BTC资金转移:
根据对Tornado.Cash资金转移的分析,我们得到符合特征的共计8,075.9329BTC的资金跨链到BTC链。其中的6,191.2542BTC经过分析确认与Ronin黑客相关,再加上从Huobi和FTX提款的439.7818BTC,确认共计6,631.036BTC为Ronin黑客所属资金。此部分资金的进一步转移情况如下表:
注:0.1BTC以下转移额不做统计。
ChipMixer资金转移:
根据BTC资金转移可以看到3460.6845BTC转移到了ChipMixer,通过对BTC链上数据监控以及对ChipMixer的提款数据进行分析,识别出Ronin黑客从ChipMixer共计提款2,871.03BTC。此部分资金的进一步转移情况如下表:
注:0.1BTC以下转移额不做统计。
总结
以上便是关于RoninNetwork安全事件反分析以及工具方法介绍的全部内容,至此,关于?2022?上半年区块链安全及反分析报告的四篇完整解读已全部完成,可以直接点击顶部专题合集#区块链安全与反报告浏览查看。
完整报告下载:
https://www.slowmist.com/report/first-half-of-the-2022-report.pdf
区块链分层结构作为一种新的范式,让我们可以在不妥协/尽可能少的妥协情况下实现对区块链的扩容。原文标题:《A&TView:Danksharding,Celestia以及区块链分层结构》撰文.
1900/1/1 0:00:00最大规模的DAO组织之一TribeDAO提议关闭协议和清偿资产,已成为近日加密社区最充满争议的提案之一,行业多方对提案提出了多方质疑,甚至将其称为一场贪婪的“欺诈”,目前事件持续发酵.
1900/1/1 0:00:00尽管加密货币市场的主流化和机构参与度越来越高,但监管机构仍然担心加密货币是一个法外之地,会鼓动一些参与者从事在传统金融市场中属于非法的活动。一些关于加密货币市场不当行为的研究证实了这种担忧.
1900/1/1 0:00:00金色财经报道,TheDAO背后的主要设计师之一StephanTual在九年后离开了以太坊社区。Tual称,他现在打算专注于其他技术,包括网状网络和软件定义的无线电通信.
1900/1/1 0:00:00头条▌美FDIC下令五家加密交易平台停止“虚假或误导性陈述”金色财经报道,美国联邦存款保险公司(FDIC)周五发出信函.
1900/1/1 0:00:00作者:Flowie,链捕手Acala遭黑客攻击增发超12亿稳定币AUSD、Solana生态钱包大面积被盗……不夸张地说,区块链2022年这大半年一半热点都是安全问题贡献的.
1900/1/1 0:00:00