15320004362

Web3在国内的火苗正在迅速熄灭

日期:2022-10-10 17:56:47 访问:1372 作者:必火安全学院
Web3在国内的火苗正在迅速熄灭
必火网络安全学院,实打实的为就业而生,为年薪30W而战!
五个月零基础到精通,从网络协议路由到系统安全、从代码编程PHP、python到代码审计SRC漏洞挖掘、从脚本安全到CTF全面解析。
网络信息安全攻防培训,必火质量第一,实至名归。全天上课,包高薪就业。
第19期网络安全就业班:2023年07月19日 开班地点:天津
第20期网络安全就业班:2023年08月28日 开班地点:北京
CISP/CISSP/CISP-PTE/CISA/CISW...网络安全证书认证
Web3在国内的火苗正在迅速熄灭


跑路、骗局、倒闭,在国内人们对Web3越来越“冷淡”了。

无事不登三宝殿,最近一位许久未见的朋友近期突然发来微信,在做了一阵招呼性的问候后表明了来意,原来是来问问有没有合适的工作可以介绍的。



在之前我与他中途也有过联系,知道他在国内一家老牌财经媒体旗下的区块链新媒体工作,故很纳闷他为什么在吐槽中会透露自己正在劳动仲裁的途中。原来其中途被成都一家新成立的Web3公司挖去做内容运营了,但令人万万没想到的是在这里没做几个月老板就跑路了,现在只能一边找工作一边找劳动监察部门维权。







后面一查数据才知道,在国内成为Web3的大冤种的人还不少,据Electric Capital发布报告显示,相比2020年12月,2021年全球研究开源加密货币和Web3项目的月活开发人员超过1.8万人,增长了195%。同时,陀螺财经(未找到原始数据)展示的数据显示,2022年9月在101.17亿元的总投融资额度中,Web3领域以49.90亿元额度领跑创投圈;但另一份数据则显示,仅2022年9月在中国大陆就关停了47个Web3项目。



这些项目中有些是老板跑路了、有些是骗局破产了、还有些是经营不下去了不得不关停,更重要的是新建Web3项目居然出现了环比下滑,至少从数量上来看已出现了拐点,不少Web3从业者也坦言对其越来越失望了,Web3在国内的火苗看上去正在迅速熄灭。



01 越来越魔幻的Web3

Web3在国内的火苗看上去正在迅速熄灭,一桩桩魔幻的乱象一定摆脱不了关系。



先说数量不少的Web3骗局,从早期的加密货币到后面的NFT(国内阉割成了数字藏品)均存在不少庞氏骗局。《纽约时报》的一篇文章提到:“这种骗局式的模式很恶心,它玷污了“web3”。不过另一方面,这个“赌场”也带来了大量的关注和资本。之后,市场崩溃了。2022 年 5 月上半月,比特币下跌了约 25%。就像 2000 年互联网泡沫崩溃时一样,以太坊和其他更多的项目持续下跌。”



例如当你遇上技术问题并在Discord上寻求帮助时,出现自称来自OpenSea的人来给你提供支持。假技术人员可能会要求你分享屏幕来检查发生什么事,从而让你在无意间泄露了加密货币钱包的凭证。在这个时候,他们可能会截图你的助记词或连接它的二维码。诈骗者也可能将你引导到看似OpenSea官方网站的网页,要求你输入详细的个人信息,从而盗走你的NFT。



而在国内Web3的骗局则更接地气甚至搞笑一些。例如之前在云南名为“瓦猫之夏”的Web3大会,大会邀请了不少海外的Web3人事做演讲,整得像模像样的,但还未开始就被公安盯上这其实是境外势力别有目的的会议被叫停,据说一些赞助商连夜剪logo提桶跑路。



除了这些诈骗绯闻,国内Web3还有一批因经营问题草草关门。以数字藏品为例,据公开数据,2019年至2022年7月15日,国内数字藏品平台已有998家,其中2022年仅上半年即新增数字藏品平台639家,但其中多数平台活跃度仅停留在3位数,并且不少平台已出现停售、停业了,例如腾讯新闻将暂停数字藏品的售卖服务,腾讯音乐旗下的 TME 数字藏品处于近乎 " 停摆 " 的状态,平台在 6 月 30 日后停止了发售更新,天穹数藏2022 年 9 月发布公告停止发布数字藏品。即便是国内数字藏品龙头幻核,在未满一周岁之际也发布公告称,自2022年8月16日起,幻核将停止数字藏品发行。







《纽约时报》曾提到:“一个价值数千亿美元的全球产业几乎在一夜之间崛起,而如今它正在崩溃,web3 这个行业的价值在几周内估计已经下跌了65% 以上。”而将这句话套用在国内,也能看见,Web3在国内的火苗在自身与政策多重因素下终于与国际接轨,其火苗正在变弱。



