
Dilation Effect 研究:币安、KuCoin、Jump 主要钱包的合约授权风险 大机构真的安全吗?
本文由 Dilation Effect 与吴说区块链共同发布
原文链接:
https://twitter.com/dilationeffect/status/1663136716662915073
主流交易所和机构在网络安全防护上无疑都投入了大量资金和人力,Dilation Effect 无法得知这些机构内部的安全水平和实施细节,但出于好奇,我们想尝试通过公开信息来对这些机构钱包地址做简单分析,见微知著,从普通用户角度来考量这些地址是否存在潜在安全风险,以及潜在风险敞口有多大。
本次快闪点评的数据全部来源于 Etherscan 、Debank 等公开服务。
1、分析对象选择
查看 Etherscan 的 Top 1000 Accounts,挑出其中打了标签的机构地址。
2、分析维度选取
由于不了解这些交易所和机构生成和管理钱包的技术细节,该如何对地址的安全性做分析?Dilation Effect 这次选取的维度是分析这些地址的合约授权情况。
因为地址被恶意合约骗取授权或者授权过的合约存在漏洞而导致被盗币是很常见的攻击。限制授权额度、定期清理授权已经成为最佳安全实践。那么这些大型交易所的地址做的如何呢,我们随机挑选几个地址来做分析。
案例一
地址:
Binance 8 (0xF977814e90dA44bFA03b6295A0616a897441aceC)
这是 Binance 余额最大的钱包地址,ETH链为100亿美金,其他链加起来一共161亿美金。部分资产截图如下:
查看此地址在 ETH 链的合约授权情况,发现提示 32 亿美金存在风险。当然这里并不是说一定存在确定性安全风险,这只是一种潜在风险敞口的可能性描述。
那么我们具体来看看此地址是如何做授权的,比如什么币种授权给了什么合约,授权额度如何。以下摘录部分查询结果。
这时我们会发现一个奇怪的现象,就是这个地址上有的币种限制了授权额度,有的币种却直接无限制,授权额度规则看起来并不统一。我们特别关注到 BUSD、Matic、SHIB、SAND 这几个余额较大的币种,地址余额分别为 19 亿美金、4.6 亿美金、2.6 亿美金、1.4 亿美金,相关授权记录如下:
这里存在几个明显的问题:
一是对合约的授权没有定期清理。比如针对 BUSD 的合约授权,两年多过去了都没做过清理,要么没关注到要么觉得没必要。这说明 Binance 在内部安全管理上缺少对这块的系统覆盖。也许有人会说,已经分析过相关授权合约发现这些合约能做的操作有限,相对安全。但我们想说的是,这里首先并不是单纯的技术问题,而更多是安全管理的问题。即 Binance 在这里该如何全面系统的去管理第三方合约带来的风险,我们认为可以做的更严格深入。其实如果仔细看,你会发现 Aave: Lending Pool V2 是个可升级的代理合约,假如(我是说假如)Aave 合约被攻击,这里就是 19 亿美金的损失。
二是大量的币种授权额度无限制。一旦发生相应合约被攻击的极端情况,如果限制了授权额度会相应的降低风险。这同样暴露出 Binance 在内部安全管理上缺少对这块的系统覆盖。当然你会说这都是极端情况,但是对 Crypto 行业来说很多小概率事情历史上就发生了。我们需要提高风险敏感度,对风险要保持极度的厌恶是非常必要的。
三是币种授权规则不统一,有些币种限制了额度,有些完全没限制额度,动作不统一。这说明 Binance 内部安全管理操作不明确,或者内部团队没有做好分工配合。
另外我们也很好奇,资产余额规模如此巨大的地址,为何要频繁参与 Defi合约的操作呢?Binance 是否可以做出更细粒度的地址规划和隔离设计呢?
