
Dilation Effect 研究:币安、KuCoin、Jump 主要钱包的合约授权风险 大机构真的安全吗?
本文由 Dilation Effect 与吴说区块链共同发布
原文链接:
https://twitter.com/dilationeffect/status/1663136716662915073
主流交易所和机构在网络安全防护上无疑都投入了大量资金和人力,Dilation Effect 无法得知这些机构内部的安全水平和实施细节,但出于好奇,我们想尝试通过公开信息来对这些机构钱包地址做简单分析,见微知著,从普通用户角度来考量这些地址是否存在潜在安全风险,以及潜在风险敞口有多大。
本次快闪点评的数据全部来源于 Etherscan 、Debank 等公开服务。
1、分析对象选择
查看 Etherscan 的 Top 1000 Accounts,挑出其中打了标签的机构地址。
2、分析维度选取
由于不了解这些交易所和机构生成和管理钱包的技术细节,该如何对地址的安全性做分析?Dilation Effect 这次选取的维度是分析这些地址的合约授权情况。
因为地址被恶意合约骗取授权或者授权过的合约存在漏洞而导致被盗币是很常见的攻击。限制授权额度、定期清理授权已经成为最佳安全实践。那么这些大型交易所的地址做的如何呢,我们随机挑选几个地址来做分析。
案例一
地址:
Binance 8 (0xF977814e90dA44bFA03b6295A0616a897441aceC)
这是 Binance 余额最大的钱包地址,ETH链为100亿美金,其他链加起来一共161亿美金。部分资产截图如下:
查看此地址在 ETH 链的合约授权情况,发现提示 32 亿美金存在风险。当然这里并不是说一定存在确定性安全风险,这只是一种潜在风险敞口的可能性描述。
那么我们具体来看看此地址是如何做授权的,比如什么币种授权给了什么合约,授权额度如何。以下摘录部分查询结果。
这时我们会发现一个奇怪的现象,就是这个地址上有的币种限制了授权额度,有的币种却直接无限制,授权额度规则看起来并不统一。我们特别关注到 BUSD、Matic、SHIB、SAND 这几个余额较大的币种,地址余额分别为 19 亿美金、4.6 亿美金、2.6 亿美金、1.4 亿美金,相关授权记录如下:
这里存在几个明显的问题:
一是对合约的授权没有定期清理。比如针对 BUSD 的合约授权,两年多过去了都没做过清理,要么没关注到要么觉得没必要。这说明 Binance 在内部安全管理上缺少对这块的系统覆盖。也许有人会说,已经分析过相关授权合约发现这些合约能做的操作有限,相对安全。但我们想说的是,这里首先并不是单纯的技术问题,而更多是安全管理的问题。即 Binance 在这里该如何全面系统的去管理第三方合约带来的风险,我们认为可以做的更严格深入。其实如果仔细看,你会发现 Aave: Lending Pool V2 是个可升级的代理合约,假如(我是说假如)Aave 合约被攻击,这里就是 19 亿美金的损失。
二是大量的币种授权额度无限制。一旦发生相应合约被攻击的极端情况,如果限制了授权额度会相应的降低风险。这同样暴露出 Binance 在内部安全管理上缺少对这块的系统覆盖。当然你会说这都是极端情况,但是对 Crypto 行业来说很多小概率事情历史上就发生了。我们需要提高风险敏感度,对风险要保持极度的厌恶是非常必要的。
三是币种授权规则不统一,有些币种限制了额度,有些完全没限制额度,动作不统一。这说明 Binance 内部安全管理操作不明确,或者内部团队没有做好分工配合。
另外我们也很好奇,资产余额规模如此巨大的地址,为何要频繁参与 Defi合约的操作呢?Binance 是否可以做出更细粒度的地址规划和隔离设计呢?
案例二
地址:
Kucoin 6 (0xD6216fC19DB775Df9774a6E33526131dA7D19a2c)
这是 Kucoin 交易所的地址,其 ETH 链上有17亿美金,其他链加起来19亿美金。此地址资产截图如下:
查看此地址在 ETH 链的合约授权情况,发现提示 11 亿美金存在风险。同样的,这并不是指一定存在安全风险,而只是一种潜在风险敞口的可能性描述。
那么具体来看看 Kucoin 这个地址的授权情况。
哇!我们又发现了一些有意思的东西。
1、此地址的 APE 币种在 2022-04-02 授权给了 Multichain 的跨链 Router 合约,大家应该知道前几天 Multichain 出现了不可抗力因素的事件,但 Kucoin 并没有在第一时间取消对 Multichain 合约的授权。这体现出 Kucoin 在风险应急响应上还存在改进空间。
2、此地址的大金额币种 USDT(5亿美金)、USDC(2.9亿美金)、KCS(4.8亿美金) 等全部都授权给了名为 Bridge 的合约,且授权额度完全无限制。简单分析后发现 Bridge 是 KuCoin 社区链 KCC 的跨链桥合约,但在 KCC 的官网上查看搜索,并没有发现相关的安全审计报告,这不禁又让人心一慌。大家还记得 BNB Chain 的 200万枚BNB 攻击事件吗?
