【CertiK】Hack3d:2024年第二季度及上半年Web3.0安全报告
报告摘要
2024年Web3领域安全现状总结(Q2+H1)
核心内容
2024年第二季度及上半年,Web3.0领域经历了大量安全事件,导致显著的经济损失。尽管市场逐步成熟,监管框架逐渐清晰,但安全漏洞仍然是行业面临的主要挑战。
主要观点
-
安全事件数量与损失:
- 2024年第二季度共发生67起网络钓鱼攻击,造成约4.34亿美元损失,占总损失的绝大部分。
- 私钥泄露事件造成约1.7亿美元损失,尽管数量较少,但损失金额巨大。
- 以太坊在第二季度遭遇83起安全事件,总损失约1.7亿美元,是受影响最严重的公链。
- 第二季度共发生7起资金追回事件,追回约9,933万美元;上半年共发生18起追回事件,追回约1.78亿美元。
-
平均与中位数损失:
- 第二季度每起事件平均损失约373.97万美元,中位数为20.46万美元。
- 上半年每起事件平均损失约293.27万美元,中位数为23.08万美元。
-
攻击类型与影响:
- 网络钓鱼攻击是造成损失的主要手段,尤其是在第二季度。
- 代码漏洞、退出骗局、访问控制失败等攻击也造成了大量损失,显示了Web3.0生态系统的脆弱性。
- 价格操纵和闪电贷攻击利用了DeFi生态系统的漏洞,具有较高的破坏性。
-
监管与市场发展:
- 美国通过的《21世纪金融创新与技术法案》(FIT21)为数字资产提供了更明确的监管框架,促进了机构资本的流入。
- 比特币和以太坊现货ETF的批准标志着市场成熟,但安全事件的频发提醒行业仍需加强防御机制。
关键信息
第二季度安全事件
-
攻击类型分布:
- 网络钓鱼攻击:67起,损失约4.34亿美元
- 私钥泄露:16起,损失约1.7亿美元
- 代码漏洞:57起,损失约4,030万美元
- 退出骗局:21起,损失约1,080万美元
- 价格操纵/闪电贷攻击:8起,损失约2,400万美元
- 其他攻击:如访问控制失败(12起,损失约754万美元)和Honeypot攻击(3起,损失约124.5万美元)
-
损失前十事件:
- DMM Bitcoin: 3.04亿美元
- BtcTurk: 9,000万美元
- 网络钓鱼受害者(0x1e22): 6,800万美元
- Lykke: 2,305万美元
- Gala Token: 2,161万美元
- Sonne Finance: 2,000万美元
- UwULend: 1,970万美元
- Rain: 1,427万美元
- Phishing Victim (5Fmwfk): 1,152万美元
- Phishing Victim (0x2154): 1,016万美元
-
公链攻击分布:
- 以太坊: 83起,损失约1.7亿美元
- BNB Chain: 41起,损失约9,422万美元
- Arbitrum: 15起,损失约6,093万美元
- Optimism: 2起,损失约2,000万美元
- 其他公链:如Solana、Tron、ZKsync等也遭受了不同程度的攻击
上半年安全事件
-
攻击类型分布:
- 网络钓鱼攻击:150起,损失约4.98亿美元
- 私钥泄露:42起,损失约4.08亿美元
- 代码漏洞:105起,损失约8,003万美元
- 退出骗局:55起,损失约7,907万美元
- 价格操纵/闪电贷攻击:25起,损失约3,847万美元
- 其他攻击:如Honeypot、访问控制失败等
-
损失前十事件:
- DMM Bitcoin: 3.04亿美元
- Chris Larsen: 1.125亿美元
- BtcTurk: 9,000万美元
- 网络钓鱼受害者(0x1e22): 6,860万美元
- Munchable: 6,300万美元
- BitForex: 5,574万美元
- Play Dapp: 3,235万美元
- FixedFloat: 2,617万美元
- Lykke: 2,305万美元
- Gala Token: 2,161万美元
-
资金追回情况:
- 第二季度追回资金约9,933万美元
- 上半年追回资金约1.78亿美元
- 尽管部分资金被追回,但整体损失仍高达11.9亿美元
CertiK端到端安全解决方案
CertiK为Web3.0生态系统提供了多种安全工具和服务,以帮助项目团队和投资者提升安全性和合规性:
-
KYC尽调服务:
- 提供基于AI的身份验证,确保个人身份真实性。
- 通过实时视频沟通验证项目团队成员身份。
- 赋予项目团队KYC徽章(青铜、白银、黄金),增强项目透明度和问责制。
-
渗透测试服务:
- 由经验丰富的道德黑客团队进行,以发现代码中的潜在漏洞。
-
漏洞赏金计划:
- 招募顶级白帽黑客,以发现并修复漏洞。
- 采用0%费用模式,降低项目团队成本。
-
SkyTrace:
- 提供智能、直观的交易追踪工具,用于分析和可视化以太坊和BSC钱包的交易数据。
-
SkyInsights:
- 一个全面的合规和风险管理平台,提供实时交易监控、可定制警报等功能。
- 支持金融机构、中小企业和数字资产平台应对监管复杂性。
-
安全评分排行榜:
- 根据项目的安全分数、市场表现等因素进行排名。
- 帮助用户识别更安全、稳定的项目。
-
安全分析服务:
- 包括交易所审计、项目预警、智能资金向导等功能,帮助用户更好地进行链上尽职调查和风险评估。
总结
2024年第二季度及上半年,Web3.0领域安全事件频发,造成大量经济损失。网络钓鱼攻击、私钥泄露和代码漏洞是主要攻击手段,其中网络钓鱼攻击在第二季度尤为突出。尽管监管环境逐步改善,如FIT21法案和现货ETF的批准,但安全问题仍然是行业发展的主要障碍。CertiK通过一系列端到端安全解决方案,如KYC尽调、渗透测试、漏洞赏金计划等,致力于提升整个生态系统的安全性与透明度。未来,如何在创新与安全之间找到平衡,将是推动Web3.0行业可持续增长的关键。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载