值得信赖的区块链资讯!
区块链安全生态2021年大盘点,典型安全事件数量超332起
2021年安全事件造成的经济损失超153亿美金,较2020年的121亿美金趋势依然走高。
随着2021年区块链行业迎来新的发展时期,区块链作为“新基建”的重要组成部分,与实体经济和数字经济加速融合,稳步推进,区块链应用价值得到进一步凸显。与此同时,各类区块链安全风险也伴随着技术的大规模应用不断升级。
在过去的2021年,区块链面对了更严峻的安全挑战,区块链生态领域发生了不少大规模和令人震惊的网络攻击事件。今天,跟着我们一起来回顾2021年区块链安全生态都发生了什么。
1.2021年区块链安全生态概览
根据成都链安【链必应-区块链安全态势感知平台】监测到的数据不完全统计,截止发稿前,2021年整个区块链生态发生的相关典型安全事件数量超332起,相比于2020年的270起,增幅超22%;2021年,整个区块链生态造成的经济损失超153亿美金,较2020年增幅超26%。
值得注意的是,据成都链安安全团队历年数据统计,2018年区块链生态经济损失超20亿美元,2019年区块链生态经济损失超60亿美元;2020年区块链生态经济损失超121亿美元,加上2021年超153亿美元的经济损失,可见这几年来,区块链生态经济损失越发严峻。

2010年-2021年区块链生态经济损失
自2016年以来,区块链生态经济损失逐年增多,源于近几年来区块链行业进入到一个高速发展的阶段,伴随着区块链底层技术逐步走向成熟,区块链应用价值愈加获得认可,区块链生态所承载的经济效益逐年提升,随之而来的安全风险也愈发严峻。
全球加密资产普及程度提升且总市值不断突破历史新高,黑客与不法分子的犯罪行为随之更加猖獗。
反映问题方面,其一,整个区块链生态当下仍缺乏普适的安全标准和安全规范,行业乱象难以得到有效遏制;其二,区块底层技术在应用层、合约层、网络层、共识层分别仍然存在着各种不容忽视的安全风险;其三,区块链生态的安全监管进程亟待推进,如何实现高效可行的安全监管,是整个行业需要重点攻坚的难题所在。
除区块链技术架构本身所存在的安全风险之外,其诸如去中心化、难篡改、匿名等“基因特性”也为区块链安全监管层面带来了不容忽视的挑战。具体表现为三个方面。
一是区块链技术无国界限制,区块链网络节点可存在多个国家,链上产生的异常行为追踪,引发管辖权限困境、责任认定困境等问题。
二是区块链的强隐秘性,无疑增加了安全事件和犯罪行为的追踪溯源难度。
三是区块链的防篡改性,为有害信息、犯罪行为等形成天然庇护,向行业安全监管提出挑战。
2.2021年区块链安全事件全画像
典型安全事件数量
根据成都链安【链必应-区块链安全态势感知平台】监测到的数据不完全统计,截止发稿前,2021年整个区块链生态发生的相关典型安全事件数量超332起,安全事件爆发峰值在8月,6、7月安全形势也较严峻。

典型安全事件类型占比
安全事件主要集中在交易所、DeFi、诈骗跑路/加密骗局、勒索软件/挖矿木马、暗网、其他等方面,其中DeFi安全事件101起、诈骗跑路/加密骗局95起,成为年度主要的安全事件来源。

典型安全事件导致的经济损失金额
据成都链安【链必应-区块链安全态势感知平台】监测数据不完全统计,2021年安全事件造成的经济损失超153亿美金,较2020年的121亿美金趋势依然走高。其中诈骗跑路/加密骗局导致的经济损失形式最为严峻。

3.安全风险分析及应对策略
作为多种技术整合的一种全新的数据记录、存储和表达的方式,区块链技术能够在不可信的竞争环境中低成本建立信任机制,同时又具备一系列加密算法和数字签名等方式以确保交易安全,并形成一种随时间戳排序的链式结构来保证数据不被篡改。可尽管如此,区块链既是坚韧的安全捍卫者,同时也是脆弱的被攻击对象。
DeFi生态方面
由于DeFi热潮的兴起,该领域也自然成为了2021年黑客“大展拳脚”的重点对象。
建议
