当前位置:首页 > 区块链新闻 > 正文

KuCoin 被盗资金流入 Uniswap,交易所安防面临新挑战

来源: 互联网时间:2020-09-28 15:30:06

无需 KYC 流程、不受监管的 Uniswap 类 DEX 崛起,为黑客销账打开了方便之门。

原文标题:《库币被盗资金流入 Uniswap 加剧 CEX 安防挑战》
撰文:问道

截至今日凌晨 0 时,受库币(KuCoin)交易所被盗影响的 OCEAN、ORN、KAI 三个 ERC-20 资产项目均完成了升级,其中 ORN、KAI 已在库币实现了换币。

昨日(9 月 27 日)下午,这三种被盗资产流向了去中心化交易所 Uniswap 中。据区块链安全机构北京链安披露,黑客一度从中获利 266ETH。此次事件中,超过 2100 万枚 OCEAN 从库币中被盗,约合 860 万美元,而这只是冰山一角。

2 天前,也就是 9 月 26 日凌晨,库币公告称,多笔大额异常提现让他们发现,交易所部分热钱包中的比特币和 ERC-20 代币被转出。公告证实了「库币被盗」。

此后,库币 CEO Johnny Lyu 在视频直播中回应,危机系因热钱包私钥泄露后遭黑客使用所致,事发后开始转移热钱包的存量资金至冷钱包,损失金额对于库币来说「是一个极小的数量」,并有足够的风险准备金来承担。

很快,外界媒体基于链上转账记录数据统计,此次库币有价值 1.5 亿美元的资产被转出。昨日,库币方面回应蜂巢财经,在黑客大规模转出库币资产时,库币的钱包团队也在转出资产「避险」。受影响的资产多数来自 ERC-20 代币,价值评估工作还在进行中,确认后将公布。

在 DeFi 普及币圈的当下,CEX 失窃后,无需 KYC、自由交易的 DEX 应用越发为黑客销赃开了一个方便之门。中心化交易所事后追资过程中,不仅需要联系友商配合,连链上协议也得随时警觉应对突如其来的事故。CEX 的安防挑战正在加剧。

三种被盗资产流入 Uniswap 项目方忙分叉

今日凌晨 0 时许,受库币被盗事件波及的 Ocean Protocol (海洋协议)基金会声明,作为库币被盗资产的一部分,超过 2100 万枚 OCEAN 资产被盗,市值超过 860 万美元,「黑客现在正在试图清算不义之财」,基金会正在启动协议硬分叉,并已经部署了新版本的智能合约,被盗代币余额会分配到一个地址,该地址将在新加坡托管给受盗窃影响的人。

黑客试图销赃的不义之财不仅包括 OCEAN。

9 月 27 日,区块链安全机构北京链安监测发现,截止北京时间当日下午 5 点,库币交易所被盗的 ERC20 代币已经通过 Uniswap 交易获利约 266ETH,涉案地址主要转出了 OCEAN、ORN、KAI 三种 ERC20 代币,已通过 Uniswap 交易的是 OCEAN。

此后,ORN、KAI 两个资产的项目方也在升级协议,以此方式让黑客后续的销赃交易无效。

昨日下午 5 时许至晚 8 时许,库币先后公告称,项目方 Orion (ORN)和 KardiaChain (KAI)已分别在特定高度完成了 1:1 换币,任何高出分叉区块高度的交易都将是「无效且不被承认的」。其中,ORN 于当日恢复了交易,这两个资产的充值和提现的恢复时间需关注公告。

在多家交易所以及各被牵连资产项目方的配合下,库币才让发生于 2 天前的被盗事件得到了一定程度的控制。

据库币 CEO Johnny Lyu 披露,9 月 26 日凌晨 2 点 51 分,他们在多笔大额转账的风险报警中发现,存储部分比特币及以太坊 ERC-20 资产的热钱包出现了资金流出的现象,关闭钱包服务器都没能完全阻止异常状况后,他们定位到是热钱包的私钥遭泄露。

一个多小时后,库币钱包团队将热钱包的资金转往冷钱包,与此同时开始联系了 19 家交易所以封锁相关提现,并在多国报警。

根据库币不断更新的公告披露,他们统计的可疑地址包括 1 个以太坊地址、3 个比特币地址以及包括 LTC、XRP、BCHSV、XLM、USDT、TRX 6 个资产分别对应的 6 个地址。

