值得信赖的区块链资讯!
Dilation Effect 研究:币安、KuCoin、Jump 主要钱包的合约授权风险 大机构真的安全吗?
本文由 Dilation Effect 与吴说区块链共同发布
原文链接:
https://twitter.com/dilationeffect/status/1663136716662915073
主流交易所和机构在网络安全防护上无疑都投入了大量资金和人力,Dilation Effect 无法得知这些机构内部的安全水平和实施细节,但出于好奇,我们想尝试通过公开信息来对这些机构钱包地址做简单分析,见微知著,从普通用户角度来考量这些地址是否存在潜在安全风险,以及潜在风险敞口有多大。
本次快闪点评的数据全部来源于 Etherscan 、Debank 等公开服务。
1、分析对象选择
查看 Etherscan 的 Top 1000 Accounts,挑出其中打了标签的机构地址。
2、分析维度选取
由于不了解这些交易所和机构生成和管理钱包的技术细节,该如何对地址的安全性做分析?Dilation Effect 这次选取的维度是分析这些地址的合约授权情况。
因为地址被恶意合约骗取授权或者授权过的合约存在漏洞而导致被盗币是很常见的攻击。限制授权额度、定期清理授权已经成为最佳安全实践。那么这些大型交易所的地址做的如何呢,我们随机挑选几个地址来做分析。
案例一
地址:
Binance 8 (0xF977814e90dA44bFA03b6295A0616a897441aceC)
这是 Binance 余额最大的钱包地址,ETH链为100亿美金,其他链加起来一共161亿美金。部分资产截图如下:

查看此地址在 ETH 链的合约授权情况,发现提示 32 亿美金存在风险。当然这里并不是说一定存在确定性安全风险,这只是一种潜在风险敞口的可能性描述。

那么我们具体来看看此地址是如何做授权的,比如什么币种授权给了什么合约,授权额度如何。以下摘录部分查询结果。



这时我们会发现一个奇怪的现象,就是这个地址上有的币种限制了授权额度,有的币种却直接无限制,授权额度规则看起来并不统一。我们特别关注到 BUSD、Matic、SHIB、SAND 这几个余额较大的币种,地址余额分别为 19 亿美金、4.6 亿美金、2.6 亿美金、1.4 亿美金,相关授权记录如下:

这里存在几个明显的问题:
一是对合约的授权没有定期清理。比如针对 BUSD 的合约授权,两年多过去了都没做过清理,要么没关注到要么觉得没必要。这说明 Binance 在内部安全管理上缺少对这块的系统覆盖。也许有人会说,已经分析过相关授权合约发现这些合约能做的操作有限,相对安全。但我们想说的是,这里首先并不是单纯的技术问题,而更多是安全管理的问题。即 Binance 在这里该如何全面系统的去管理第三方合约带来的风险,我们认为可以做的更严格深入。其实如果仔细看,你会发现 Aave: Lending Pool V2 是个可升级的代理合约,假如(我是说假如)Aave 合约被攻击,这里就是 19 亿美金的损失。
二是大量的币种授权额度无限制。一旦发生相应合约被攻击的极端情况,如果限制了授权额度会相应的降低风险。这同样暴露出 Binance 在内部安全管理上缺少对这块的系统覆盖。当然你会说这都是极端情况,但是对 Crypto 行业来说很多小概率事情历史上就发生了。我们需要提高风险敏感度,对风险要保持极度的厌恶是非常必要的。
三是币种授权规则不统一,有些币种限制了额度,有些完全没限制额度,动作不统一。这说明 Binance 内部安全管理操作不明确,或者内部团队没有做好分工配合。
另外我们也很好奇,资产余额规模如此巨大的地址,为何要频繁参与 Defi合约的操作呢?Binance 是否可以做出更细粒度的地址规划和隔离设计呢?
案例二
地址:
Kucoin 6 (0xD6216fC19DB775Df9774a6E33526131dA7D19a2c)
这是 Kucoin 交易所的地址,其 ETH 链上有17亿美金,其他链加起来19亿美金。此地址资产截图如下:


