• 【超完整懶人包】認識比特幣!原理與應用全面解析|動區新手村
  • Account
  • Account
  • BlockTempo Beginner – 動區新手村
  • Change Password
  • Forgot Password?
  • Home 3
  • Login
  • Login
  • Logout
  • Members
  • Password Reset
  • Register
  • Register
  • Reset Password
  • User
  • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
  • 動區動趨 BlockTempo – 最有影響力的區塊鏈新聞媒體 (比特幣, 加密貨幣)
  • 所有文章
  • 最完整的「區塊鏈入門懶人包」|動區新手村
  • 服務條款 (Terms of Use)
  • 關於 BlockTempo
  • 隱私政策政策頁面 / Privacy Policy
動區動趨-最具影響力的區塊鏈新聞媒體
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
    • 比特幣 BTC 即時價格
    • 以太幣 ETH 即時價格
    • Solana SOL 即時價格
    • 瑞波幣 XRP 即時價格
    • Pi Network PI 即時價格
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
    • 比特幣 BTC 即時價格
    • 以太幣 ETH 即時價格
    • Solana SOL 即時價格
    • 瑞波幣 XRP 即時價格
    • Pi Network PI 即時價格
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 區塊鏈商業應用 安全

幣安、KuCoin、Jump錢包風險研究:存在大機構的資產100%安全嗎?

wublockchain by wublockchain
2023-05-31
in 安全, 錢包
A A
幣安、KuCoin、Jump錢包風險研究:存在大機構的資產100%安全嗎?
103
SHARES
分享至Facebook分享至Twitter

主流交易所與機構在網路安全方面是否做好萬全準備,本文嘗試通過公開信息對這些機構的錢包地址做簡單的分析,觀察是否存在潛在的安全風險。本文由 DilationEffect 與 wublockchain 共同發布。
(前情提要:MultiChain一秒卡資金,如何判斷你手上的穩定幣是否安全? )
(背景補充:DeFi創業必讀》挑選安全審計商,該有什麼「審計觀念」? )

本文目錄

Toggle
  • 案例一
  • 案例二
  • 案例三
  • 總結

 

主流交易所和機構在網路安全防護上無疑都投入了大量資金和人力,Dilation Effect 無法得知這些機構內部的安全水平和實施細節,但出於好奇,我們想嘗試通過公開資訊來對這些機構錢包地址做簡單分析,見微知著,從普通使用者角度來考量這些地址是否存在潛在安全風險,以及潛在風險倉位有多大。

本次快閃點評的資料全部來源於 Etherscan 、Debank 等公開服務。

1、分析物件選擇

檢視 Etherscan 的 Top 1000 Accounts,挑出其中打了標籤的機構地址。

2、分析維度選取

由於不瞭解這些交易所和機構生成和管理錢包的技術細節,該如何對地址的安全性做分析?Dilation Effect 這次選取的維度是分析這些地址的合約授權情況。

因為地址被惡意合約騙取授權或者授權過的合約存在漏洞而導致被盜幣是很常見的攻擊。限制授權額度、定期清理授權已經成為最佳安全實踐。那麼這些大型交易所的地址做的如何呢,我們隨機挑選幾個地址來做分析。

案例一

地址:

Binance8(0xF977814e90dA44bFA03b6295A0616a897441aceC)

這是 Binance 餘額最大的錢包地址,ETH 鏈為 100 億美金,其他鏈加起來一共 161 億美金。部分資產截圖如下:

檢視此地址在 ETH 鏈的合約授權情況,發現提示 32 億美金存在風險。當然這裡並不是說一定存在確定性安全風險,這只是一種潛在風險倉位的可能性描述。

那麼我們具體來看看此地址是如何做授權的,比如什麼幣種授權給了什麼合約,授權額度如何。以下摘錄部分查詢結果。

這時我們會發現一個奇怪的現象,就是這個地址上有的幣種限制了授權額度,有的幣種卻直接無限制,授權額度規則看起來並不統一。我們特別關注到 BUSD、Matic、SHIB、SAND 這幾個餘額較大的幣種,地址餘額分別為 19 億美金、4.6 億美金、2.6 億美金、1.4 億美金,相關授權記錄如下:

這裡存在幾個明顯的問題:

  • 一是對合約的授權沒有定期清理。比如針對 BUSD 的合約授權,兩年多過去了都沒做過清理,要麼沒關注到要麼覺得沒必要。這說明 Binance 在內部安全管理上缺少對這塊的系統覆蓋。也許有人會說,已經分析過相關授權合約發現這些合約能做的操作有限,相對安全。但我們想說的是,這裡首先並不是單純的技術問題,而更多是安全管理的問題。即 Binance 在這裡該如何全面系統的去管理第三方合約帶來的風險,我們認為可以做的更嚴格深入。其實如果仔細看,你會發現 Aave: Lending Pool V2 是個可升級的代理合約,假如(我是說假如)Aave 合約被攻擊,這裡就是 19 億美金的損失。
  • 二是大量的幣種授權額度無限制。一旦發生相應合約被攻擊的極端情況,如果限制了授權額度會相應的降低風險。這同樣暴露出 Binance 在內部安全管理上缺少對這塊的系統覆蓋。當然你會說這都是極端情況,但是對 Crypto 行業來說很多小概率事情歷史上就發生了。我們需要提高風險敏感度,對風險要保持極度的厭惡是非常必要的。
  • 三是幣種授權規則不統一,有些幣種限制了額度,有些完全沒限制額度,動作不統一。這說明 Binance 內部安全管理操作不明確,或者內部團隊沒有做好分工配合。

另外我們也很好奇,資產餘額規模如此巨大的地址,為何要頻繁參與 Defi 合約的操作呢?Binance 是否可以做出更細粒度的地址規劃和隔離設計呢?

案例二

地址:

Kucoin6(0xD6216fC19DB775Df9774a6E33526131dA7D19a2c)

這是 Kucoin 交易所的地址,其 ETH 鏈上有 17 億美金,其他鏈加起來 19 億美金。此地址資產截圖如下:

檢視此地址在 ETH 鏈的合約授權情況,發現提示 11 億美金存在風險。同樣的,這並不是指一定存在安全風險,而只是一種潛在風險倉位的可能性描述。

那麼具體來看看 Kucoin 這個地址的授權情況。

哇!我們又發現了一些有意思的東西。

  • 此地址的 APE 幣種在 2022-04-02 授權給了 Multichain 的跨鏈 Router 合約,大家應該知道前幾天 Multichain 出現了不可抗力因素的事件,但 Kucoin 並沒有在第一時間取消對 Multichain 合約的授權。這體現出 Kucoin 在風險應急響應上還存在改進空間。
  • 此地址的大金額幣種 USDT(5 億美金)、USDC(2.9 億美金)、KCS(4.8 億美金)等全部都授權給了名為 Bridge 的合約,且授權額度完全無限制。簡單分析後發現 Bridge 是 KuCoin 社群鏈 KCC 的跨鏈橋合約,但在 KCC 的官網上檢視搜尋,並沒有發現相關的安全審計報告,這不禁又讓人心一慌。大家還記得 BNB Chain 的 200 萬枚 BNB 攻擊事件嗎?

延伸閱讀:MultiChain跨鏈橋暴雷》Defi 鏈上資金「恐慌外逃」的真相?

案例三

地址:

JumpTrading(0xf584F8728B874a6a5c7A8d4d387C9aae9172D621)

這是機構 Jump Trading 的地址,其 ETH 鏈上有 1.4 億美金,其他鏈加起來 1.5 億美金。此地址資產截圖如下:

檢視此地址在 ETH 鏈的合約授權情況,發現提示 2500 萬美金存在風險。同樣的,這並不是指一定存在安全風險,而只是一種潛在風險倉位的可能性描述。

那麼具體來看看 JumpTrading 這個地址的授權情況

可以發現此地址上幣種的授權不多,而且絕大部分的授權都做了額度限制,總體上管理得還不錯。

但是 USDC 幣種在 2021-02-04 授權給了 Curve 合約,未設定限額,且一直未取消。這一點需要做出提醒,如果不需要對應的合約操作,建議立即取消對此合約的授權。

總結

這次的快閃點評到這裡就結束了。Dilation Effect 隨機抽取了幾個交易所和機構地址做分析,從結果來看,這些機構在合約授權方面做得並不是很完美,希望我們的分析能給相關機構提供參考。沒有抽取到地址的交易所和機構,也可以參考上文中的分析過程來檢查是否存在類似問題。

📍相關報導📍

比特幣和以太坊「相關性創今年新低」!Coinbase:恐造成機構對沖風險

Fed金融報告:市場存在大量流動性風險,穩定幣仍易受擠兌衝擊

V神:別讓以太坊共識超載,社群「硬分叉」風險用預言機、L2解決!

Tags: 交易所潛在風險錢包


關於我們

動區動趨

為您帶來最即時最全面
區塊鏈世界脈動剖析
之動感新聞站

訂閱我們的最新消息

動區精選-為您整理一週間的國際動態

戰略夥伴

Foresight Ventures Foresight News MEXC

主題分類

  • 關於 BlockTempo

動區動趨 BlockTempo © All Rights Reserved.

No Result
View All Result
  • 所有文章
  • 搶先看
  • 市場脈動
  • 商業應用
  • 區塊鏈新手教學
  • 區塊鏈技術
  • 數據洞察
  • 政府法規
  • RootData
  • 登入

動區動趨 BlockTempo © All Rights Reserved.