ビットコインネットワークが2位で、1件のセキュリティインシデントによる損失額は2億3800万ドルでした。3位はArbitrumで、損失総額は約1億1400万ドルでした。
2024年11月17日、Beosin Alertの監視アラートによると、以下のような事件が発生した。Beosin Alertのモニタリングアラートは、FTMのオンチェーンレンディングプロトコルPolter Financeに対する攻撃を発見し、攻撃者はライトニングレンディングを介して利益を得るためにプロジェクトの契約におけるトークンの価格を操作しました。
このインシデントで攻撃されたLendingPool契約(0xd47ae558623638f676c1e38dad71b53054f54273)は、0x6808b5ce79d44e8983c5393b487c4296abb69feを予言者として使用しており、これは最近導入されたフィーダー価格契約(0x80663edff11e99e8e0b34cb9c3e1ff32e82a80fe).このフィーダー契約は、uniswapV2_pair (0xEc71)契約のトークンリザーブを使用しており、攻撃者が価格を計算するためにライトニングレンディングに使用することができます。
2024年2月23日、有名なチェーンスルースZachXBTは、彼の分析ツールを通じて、BitForexのホットウォレットが約5,650万ドルの流出を見たこと、そしてその過程でプラットフォームが引き出しサービスを停止したことを公表しました。資金分析
Beosinのセキュリティチームは、Traceを通じてBitForexのインシデントの詳細な追跡分析を行いました。style="text-align: left;">イーサリアム
2024年2月24日6:11(UTC+8)にBitforex取引所は40,771 USDTの送金を開始しました、258,700 USDC、148.01 ETH、471,405 TRBをイーサリアムランアドレス(0xdcacd7eb6692b816b6957f8898c1c4b63d1fc01f)に送金し始めました。
その後、GMT8月9日に、暴走アドレスはTRBを除くすべてのトークン(147.9 ETH、40,771 USDT、258,700 USDCを含む)をBitforexの取引所口座(0xcce7300829f49b8f2e4aee6123b12da64662a8b8).
その後、GMT 11月9日から11月10日の間に、実行中のアドレスは355,000 TRBを7つの取引で4つの異なるOKX Exchangeユーザーアドレスに送金しました。0x274c481bf400c2abfd2b5e648a0056ef34970b0a
0x45798ca76a589647acc21040c50562dcc33cf6bf
0x712d2fd67fe65510c5fad49d5a9181514d94183d
0xe8ec263ad9ee6947bf773837a2c86dff3a737bba
暴走アドレスアドレスは、その後、残りの116,414.93 TRB全体をトランジットアドレス(0xbb217bd37c6bf76c6d9a50fefc21caa8e2f2e82e)に転送し、その後、残りの116,414.93 TRBをすべてステージングアドレス(0xbb217bd37c6bf76c6d9a50fefc21caa8e2f2e82e)に転送し、その後、すべてのTRBを2回の転送で2つの異なるCoinExchangeユーザー:
に転送します。0x431c916ef45e660dae7cd7184e3226a72fa50c0c
0xe7b1fb77baaa3bba9326af2af3cd5857256519df
BNB Chain
Bitforex取引所は、これまで2月24日にBNB Chainアドレス(0xdcacd7eb6692b816b6957f8898c1c4b63d1fc01f)に166ETH、46,905USDT、57,810USDCを引き出しました!沈殿。strong>
Bitforex取引所、2月24日BSTに99,000 MATIC、20,300 USDT、1,700 USDCをPOLチェーンアドレスに出金:0xdcacd7eb6692b816b6957f8898c1c4b63d1fc01f."
このうち99,000 MATICは8月9日に以下のアドレスに送金されました。0xcce7300829f49b8f2e4aee6123b12da64662a8b8が現在までに入金されており、残りのUSDTとUSDCトークンは現在までに入金されています。
TRON
2月24日、Bitforex取引所はTRONチェーンアドレスTQcnqaU4NDTR86eA4FZneeKfJMiQi7i76oに44,000 TRXと657,698 USDTを引き出しました。 8月9日、上記のトークンはすべてBitforex取引所に送金されました。すべて Bitforex 取引所ユーザーアドレス: TGiTEXjqx1C2Y2ywp7gTR8aYGv8rztn9uo.