KuCoin 被盗资金流入 Uniswap,交易所安防面临新挑战被盗事件后,库币公布了 10 个可疑地址

事发后,库币暂停了 KAI、COV、ORN、NOIA、PLT、ALEPH、TRAC、BEPRO 等资产的交易对或充提等相关服务。

截至目前,库币官方尚未披露被盗事件造成的损失资产总价值。但 9 月 27 日,媒体根据链上转账记录统计,有 1.5 亿美元的资产从库币中被转出。

对此,库币方面对蜂巢财经表示,在黑客大规模转出库币资产时,交易所内部的钱包团队也在转出资产避险,「如已被 Tether 和 Bitfinex 冻结的 3500 万 USDT 中,有 1300 万为库币钱包团队转出,2200 万为黑客转出,据此,库币一直未公布实际的涉案金额,价值评估工作仍在进行中,库币将在确认后公布具体的代币和金额。」

库币已经公开表示,如果有用户在此次事件中遭受损失,将全部由库币及保险基金一力承担。那么,到底有多少用户及其资产被波及?库币方面表示,「还在排查具体用户受影响的情况,我们也在官网 24 小时在线客服、Twitter、Telegram 等渠道与用户保持沟通。」

今年 CEX 安全事故已发生 17 起

库币被盗后,外界还有很多疑问尚未解开,包括库币的热钱包私钥到底是如何泄露的?是内部人员管理的问题,还是钱包保管机制的问题?

DeFi 带来去中心应用启蒙之后,DEX 已经被希冀成 CEX 的革命者,如今,一向在海外市场标榜自身分量的库币发生失窃事故,再次将 CEX 集中管理资产模式的安全风险摆在了明面。更麻烦的是,DEX 界的代表 Uniswap,因为匿名交易、无需许可等特性,反倒成了黑客转移不义之财的场所。

事实上,无论是 DeFi 协议的安全事故,还是 CEX 的各类风险,在今年也并不少发生。只是流动性挖矿的热闹,似乎让市场各个环节的参与者都放松了警惕,市场的虚幻繁荣将本该时刻留心的安全风险遮掩了起来。

据区块链安全机构 PeckShield 统计,从今年 2 月起,DeFi 协议的安全事件就从未停止,2 月至 8 月共计 30 起安全事故发生在 DeFi 领域;同期,还有 17 起事故发生在中心化交易所,其中,类似库币这样因钱包私钥被盗、遭黑客入侵、资产被盗的安全事故就至少发生了 5 起。

今年 2 月 10 日,Altsbit 交易所存放热钱包私钥的服务器被入侵,热钱包私钥被盗导致用户资产丢失;仅 7 天后,VBITEX 交易平台发布公告称被黑客入侵,导致平台数据被恶意篡改、虚拟资产被盗。

4 月 9 日,加密货币交易所 Bisq 被盗,攻击者利用 Bisq 交易协议中的一个缺陷,针对单笔交易来窃取交易资金。7 名受害者共损失 3 个 BTC 和 4,000 个 XMR。

5 月 27 日,LMEX 联交所在通知称,平台遭黑客入侵被盗损失了 15 万枚 USDT,致使平台资不低债。

7 月,英国加密货币交易所 Cashaa 表示,黑客从其中一个钱包中窃取了超过 336 枚比特币。

黑客从交易所中窃得资金后,转账、洗钱成为关键的一步。今年 7 月,Upbit 交易所去年被盗的 3.4 万个 ETH,经黑客的多渠道洗钱操作,在半年时间内完成了清洗。

这也是此次库币安全事故发生后会立即寻求友商帮助、围追堵截被盗资金的缘故。毕竟,洗钱已经成为执法部门打击利用加密资产犯罪的重要环节,寻求合规发展的交易所身兼守备责任。

PeckShield 也公开指出,黑客盗取资产后实施洗钱,不管过程多周密复杂,一般都会把交易所作为套现通道的一部分。这无疑对各大数字资产交易所的 KYC 和 KYT 业务均提升了要求,「交易所应加强 AML 反洗钱和资金合规化方向的审查工作。」

如今,情势变得更加严峻了。无需 KYC 流程、更加不受监管的 Uniswap 类 DEX 崛起,正在给 CEX 防范资产安全事故带来了新的挑战。

来源链接:mp.weixin.qq.com

免责声明:

1.本文内容综合整理自互联网,观点仅代表作者本人,不代表本站立场。

2.资讯内容不构成投资建议,投资者应独立决策并自行承担风险。