项目上线前,DeFi项目方应做好前置预防工作,寻求第三方安全公司进行严格的安全审计,引入一整套态势感知、威胁情报、安全响应等全生命周期的安全解决方案,完善安全防护机制。作为用户,在选择项目时,应留意该项目是否经过第三方安全公司的安全审计,是否具备权威的安全审计报告,切不可掉以轻心。
诈骗跑路/加密骗局方面
2021年诈骗跑路/加密骗局方面所造成的经济损失远超于黑客的攻击行为和盗窃行为。波及人数多、遍布区域广、涉案金额高等原因推波助澜,进而导致该领域安全事件高发,经济损失严重。
建议
作为用户和投资者,应提高警惕,谨慎甄别投资产品和投资项目,不盲从,不跟风。加强自身安全意识和防骗意识,谨慎分辨网络上的有关消息,切莫掉进圈套。行业各方从业者应积极配合相关部门,推动整个区块链生态安全监管的进程建设。
勒索软件/挖矿木马方面
勒索软件方面,黑客一般会通过钓鱼攻击、病毒软件、漏洞攻击锁定受害人的网络设备或加密重要文件,以此勒索指定加密资产;而挖矿木马方面,则会利用挖矿木马和蠕虫来完成大量计算以获取加密资产,在计算过程中,计算机大量的CPU、GPU资源被占用,将导致计算机变得异常卡慢,干扰正常系统运行。
建议
应避免使用弱口令密码,同一个密码不能重复使用。日常工作中应加强安全防护,不要轻信或下载来源不明的链接或文件,谨慎打开来历不明的邮件或网址。联合全球力量,严厉打击勒索软件/挖矿木马,推动行业安全监管进程建设。
暗网方面
2021年暗网方面依然是网络犯罪活动频发的不法之地,犯罪分子为逃避有关部门的监管和追踪,基于加密资产的匿名特性,多会选择以比特币、莱特币等作为交易媒介。
建议
作为用户,应正确使用互联网,规范网络道德。作为网络安全公司,需加强暗网治理有关技术,协助相关部门参与到打击暗网和黑灰产业链的专项行动中。加强国际合作,提升全球治理和管理暗网的整体实力。
交易所方面
交易所是距离用户资产最近的地方,用于海量资产的管理存储及撮合交易,因此一直以来也是黑客首当其冲的攻击目标。
建议
从交易所应建立完善的安全风控应急预案,以及时响应并处置各类黑客攻击事件的发生。交易所应建立全面的安全防护机制,加固平台自身安全架构,并适时对平台进行来自第三方安全公司的整体安全测试。加强对内部员工和用户的安全意识普及,避免出现监守自盗的情况。
其它方面
其他方面,诸如信息泄露、隐私保护、私钥窃取、非法洗钱等各领域所发生的安全事件依然不容忽视。同时,随着区块链技术与多个产业领域实现大规模融合及应用,未来各类型的安全事件将呈高发态势,值得重点关注,需及时搭建起具备针对性的安全防御机制。
建议
行业各方从业者在关注热点领域安全事件的同时,也需兼顾其他方面的安全风险。在夯实传统安全、网络安全的基础上,积极应对区块链生态各领域的安全挑战。加强对区块链安全技术的投入与研究,建立覆盖区块链生态全生命周期的安全解决方案。
4.2021年区块链十大安全事件盘点
根据事件的损失金额大小,一起来回顾2021年十大安全事件。
No1. POLY NETWORK:6.11亿美元
时间:2021 年 8 月 10日
攻击手法:合约权限管理逻辑存在问题
8月10日晚,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,跨链协议Poly Network 遭受攻击,Ethereum、BinanceChain、Polygon3条链上近6亿美元资金被盗。
经过分析,成都链安技术团队发现攻击者利用EthCrossChainManager合约中存在的逻辑缺陷,通过该合约调用EthCrossChainData合约中putCurEpochConPubKeyBytes函数更改Keeper为自有地址,然后使用该地址对提取代币的交易进行签名,从而将LockProxy合约中的大量代币套取出来。

相关阅读(点击可直达):
年度最大DeFi黑客事件!成都链安关于Poly Network被攻击事件全解析
独家 | 拨开Poly Network攻击事件的迷雾,成都链安成为首家提前找到攻击源头的安全公司