ビットコイン
2月24日から、16のBitforexアドレスがBTCチェーンアドレス3D3.7BTCに転送されます。このアドレスはBTCチェーンアドレス3DbbF7yxCR7ni94ANrRkfV12rJoxrmo1o2に転送されました。 このアドレスは8月9日に5.7BTCすべてをBitforex取引所アドレス:11dxPFQ8K9pJefffHE4HUwb2aprzLUqxzに転送しました。
要約すると、2月24日にBitforex取引所は40,771 USDT、258USDC、148.01 ETHおよび471,405 TRBをETHチェーンに、44,000 TRXおよび657,698 USDTをTRONチェーンに、5.7 BTCをBTCチェーンに、166 ETH、46,905 USDTおよび57,810 USDCをBNBチェーンに、99,000MATIC、20,300 USDT、1,700 USDCをPolygon Chainへ。8月9日には、BTC Chainのすべてのトークン、TRON Chainのすべてのトークン、ETH ChainのTRBトークンを除くすべてのトークンがBitforexに戻され、11月9日と10日には、471,405TRBが4つのOKX口座と2つのBinance口座に移されました。この時点で、ETH、TRON、BTCチェーンのすべてのトークンが送金され、BSCには166 ETH、46,905 USDT、57,810 USDCが、POLには99,000 MATIC、20,300 USDT、1,700 USDCが入金されました。
トップアップTRB為替アドレスに添付:
7.盗難資産からの資金の流れの分析
7."text-align: left;">2024年を通して盗まれた資金のうち、約13億1200万ドルがハッカーのアドレスに残っており(クロスチェーン転送と複数のアドレスへの分散の両方)、盗まれた資金全体の52.20%を占めている。昨年と比較すると、今年のハッカーは、コインミキサーを直接利用するよりも、複数のクロスチェーンによるマネーロンダリングを利用し、盗まれた資金を多くのアドレスに分散させる傾向が強い。アドレスが増え、マネーロンダリングへの道筋がより複雑になったことで、プロジェクトのオーナーや規制当局が調査することがより難しくなったことは間違いありません。
盗まれた資金のうち約5億3100万ドル(約21億円)が回収された。盗まれた資金のうち約5億3100万ドル、つまり約21.13パーセントが回収された。これは2023年の約2億9500万ドルに比べても遜色ない。
盗まれた資金のうち約1億900万ドルが1年を通じてミキサーに送金され、盗まれた資金全体の約4.34パーセントを占めた。米国OFACがトルネード・キャッシュを制裁した2022年8月以降、トルネード・キャッシュに送金された盗難資金の額は大幅に減少している。
8.プロジェクト監査分析
8.
131件の攻撃のうち、プロジェクト側が監査されなかったインシデントが42件、プロジェクト側が監査されたインシデントが78件、プロジェクト側の監査状況が確認できなかったインシデントが11件あった。
監査されなかった42件のうち、契約の脆弱性が占めていた。未監査プロジェクト42件のうち、契約の脆弱性が30件(約71.43%)を占めた。このことは、監査を受けていないプロジェクトの方が潜在的なセキュリティリスクを抱えている可能性が高いことを示唆している。これに対して、契約上の脆弱性は、監査対象プロジェクト 78 件のうち 49 件(約 62.82%)を占めた。これは、監査によってプロジェクトのセキュリティがどの程度改善できるかを示している。
しかしながら、Web3市場には確立された基準がないため、監査の質はさまざまであり、提示された結果は満足のいくものではありません。効果的に資産を保護するために、プロジェクトは本番前に必ず専門のセキュリティ会社に監査を依頼することをお勧めします。
9、ラグ 引き 分析
2024年、Beosin Alertプラットフォームは、Web3エコシステムにおける68の主要なRug Pullイベントを監視し、関与した総額は約1億4800万ドルで、2023年の3億8800万ドルから大幅に減少しました。
金額で見ると、68件のラグ・プル・インシデントの総額は約1億4800万ドルでした。68件のラグ・プルのうち、9つのプロジェクトが100万ドル以上の金額に関わっていた。すなわち、Essence Finance(2000万ドル)、Shido Global(240万ドル)、ETHTrustFund(220万ドル)、Nexera(180万ドル)、GrandBase(170万ドル)、SAGA Token(160万ドル)、OrdiZK(140万ドル)、MangoFarmSOL(129万ドル)、RiskOnBlast(125万ドル)で、合計3,364万ドルの損失となり、これは全Rug Pullイベント損失の22.73%に相当します。
イーサリアムが24件、BNBチェーンが32件で、ラグ・プル総数の82.35パーセントを占めており、2000万ドルを超えるラグ・プルはScrollに1件ありました。ポリゴン、BASE、ソラナなど、他のパブリック・チェーンでも少数のラグ・プルがあった。
10, 2024 Web3 Blockchain Security Landscape Summary
2024年、チェーン上のハッキング活動、プロジェクト側のラグ・プル・イベントの数は、いずれも2023年から大幅に減少しましたが、損失額は依然として増加しており、フィッシング攻撃が横行しています。最もコストのかかる攻撃手法は、引き続き秘密鍵の漏洩です。
昨年ハッキングが横行した後、今年はWeb3のエコシステム全体がよりセキュリティに重点を置くようになり、プロジェクトオーナーからセキュリティ会社までが、リアルタイムのオンチェーン監視、セキュリティ監査の重点化、過去の契約の脆弱性悪用からの積極的な学習など、さまざまな分野で努力を重ねています。その結果、ハッカーが契約の脆弱性を利用して資金を盗むことは昨年よりも難しくなっている。しかし、プロジェクトオーナーは、秘密鍵の保持とプロジェクト運用のセキュリティをより意識する必要があります。
暗号と伝統的な市場の融合により、ハッカーはもはやDeFi、クロスチェーンブリッジ、取引所などの攻撃タイプに限定されず、決済プラットフォーム、ゲームプラットフォーム、暗号ブローカー、インフラ、暗号管理者、開発ツール、MEVボット、TGボットなど、幅広いターゲットへの攻撃に移行しています。
2024年から2025年にかけて、暗号市場は活発なオンチェーン資金調達による強気市場に突入し、ある程度ハッキングを呼び込むでしょう。また、暗号資産を利用したあらゆる犯罪行為に対抗するため、さまざまな地域で暗号資産に対する規制政策が徐々に改善されている。こうした傾向から、ハッキング活動は2025年も高水準で推移すると予想され、世界の法執行機関と規制当局は引き続き大きな課題に直面することになるでしょう。