案例二
地址:
Kucoin 6 (0xD6216fC19DB775Df9774a6E33526131dA7D19a2c)
这是 Kucoin 交易所的地址,其 ETH 链上有17亿美金,其他链加起来19亿美金。此地址资产截图如下:
查看此地址在 ETH 链的合约授权情况,发现提示 11 亿美金存在风险。同样的,这并不是指一定存在安全风险,而只是一种潜在风险敞口的可能性描述。
那么具体来看看 Kucoin 这个地址的授权情况。
哇!我们又发现了一些有意思的东西。
1、此地址的 APE 币种在 2022-04-02 授权给了 Multichain 的跨链 Router 合约,大家应该知道前几天 Multichain 出现了不可抗力因素的事件,但 Kucoin 并没有在第一时间取消对 Multichain 合约的授权。这体现出 Kucoin 在风险应急响应上还存在改进空间。
2、此地址的大金额币种 USDT(5亿美金)、USDC(2.9亿美金)、KCS(4.8亿美金) 等全部都授权给了名为 Bridge 的合约,且授权额度完全无限制。简单分析后发现 Bridge 是 KuCoin 社区链 KCC 的跨链桥合约,但在 KCC 的官网上查看搜索,并没有发现相关的安全审计报告,这不禁又让人心一慌。大家还记得 BNB Chain 的 200万枚BNB 攻击事件吗?
案例三
地址:
Jump Trading (0xf584F8728B874a6a5c7A8d4d387C9aae9172D621)
这是机构 Jump Trading 的地址,其 ETH 链上有 1.4 亿美金,其他链加起来 1.5 亿美金。此地址资产截图如下:
查看此地址在 ETH 链的合约授权情况,发现提示 2500 万美金存在风险。同样的,这并不是指一定存在安全风险,而只是一种潜在风险敞口的可能性描述。
那么具体来看看 Jump Trading 这个地址的授权情况
可以发现此地址上币种的授权不多,而且绝大部分的授权都做了额度限制,总体上管理得还不错。
但是 USDC 币种在 2021-02-04 授权给了 Curve 合约,未设置限额,且一直未取消。这一点需要做出提醒,如果不需要对应的合约操作,建议立即取消对此合约的授权。
总结
这次的快闪点评到这里就结束了。Dilation Effect 随机抽取了几个交易所和机构地址做分析,从结果来看,这些机构在合约授权方面做得并不是很完美,希望我们的分析能给相关机构提供参考。没有抽取到地址的交易所和机构,也可以参考上文中的分析过程来检查是否存在类似问题。
关于 Dilation Effect
Dilation Effect(膨胀效应)是一个近期成立的 Web3 安全社区,由来自全球的网络安全技术爱好者组成,专注于分享客观中立的 Web3 安全观点。
Dilation Effect 是业界第一个提出 iPhone 手机使用共享 Apple ID 下载钱包应用存在资产被盗风险的团队。也独家披露 Jump 投资的 Defi 跨链借贷协议 Prime Protocol 存在的潜在风险,Prime Protocol 团队已做出快速修复。
Dilation Effect 接下来会继续发布各种 Web3 安全观点,点评业界 Web3 产品和协议的安全性,给普通用户发布及时有效的安全提醒,并会逐步给 Web3 用户提供免费的网络安全援助。
比推快讯
更多 >>- 数据:当前加密恐慌贪婪指数为 70,处于贪婪状态
- 数据:以太坊现货 ETF 上周净流入 13 亿美元,九支 ETF 全部净流入
- 比特币于交易平台上的供应量创近 6 年低点
- RootData:BounceBit(BB)将于一周后解锁价值约 975 万美元的代币
- 币安将调整多个 U 本位永续合约最小价格变动单位
- CZ 向社区送上中秋祝福,并征集最创意的中秋 meme
- Cango 9 月共挖出 616.6 枚比特币,其比特币总持有量达 5810 枚
- 数据:Hyperliquid 平台鲸鱼当前持仓 110.94 亿美元,多空持仓比为 0.85
- 加密 KOL Ansem:美国政府使用新印美元购买比特币之时,将是本轮周期顶部
- Tom Lee 笑谈牛市论点很弱智评价:在加密领域,弱智是一件好事
- 观点:当前重点需关注 ETF 净流入以及现货敞口的大小