No2. BITMART:1.96亿美元
时间:2021 年 12月4日
攻击手法:热钱包私钥被盗
10月4日,加密货币交易平台Bitmart遭黑客窃取1.96亿美元,该平台官方声明了黑客入侵事件,表示这是一次大规模安全攻击事件。其中约1亿美元来自以太坊区块链的各种加密货币,9600万美元来自币安智能链上的货币。后来,BitMart创始人兼CEO Sheldon Xia在社交媒体表示,BitMart已完成初步安全检查并确定受影响的资产,主要是由于两个热钱包被盗私钥造成的。
No3. Compound:1.47亿美元
时间:2021 年9月30日
攻击手法:代币分发的速率初始设定出错
9 月 30 日,头部去中心化借贷协议Compound于官推表示,在通过并执行「治理提案 062」后,升级合约内发错了一个 BUG,致使 COMP 代币出现了异常分发情况。错误分配了大约 8000 万美元的超额 COMP,加上滴注后已经索赔的 2200 万美元以及处于风险中的 4500 万美元,那么漏洞总计为 1.47 亿美元。尽管这更像是“银行错误”而不是漏洞利用,但 Compound 在这个的排行榜上占有一席之地是公平的。
No4. Vulcan Forged:1.45亿美元
时间:2021年12月13日
攻击手法:钱包造入侵
12月13日消息,据Vulcan Forged官方推特称,96 个持有 PYR 的钱包遭到入侵。超过 450 万 PYR 已被盗。随后官方表示:1. 我们无能为力,他们无法从 PK 被盗且资金未转移的钱包中取出资金。2. 我们正在转向一个完整的去中心化钱包设置。3.所有被盗的PYR将由我们的国库代替。12月14日,Vulcan Forged在此前遭遇黑客攻击后已向全部受损用户赔偿价值1.45亿美元的Token PYR,所有退款均来自Vulcan Forged财库。
No5. Cream Finance:1.3亿美元
时间:10月27日
攻击手法:闪电贷攻击
DeFi借贷协议Cream Finance再次遭受攻击,损失达1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析发现,本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使totalAsset增大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。
相关阅读(点击可直达):被盗 1.3 亿美元!吸引“渣男”体质?Cream Finance今年第五次遭黑客攻击全解析
No6. Badger DAO:1.2亿美元
时间:12月2日
攻击手法:前端恶意代码注入
12月2日,一名攻击者利用“前端恶意代码注入”的攻击方式,从 Badger DAO 收益金库协议的数十名用户的钱包中抽走了资金,总损失约为2100 BTC和151 ETH,合 1.2 亿美元。据悉。早在 11 月 28 日,Discord 用户就开始报告来自 Badger平台的异常支出请求问题,并在社交媒体和Discord上提醒管理员,不过,相关提醒却没有得到官方的重视。
No7. AscendEX :7770万美元
时间:12月12日
攻击手法:热钱包私钥被盗
12月12日,热钱包事故致AscendEX损失近8000万美元。12月12日,AscendEX公告了其在前一天遇到的热钱包异常,「12 月 11 日大约 22:00 UTC,我们在一个热钱包中发现了一些未经授权的转账。」该交易所未在公告中说明「未经授权的转账」出现的原因。从这起安全事件看,保管大量用户资产的中心化交易所在热钱包管理上仍存在疏漏。
No8. EasyFi:5900万美元
时间:4月19日
攻击手法:热钱包私钥被盗