02 良币驱逐劣币

之前在青年投资家俱乐部投资人社群中潜水时,一位有区块链行业近10年从业经验的投资机构董事总经理就坦言,现在大家都是对a16z亦步亦趋,至于Web3是什么,Web3.0又是什么,项目要怎么活全然不关心。



所以如果说一桩桩魔幻的乱象是导致Web3在国内的火苗变弱的直接原因的话,那么其根本原因则是良币驱逐劣币,想着割一波韭菜、滥竽充数的项目在真正具备价值的Web3项目冲击性逐步失去市场。



我们可以发现2021年似乎把Web3分成了一条泾渭分明的大河,2021年及其之前,我们看到传统互联网企业如腾讯、阿里、字节、映客、陌陌等相继宣布步入Web3这条大河,至于做什么呢?当然是虚拟形象与NFT。再之后我们还看到,像李宁、奈雪的茶、星巴克等更传统的企业,也对外宣称要进军Web3,不过他们发布的还是NFT,但NFT本身是不能产生价值的。



而到了2022年可以看到,现在最热门的6个Web3项目(Helium、DeeperNetwork、Arweave、Polkadot区块链、Ocean Protocol 、Theta Labs)中每个都是奔着解决实际问题去的,而这是具备现实价值的,所以在泡沫破裂之时其依旧备受推崇。



以创作者经济为例(创造者经济是指平台让创作者可以通过做自己喜欢的事情来赚取收入,如YouTube和TikTok),在Web2时代,虽然创作者可以通过商品、订阅、广告或打赏获取收入,但在实际运作过程中,只有拥有大量关注者的前1%的创作者才能可持续,而且平台在创造者创造的收入中还要拿走一大部分,利益分配是不均的。而基于Web3的创作者经济,虽然还是逃不掉马太效应影响,但是去中心化平台内容分发机制更加灵活,加上平台奖励机制,让更多创作者能够享受到创作红利。



例如Web3创作者社交平台Raiinmaker,创作者通过向Raiinmaker的社交频道(包括Instagram、TikTok、Twitter、Facebook)和活动提交内容,就有机会获得COIIN代币、NFT等奖励,通过贡献内容提升影响力,而目前国内的Web3创作者社交平台也在不断涌现。




所以Web3在国内的火苗并非正在迅速熄灭,而是良币驱逐劣币,人们对Web3的态度也绝非是冷淡,而是回归正常。



























































Web3第一大黑客事件,攻击涉及总金额超8.5亿美元,BNB Chain遭受攻击分析



中商网

2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNB Chain跨链桥“代币中心”(Token Hub)遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。



这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。



1 BNB Chain如何被黑客盯上



北京时间10月7日6点左右,BNB Chain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。



BNB Chain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。







7点41分,币安CEO赵长鹏发推表示,在BNB Chain跨链桥“代币中心”(Token Hub)上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNB Chain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。







这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。



2 攻击时间以及黑客手法解析



10月7号零点55分,黑客于区块高度 21955968 通过调用合约缴纳 100 BNB 注册成为 Relayer。



凌晨两点半左右开始,黑客从BNB Chain的“代币中心”(TokenHub)系统合约分两次(2:26、4:43)共获取了200万枚BNB。并将其中90万枚BNB在BNB Chain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。



成都链安安全团队现将手法解析如下:



币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证 IAVL 树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。



1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)



2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点



3)在IAVL树上添加一个任意的新叶子节点



4)同时,添加一个空白内部节点以满足实现证明



5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希



6)最终构造出该特定区块(110217401)的提款证明











当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。



成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移(含借贷)。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中(含各种gUSDT),400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。







链必追-虚拟货币案件智能研判平台智能研判模块







链必追-虚拟货币案件智能研判平台地址分析模块







链必追-虚拟货币案件智能研判平台资金分析模块







成都链安安全团队根据链必追平台进行的资金统计



3 恢复出块的BNB Chian还安全吗?



10月7日9点半左右,BNB Chain官方在社交媒体上发文表示,已要求BNB Chain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。







到了下午13点,BNB Chain发推称,已发布BSC v1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链(BSC)。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。



下午三点左右,BNB Chain发推称,BNB智能链(BSC)20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNB Chain网络已恢复出块。







成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。











4 写在最后,关于跨链桥安全的讨论



由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。



跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。









以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。



成都链安作为一家致力于区块链安全生态建设的全球领先区块链安全公司,也是最早将形式化验证技术应用到区块链安全的公司,成都链安目前已与国内外头部区块链企业建立了深度合作;为全球2500多份智能合约、100多个区块链平台和落地应用系统提供了安全审计与防御部署服务。成都链安同时具备全链条打击虚拟货币犯罪和反洗钱技术服务能力,为公安等执法部门提供案件前、中、后期全链条技术支持服务千余次,包括数起进入混币器平台Tornado Cash的案件,成功协助破获案件总涉案金额数百亿。



本文来自:艾瑞网