- 港股中国金融租赁涨逾 6%,投资数字资产领域
- 贾跃亭:C10Treasury 预计将于下周开始对排名前十的加密货币进行资产配置
- 港股加密货币概念股普遍上涨,欧科云链 涨近 4%
- 摩根士丹利 GIC 报告:将为财务顾问和客户提供支持,帮助其配置加密货币
- [ETH 波段盈利 9374 万美元巨鲸]5 小时前清仓最后 1 万枚 ETH
- 某鲸鱼以 4514 美元均价买入 7311 枚 ETH,并在 Aave 上提供借贷
- 数据:ETH 当前全网 8 小时平均资金费率为 0.002%
- 某鲸鱼从 Binance 提取价值 540 万美元的 AAVE,并投入质押
- 数据:Linea 主网已桥接超 115 万枚 ETH
- 4 年前囤积 4652 枚 ETH 的巨鲸减仓 2250 枚 ETH
- Aster:S2 阶段奖励可选择全额退还交易费选项
- 某鲸鱼投入 292 万美元买入 169 万枚 ASTER
- 数据:过去 24 小时全网爆仓 4.05 亿美元,多单爆仓 1.76 亿美元,空单爆仓 2.29 亿美元
- 美元兑日元日内涨幅扩大至 1.5%,现报 149.68
- Donut COO Darcy:打造全球首个代理化加密浏览器,旨在成为 AI 交易统一前端
- OpenMind CTO Boyuan Chen:OM1 平台旨在推动 AI 智能体从“思维机器”迈向“行动机器”
- 美联储 10 月降息 25 个基点概率高达 94.6%
- 特朗普顾问:若政府停摆谈判无进展,将开始裁员
- 近期超 4000 万枚 ONDO 被存入 Arthur Hayes 的 Bybit 地址
- SHIB 销毁率单周暴涨 449.66%,逾 7,100 万枚代币被永久移除
- 民主党参议员:政府停摆僵局尚无进展
- Coinbase CEO:16 年前的今天比特币首次以美元计价估值,1,309 枚 BTC 仅需 1 美元
- 某新地址从 Binance 提取 250 枚比特币,价值 3080 万美元
- 数据:某鲸鱼从币安提出 180 万枚 TWT,价值 256 万美元
- NYDIG 质疑特朗普家族稳定币 USD1 的储备报告透明度
- 比特币提币放缓,过去 24 小时 CEX 净流入 504.11 枚 BTC
- 美媒:特朗普很生气,斥责以色列总理总是那么消极
- 慢雾余弦:FTX 假赔款电邮中恶意工具偷助记词的意图非常明确
- 0G Labs 官推被盗,黑客称该项目欺骗社区
- Flowdesk 关联地址以 1.88 美元均价增持 351.3 万枚 EIGEN
- Aster CEO:每个 epoch 将分配 ASTER 总量的 1%
- Limitless 在 Kaito 的社区销售已结束,认购金额超 2 亿美元,超募 200 倍
- Michael Saylor 发布比特币 Tracker 信息,或暗示 Strategy 本周未增持 BTC
- Bitwise 提交 Aptos ETF 的 S-1 文件
- Polymarket 上美国政府停摆至 10 月 15 日及以后概率现报 68%
- Web 3 社交电商项目 NECO 获来自迪拜王室的 200 万美元天使投资
- FTX 向债权人发出警报,提防钓鱼邮件和欺诈网站
- CZ 时隔半年重回币安广场发文:账户余额增加,很高兴迎来历史新高
- 比特币 UTXO 跌至新低
比推专栏
更多 >>观点
比推热门文章
- 数据:当前加密恐慌贪婪指数为 70,处于贪婪状态
- 数据:以太坊现货 ETF 上周净流入 13 亿美元,九支 ETF 全部净流入
- 比特币于交易平台上的供应量创近 6 年低点
- RootData:BounceBit(BB)将于一周后解锁价值约 975 万美元的代币
- 币安将调整多个 U 本位永续合约最小价格变动单位
- CZ 向社区送上中秋祝福,并征集最创意的中秋 meme
- Cango 9 月共挖出 616.6 枚比特币,其比特币总持有量达 5810 枚
- 数据:Hyperliquid 平台鲸鱼当前持仓 110.94 亿美元,多空持仓比为 0.85
- 加密 KOL Ansem:美国政府使用新印美元购买比特币之时,将是本轮周期顶部
- Tom Lee 笑谈牛市论点很弱智评价:在加密领域,弱智是一件好事