【CertiK】2023年第三季度Web3.0领域安全现状报告_22页_5mb
报告摘要
2023第三季度Web3安全总结
核心内容
2023年第三季度,Web3领域遭遇了184起安全事件,总损失金额约为7亿美元,成为全年损失最高的季度。该季度的损失金额超过了第一季度和第二季度的总和,显示出Web3安全风险的持续上升。
主要观点
-
损失金额分布:
- 7月:约3.08亿美元
- 8月:约5,950万美元
- 9月:约3.32亿美元
-
主要攻击类型及损失占比:
- 退出骗局(Exit Scams):93起,损失约5,520万美元(占总损失的约7.9%)
- 预言机价格操纵(Oracle Price Manipulation):38起,损失约1,660万美元(占总损失的约2.4%)
- 私钥泄露(Private Key Leak):14起,损失约2.04亿美元(占总损失的约29%)
- 其他攻击:46起,损失约4.24亿美元(占总损失的约59.8%)
-
主要攻击者:
- 朝鲜的Lazarus犯罪集团仍然是Web3领域的主要威胁,2023年至今已造成至少2.91亿美元的损失。
- Lazarus利用鱼叉式网络钓鱼、恶意软件和社交工程等手段攻击多个Web3平台,如CoinsPaid、Alphapo、Stake.com、Atomic Wallet和CoinEx。
-
重大事件回顾:
- Multichain事件:7月发生私钥泄露,导致约1.25亿美元损失,暴露出中心化私钥管理的严重风险。
- Mixin事件:9月发生安全漏洞,导致约2亿美元被盗,凸显了非区块链协议和依赖关系带来的新漏洞。
- Vyper重入漏洞事件:7月因Vyper编译器的重入漏洞,导致约6,930万美元损失,是2023年最大的重入攻击事件。
关键信息
私钥管理风险
- 私钥泄露事件共14起,造成约2.04亿美元损失,占总损失的29%。
- Multichain事件中,CEO赵军掌控所有私钥,导致资产无法访问。
- CertiK与Safeheron合作,推出新型验证机制,以确保项目采用去中心化私钥管理方案。
技术与行业挑战
- Web3行业正处于“跨越鸿沟”阶段,面临技术采纳和用户信任的双重挑战。
- 缺乏通用安全标准是导致漏洞频发的主要原因之一,许多项目使用fork代码,缺乏对代码安全性的充分理解。
- 金融机构正逐步整合链上技术,预示着区块链向主流应用的转变。
安全解决方案
- CertiK提供端到端安全解决方案,包括KYC尽调、渗透测试、漏洞赏金计划等。
- SkyInsights:第三季度推出的Web3合规与风险管理工具,支持钱包筛查、KYT分析、定制监控小组、实时警报和审计跟踪等功能。
- 账户抽象(Account Abstraction):以太坊社区的新发展,增强了用户交互的灵活性和安全性。
未来预测
-
6个月:
- 企业试点项目将增加,区块链技术将被应用于供应链、身份验证和数据完整性等领域。
- 第一代跨链桥和协议将进入稳定阶段,实现公共链与许可链之间的价值转移。
- 零知识证明等隐私技术将开始被采用。
-
12个月:
- Web3应用将提升用户体验,吸引非技术用户。
- 企业级区块链解决方案将全面部署,提升稳健性和可扩展性。
- 房地产、艺术品和知识产权将加速代币化。
- 监管将逐步清晰,为机构投资提供法律支持。
- 去中心化身份管理将与政府和机构数据库整合。
- 可持续性倡议将获得更多关注和支持。
-
18个月:
- 大多数主流区块链将实现完整的互操作性,构建统一的Web3生态系统。
- 隐私功能将成为Web3应用的标配。
- 传统金融产品和DeFi产品将实现互通。
- 全球采用率将达到临界质量,跨越鸿沟。
其他重要发现
- Telegram Bot Token(TBTs):第三季度增长迅速,但近40%的TBT可能不活跃或欺诈性。
- DNS劫持攻击:Web2基础设施的薄弱导致用户钱包种子短语被窃取,仿冒网站诱导用户泄露信息。
- Layer 2扩展方案:
- Rollups:分为乐观型和零知识型,处理速度更快,但存在安全和去中心化方面的挑战。
- Sidechains:独立于主链运行,有独特的共识机制,但也面临安全风险。
总结
2023年第三季度,Web3领域安全事件频发,损失总额高达7亿美元。Lazarus犯罪集团仍是主要攻击者,而私钥泄露和重入漏洞成为重大风险点。行业正处于技术采纳周期的“鸿沟”阶段,面临挑战,但也展现出向主流应用迈进的趋势。CertiK等安全公司正在通过多种工具和解决方案,帮助Web3项目提升安全性和合规性。未来6-18个月内,随着互操作性、隐私保护和监管清晰化的推进,Web3行业有望迎来新的增长和创新。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载