案例三
地址:
Jump Trading (0xf584F8728B874a6a5c7A8d4d387C9aae9172D621)
这是机构 Jump Trading 的地址,其 ETH 链上有 1.4 亿美金,其他链加起来 1.5 亿美金。此地址资产截图如下:
查看此地址在 ETH 链的合约授权情况,发现提示 2500 万美金存在风险。同样的,这并不是指一定存在安全风险,而只是一种潜在风险敞口的可能性描述。
那么具体来看看 Jump Trading 这个地址的授权情况
可以发现此地址上币种的授权不多,而且绝大部分的授权都做了额度限制,总体上管理得还不错。
但是 USDC 币种在 2021-02-04 授权给了 Curve 合约,未设置限额,且一直未取消。这一点需要做出提醒,如果不需要对应的合约操作,建议立即取消对此合约的授权。
总结
这次的快闪点评到这里就结束了。Dilation Effect 随机抽取了几个交易所和机构地址做分析,从结果来看,这些机构在合约授权方面做得并不是很完美,希望我们的分析能给相关机构提供参考。没有抽取到地址的交易所和机构,也可以参考上文中的分析过程来检查是否存在类似问题。
关于 Dilation Effect
Dilation Effect(膨胀效应)是一个近期成立的 Web3 安全社区,由来自全球的网络安全技术爱好者组成,专注于分享客观中立的 Web3 安全观点。
Dilation Effect 是业界第一个提出 iPhone 手机使用共享 Apple ID 下载钱包应用存在资产被盗风险的团队。也独家披露 Jump 投资的 Defi 跨链借贷协议 Prime Protocol 存在的潜在风险,Prime Protocol 团队已做出快速修复。
Dilation Effect 接下来会继续发布各种 Web3 安全观点,点评业界 Web3 产品和协议的安全性,给普通用户发布及时有效的安全提醒,并会逐步给 Web3 用户提供免费的网络安全援助。
比推快讯
更多 >>- 欧盟外交官:谈判代表未能在与美国的贸易谈判中取得突破
- 外媒:美国威胁对欧盟农产品出口征收 17%贸易税
- 分析:非农报告不会改变美联储的观望立场
- 内幕巨鲸再次加仓比特币和以太坊空单,整体亏损已超 1400 万美元
- Vitalik 声援 Roman Storm:希望美国带头让更安全、数据泄露更少的世界成为现实
- 某地址从 CEX 提取 703 万枚 FORM,约合 1982 万美元
- 分析:有针对性的关税可能会支撑美元
- 分析:今日激活超 8 万枚比特币的远古巨鲸并非烤猫
- 日本服装连锁品牌 Mac House 宣布启动比特币挖矿业务
- 市场消息:部分欧盟政府和车企希望用增加对美投资换取关税减免
- 南非 NFT 交易平台 Momint 因市场压力关闭
- Greeks.live:近期市场关注代币化美股,分流加密市场注意力
- 法国兴业银行董事长:欧洲需要拥抱稳定币
- OKX 拟于 7 月 5 日调整 HUSDT 永续合约的资金费结算频率
- 巴西央行服务商 C&M 遭攻击损失约 1.4 亿美元,部分资金已兑换为加密货币
- 英国央行对稳定币用于批发支付持“开放态度”
- 美国独立日价格对比:2025 年触及 108,100 美元,创历史新高
- Alpine Fox LP 创始人:与一位巨鲸买家达成协议拟购入约 8000 枚 BTC
- 分析:休眠 14 年比特币巨鲸仓位是微策略的 13.4%,中本聪的 6.35%
- 巴林央行发布稳定币发行商许可和监管框架
- 分析:6 月比特币期货交易量下降 20%,市场或有走低风险
- 沉寂 14 年的远古巨鲸控制约 8 个地址,至少拥有 80009 枚 BTC
- 休眠 14 年远古巨鲸第五个万币地址被激活
- 电子竞技公司 Ninjas in Pyjamas 进军比特币挖矿领域,预计月产 60 枚比特币
- Coinbase 主管:今日转移数万枚 BTC 的远古巨鲸或为来自 2011 年的单一矿工,曾持 20 万枚 BTC
- 经济学家:美联储或在 9、10、12 月分别降息 25 基点
- Gemini 向欧盟投资者推出新一批代币化股票,包括特斯拉、英伟达等
- 数据:沉寂 14 年的远古巨鲸控制约 8 个地址,至少拥有 80009 枚 BTC
- 马斯克发起投票,询问是否创建“美国党”
- WLFI 代币可转移提案现已生效
- 俄勒冈州检察长拟阻止 Coinbase 将证券诉讼移交联邦法院
- Ondo Finance 将收购受美 SEC 监管的经纪商 Oasis Pro
- 俄罗斯企业 Rostec 将推出卢布锚定稳定币 RUBx 及支付平台 RT-Pay
- Justin Sun 时隔十四年再登《亚洲周刊》封面,称比特币将在未来十年挑战美元储备货币地位
- 分析:炒港美股补税通知密集,境外收入征税法律层面并不突然
- 土耳其对 PancakeSwap 实施访问封锁,系首次对 DEX 实施制裁
- Bitunix 分析师:特朗普关税施压升温致加密市场震荡,关注 108,000 短期支撑与 110,348 压力位变化
- 数据:Base 跨链桥资金今年已出现 43 亿美元净流出
- 泰国动物园将为侏儒河马 Moo Deng 举办生日派对
- 数据:加密货币项目年内已融资 103 亿美元,超 2024 全年
- Vitalik:以太坊的成功超出了任何人的预期
- 反对“大而美”法案,马斯克呼吁公布爱泼斯坦文件
- 数据:2025 年上半年新增比特币百万富翁超过 26,000 名
- PancakeSwap:6 月销毁约 326.4 万枚 CAKE 代币,总供应量连续 22 个月减少
- 微软暂停约 3000 个朝鲜 IT 员工创建的 Outlook 和 Hotmail 账户
- 摩根大通:渣打较同业更能抵御稳定币冲击,或是人民币国际化主要受惠者
- Binance Alpha 将于 7 月 8 日进行 BOOM TGE
- Hilbert Group 邀请四位区块链领军人物加入 Syntetika 顾问委员会
- Greeks.Live:市场情绪呈现中性偏谨慎,处于窄幅震荡状态
- HTX DAO 上币推荐通道现已正式开启,三大路径激励全民推荐优质项目