Easyfi.network创始人兼CEO Ankitt Gaur在推特上称,4月19日,黑客将大量EASY代币从EasyFi官方钱包转移到以太坊网络和Polygon网络上未知钱包;而管理这些代币的计算机有超一周处于离线状态并未使用。4月 19日,借贷协议EasyFi创始人兼CEO Ankitt Gaur称,有大量EASY代币从EasyFi官方钱包大量转移到以太坊网络和Polygon网络上的几个未知钱包。EasyFi调查后称,本次事件为助记词破解安全事件,EasyFi智能合约未被黑客利用,只是MetaMask 的助记词短语或管理员密钥遭到远程攻击,仅消耗了协议的流动性。
No9. Uranium Finance:5720万美元
时间:4月28日
攻击手法:精度处理错误
北京时间2021年4月28日,币安智能链上区块链项目 Uranium Finance 发推提醒用户称:Uranium 在流动性迁移过程中被攻击,提醒用户停止交易。由于从 Uniswap v2 代码分叉的 UraniumPair 合约中引入了一个简单的数学错误,导致本次攻击至少损失了 57,000,000 美元。
No10. bZx:5500万美元
时间:11月5日
攻击手法:私钥泄露
11月5日,去中心化金融(DeFi)平台bZx发生攻击事故,一名黑客借助鱼叉式网络钓鱼攻击获得了bZx平台上用于与Polygon和Binance智能链区块链集成的两把私钥,通过私钥发起无限制消费操作,成功盗取bZx平台价值约5500万美元的加密货币资产。去中心化金融 (DeFi) 平台允许用户借贷和推测加密货币的价格变化。
5.最后总结
尽管2021年区块链技术正在加速演进和趋于完善,但层出不穷的区块链安全事件的高发对区块链生态安全形势发起了更为严峻的挑战。
从2021年的各项统计数据来看,整个区块链生态依然DeFi、诈骗跑路/加密骗局方面更容易成为黑客攻击和诈骗犯罪滋生的温床,无论是安全事件数量还是造成的经济损失数量都非常巨大。多个DeFi项目遭到黑客攻击,所造成的巨额经济损失严重影响着区块链生态的安全和稳定;虚拟货币的普及程度和财富效益逐步攀升,诈骗跑路/加密骗局方面的相关事件风起云涌。
对此成都链安建议:
广大项目方一定要确保项目安全审计,对存在异常的操作进行实时监控,即刻发现,即刻解决;
广大用户也应提升相关知识储备、增强自身的安全意识,避免造成严重经济损失。
比推快讯
更多 >>- Axis Robotics 完成 1 万条众包轨迹采集,验证零硬件投入下的机器人数据扩展模型
- RPL 24 小时暴涨 62%,将迎来最大规模协议升级
- Backpack 启动 TGE 前的身份验证
- Ju.com 八折打新主流币活动第 3 期:今日 16:00,准时 8 折抢购 SOL
- 特朗普旗下 WLFI 将于明日在海湖庄园举办世界自由论坛活动,聚焦 TradFi 与 DeFi 融合
- DeFiLlama:有超 60 条链的月费用不足 1,000 美元
- 美元兑日元跌破 153,日内跌幅达 0.28%
- 富爸爸穷爸爸作者:股市崩盘即将到来,看好比特币并会继续增持
- Kraken 响应特朗普的“Trump Accounts”计划,为怀俄明州新生儿设立的特朗普账户提供资金
- 日元与 Topix 指数相关性自 2005 年以来首次转正
- 数据:监测到 3,000 万 USDT 转出 Binance
- 数据:当前加密恐慌贪婪指数为 11,处于极度恐慌状态
- 麻吉抛售部分山寨币以再次做多 BTC、ETH 和 HYPE
- 数据:多个代币出现冲高回落,LRC 跌超 13%
- Trezor 与 Ledger 用户近期再次受到通过“伪造实体信件”实施的钓鱼攻击
- 菲律宾数字银行 Maya 正在探索在美国进行 IPO,计划融资高达 10 亿美元
- RootData:SOSO 将于一周后解锁价值约 599 万美元的代币
- 加密借贷平台 Nexo 重返美国市场