查看此地址在 ETH 链的合约授权情况,发现提示 11 亿美金存在风险。同样的,这并不是指一定存在安全风险,而只是一种潜在风险敞口的可能性描述。

那么具体来看看 Kucoin 这个地址的授权情况。

哇!我们又发现了一些有意思的东西。
1、此地址的 APE 币种在 2022-04-02 授权给了 Multichain 的跨链 Router 合约,大家应该知道前几天 Multichain 出现了不可抗力因素的事件,但 Kucoin 并没有在第一时间取消对 Multichain 合约的授权。这体现出 Kucoin 在风险应急响应上还存在改进空间。
2、此地址的大金额币种 USDT(5亿美金)、USDC(2.9亿美金)、KCS(4.8亿美金) 等全部都授权给了名为 Bridge 的合约,且授权额度完全无限制。简单分析后发现 Bridge 是 KuCoin 社区链 KCC 的跨链桥合约,但在 KCC 的官网上查看搜索,并没有发现相关的安全审计报告,这不禁又让人心一慌。大家还记得 BNB Chain 的 200万枚BNB 攻击事件吗?
案例三
地址:
Jump Trading (0xf584F8728B874a6a5c7A8d4d387C9aae9172D621)
这是机构 Jump Trading 的地址,其 ETH 链上有 1.4 亿美金,其他链加起来 1.5 亿美金。此地址资产截图如下:


查看此地址在 ETH 链的合约授权情况,发现提示 2500 万美金存在风险。同样的,这并不是指一定存在安全风险,而只是一种潜在风险敞口的可能性描述。

那么具体来看看 Jump Trading 这个地址的授权情况

可以发现此地址上币种的授权不多,而且绝大部分的授权都做了额度限制,总体上管理得还不错。
但是 USDC 币种在 2021-02-04 授权给了 Curve 合约,未设置限额,且一直未取消。这一点需要做出提醒,如果不需要对应的合约操作,建议立即取消对此合约的授权。
总结
这次的快闪点评到这里就结束了。Dilation Effect 随机抽取了几个交易所和机构地址做分析,从结果来看,这些机构在合约授权方面做得并不是很完美,希望我们的分析能给相关机构提供参考。没有抽取到地址的交易所和机构,也可以参考上文中的分析过程来检查是否存在类似问题。
关于 Dilation Effect
Dilation Effect(膨胀效应)是一个近期成立的 Web3 安全社区,由来自全球的网络安全技术爱好者组成,专注于分享客观中立的 Web3 安全观点。
Dilation Effect 是业界第一个提出 iPhone 手机使用共享 Apple ID 下载钱包应用存在资产被盗风险的团队。也独家披露 Jump 投资的 Defi 跨链借贷协议 Prime Protocol 存在的潜在风险,Prime Protocol 团队已做出快速修复。
Dilation Effect 接下来会继续发布各种 Web3 安全观点,点评业界 Web3 产品和协议的安全性,给普通用户发布及时有效的安全提醒,并会逐步给 Web3 用户提供免费的网络安全援助。
比推快讯
更多 >>- 数据:ETH 全网合约持仓量 24h 减少 7.82%
- 美联储12月降息投票陷“僵局”,被特朗普施压的库克或成关键一票
- 俄总统普京:已收到美提出解决俄乌冲突的计划,俄愿谈判
- 数据:212.92 万枚 TON 从 wallet_v4r2 转出,价值约 327.89 万美元
- 美国白领失业率创历史新高,大学毕业生占总失业人口25%
- 数据:3939.18 枚 ETH 从 Bitwise 转出,价值约 1086 万美元
- 数据:监测到 4,142.14 万 USDT 转入 Binance
- 欧洲央行官员警告金融市场风险,称大幅回调恐威胁金融稳定
- 日本央行委员增一行:即将做出加息决定
- 数据:691.95 枚 BTC 从匿名地址转入 Jump Crypto,价值约 1045 万美元
- 福布斯:WLFI 储备公司 ALT5 Sigma 将因违反 SEC 披露规定遭调查
- 体育用品销售商 Fanatics 透露正通过与 Crypto.com 合作进军预测市场,预计在未来几周内推出
- 10 月 CPI 将不会发布,11 月 CPI 将于 12 月 18 日发布
- LeverageShares 将在欧洲推出 3 倍做多/做空比特币和以太坊 ETF
- CZ:可能对桥水基金创始人配置购买比特币发挥了些作用
- 数据:共计 7.8 万枚 ETH 从 Fidelity Custody 转出,价值约 2.37 亿美元
- 数据:今日加密货币市值前 100 代币全线下跌
- 花旗:人工智能乐观情绪动摇,对做多标普 500 指数保持谨慎
- 数据:2.88 万枚 SOL 从 Fireblocks Custody 转入 Wintermute,价值约 366 万美元
- “1011 内幕巨鲸”将 665.9 枚 BTC 存入币安,价值 5518 万美元
- 主流 Perp DEX 协议收入上升:Hyperliquid 24 小时协议收入 424 万美元居于榜首
- 高盛合伙人称美股出现多头缴械迹象,企稳前抛售将继续
- 今日美国比特币 ETF 净流出 7341 枚 BTC,以太坊 ETF 净流出 84435 枚 ETH
- 美国 11 月密歇根大学消费者信心指数终值 51,预期 50.5,前值 50.3
- 数据:2962.89 枚 wBETH 从 Ceffu 转入 Binance,价值约 884.61 万美元
- 柯林斯:全球经济一体化退潮可能推高通胀压力
- Michael Saylor 回应 MSCI 剔除风险:指数分类无法定义 Strategy
- 柯林斯:将密切关注就业市场寻找放缓迹象
- 美股小幅高开,加密概念股涨跌不一
- 瑞银:预计下周数据表现将推高美联储年底前降息概率
- Vector.fun 开发商为 Tensor 基金会,其表示将独立运作不隶属 Coinbase
- Bitmine 以太坊持仓量已超越贝莱德
- 美联储洛根:重申 10 月降息观点不合理
- Michael Saylor 发文“坚持”,再次回应市场下跌
- 美联储洛根:预计不久美联储资产负债表将恢复增长
- Visa 和万事达卡将在稳定币领域寻求收购或投资交易
- 盛宝银行:随着 ETF 资金外流激增,加密货币抛售潮加剧
- 超 60 家加密企业敦促白宫在审议法案期间尽快明确监管政策
- Arthur Hayes:不要急于抛售,底部即将到来
- 美联储副主席:AI 相关股票上涨与互联网泡沫时期存在差异
- 美联储理事米兰:CPI 数据要等到下次 FOMC 会议之后才会公布
- Arthur Hayes 将 766 万枚 BIO 存入币安,价值 46 万美元
- 数据:过去 24h Binance 净流入 2.47 亿 USDT
- 米兰:若为摇摆票将支持降息 25 个基点
- 利率期货目前显示美联储 12 月降息的可能性为 54%
- BitMine:2025 财年净收入超 3.28 亿美元,明年 Q1 将上线质押功能
- 某鲸鱼平仓 20 倍杠杆 ETH 多单,获利 138 万美元
- 威廉姆斯:2% 通胀目标仍然非常有用
- 柯林斯:采取轻微或温和限制性政策是合适的
- 美联储柯林斯:已实施的降息有助于应对风险
比推专栏
更多 >>观点
比推热门文章
- 迷失在叙事里:论以太坊的「身份危机」
- 数据:ETH 全网合约持仓量 24h 减少 7.82%
- 美联储12月降息投票陷“僵局”,被特朗普施压的库克或成关键一票
- 俄总统普京:已收到美提出解决俄乌冲突的计划,俄愿谈判
- 数据:212.92 万枚 TON 从 wallet_v4r2 转出,价值约 327.89 万美元
- 美国白领失业率创历史新高,大学毕业生占总失业人口25%
- Tom Lee直指暴跌元凶:做市商为填10/11窟窿的「疯狂抛售」,修复已近尾声
- 数据:3939.18 枚 ETH 从 Bitwise 转出,价值约 1086 万美元
- 数据:监测到 4,142.14 万 USDT 转入 Binance
- 欧洲央行官员警告金融市场风险,称大幅回调恐威胁金融稳定
比推 APP