- 哈佛大学 Q4 减持 20%的 BTC 并新增 8600 万美元 ETH 持仓
- 数据:Polygon 上 USDC 周交易量达 2800 万笔,超越 Solana 成为最活跃 USDC 链
- Matrixport:市场情绪跌至低位,短期价格仍可能进一步走弱
- 数据:过去 24 小时全网爆仓 2.23 亿美元,多单爆仓 1.37 亿美元,空单爆仓 8,575.99 万美元
- Bitdeer 上周售出 179.9 枚 BTC,比特币持仓量跌破 1000 枚关口
- 数据:Hyperliquid 平台鲸鱼当前持仓 28.45 亿美元,多空持仓比为 0.96
- 数据:Pump.fun 托管钱包关联地址 2 小时前出售 5.43 亿枚 PUMP 代币
- Michael Saylor:十余年后比特币链上费用仍低,区块容量担忧落空
- 比特币周线 RSI 逼近 2022 年熊市低位,流动性挤压加剧多空博弈
- Bitfinex 报告,投资者开始增持比特币推动市场情绪回暖
- 比特币或创 2018 年熊市以来最长连跌纪录,跌幅逼近历史极值
- 香港证监会将 Victory Fintech 纳入持牌名单,为去年 6 月以来首次新增虚拟资产交易平台
- 分析:ETH 若突破关键颈线位,有望反弹至 2,500 美元区间
- F2Pool 联创王纯坚持看多比特币并点名看空多家量子概念股
- 现货金银走低,黄金跌破 4950 美元/盎司
- Justin Bram 向 CEX 存入 1419 万枚 WLD,价值约 572 万美元
- Vitalik Buterin:无需价值观认同,任何人都可自由使用以太坊
- Wintermute 推出机构级代币化黄金交易,预计市场规模 2026 年达 150 亿美元
- 加密市场恐惧与贪婪指数跌至历史最低,市场情绪持续低迷
- 美联储 3 月维持利率不变概率达 92.2%
- 欧洲央行内格尔:欧元稳定币助力廉价跨境支付
- 特朗普家族加密项目 World Liberty Finance 向币安存入 2.35 亿枚 WLFI
- 渣打银行大幅下调 XRP 年底目标价,比特币目标价下调至 10 万美元
- 美元空头头寸触及 14 年高位
- 多链借贷协议 ZeroLend 宣布逐步停运,建议用户尽快撤出资金
- X 平台逐步从宕机中恢复正常
- Metaplanet 年度财报:持币产生 6.658 亿美元亏损,但资产负债表依然稳健
- 数据:30 枚 WBTC 转入 Binance,价值约 208.8 万美元
- 社交媒体平台“X”出现故障
- 今日美股不开盘,Strategy 及 BitMine 将于明日公布上周增持情况
- Michael Saylor 发文“市场休市,BTC 开市”但未披露增持信息
- deBridge 推出 MCP 使 AI 代理能够执行非托管跨链交易
比推专栏
更多 >>- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
观点
比推热门文章
- Axis Robotics 完成 1 万条众包轨迹采集,验证零硬件投入下的机器人数据扩展模型
- RPL 24 小时暴涨 62%,将迎来最大规模协议升级
- Backpack 启动 TGE 前的身份验证
- Ju.com 八折打新主流币活动第 3 期:今日 16:00,准时 8 折抢购 SOL
- 特朗普旗下 WLFI 将于明日在海湖庄园举办世界自由论坛活动,聚焦 TradFi 与 DeFi 融合
- DeFiLlama:有超 60 条链的月费用不足 1,000 美元
- 美元兑日元跌破 153,日内跌幅达 0.28%
- 富爸爸穷爸爸作者:股市崩盘即将到来,看好比特币并会继续增持
- Kraken 响应特朗普的“Trump Accounts”计划,为怀俄明州新生儿设立的特朗普账户提供资金
- 日元与 Topix 指数相关性自 2005 年以来首次转正
比推 APP



