本篇主要集中解读 Ronin Network 安全事件反分析及工具方法介绍。
事件背景
工具及方法
在正式开始反分析之前,先介绍一个高效的工具和一套有效应对复杂情况的分析方法。
(MistTrack 反追踪系统示例图)
MistTrack 反追踪系统是一套由慢雾科技创建的专注于打击加密货币活动的 SaaS 系统,具有资金风险评分模块、交易行为分析模块、资金溯源追踪模块、资金监控模块等核心功能。
AML Risk Score
MistTrack 反追踪系统主要从地址所属实体、地址历史交易活动、慢雾恶意钱包地址库三方面为其计算 AML 风险评分。当地址所属实体为高风险主体(如混币平台)或地址与已知的风险主体存在资金来往时,系统会将该地址标记为风险地址。同时,结合慢雾恶意钱包地址库中的恶意地址数据集,对已核实的勒索、盗币、钓鱼欺诈等非法行为的涉案地址进行风险标记。
报告:3 月份Polygon链上游戏独立活跃钱包数超13.8万个:金色财经报道,今年3月,Polygon网络的用户活动激增,使该网络成为日均唯一活跃钱包(dUAW)数量排名第二的区块链游戏网络。
DappRadar 4月6日发布的区块链游戏报告显示,3月份在Polygon上玩游戏的dUAW数量达到138,081个,比2月份增加53%;远高于排名第三、第四的Hive和BNB Chain,其dUAW数量分别为84,926个和80,774个。而排名第一的WAX则以314,976个遥遥领先。
根据DappRadar的数据,Polygon上dUAW数量大幅增长要归功于BoomLand的游戏Hunters On-Chain。(Cointelegraph)[2023/4/8 13:51:40]
Address Labels
MistTrack 反追踪系统积累了超 2 亿个钱包地址标签,地址标签主要包含 3 个分类:
(1)它归属于什么实体,如 Coinbase、Binance
(2)它的链上行为特征,如 DeFi 鲸鱼、MEV Bot 以及 ENS
报告:到目前为止,朝鲜黑客已窃取高达10亿美元的加密货币:4月7日消息,根据美国国家安全委员会的一份2022年年度报告,朝鲜黑客窃取的虚拟资产从6.3亿美元到10亿多美元不等,这一数字是2021年被盗金额的两倍。该小组在报告中指出:“朝鲜利用日益复杂的网络技术进入涉及网络金融的数字网络,并窃取有潜在价值的信息,包括其武器计划。”
虽然加密黑客有时可以被追踪,这取决于黑客是否留下犯罪踪迹,但根据该报告,基本的加密货币和区块链特性使追踪变得更加困难。该报告补充说:“非法获得的虚拟资产受到区块链的匿名性和通过加密货币交易所混淆资产通道的保护。”
报告最后还鼓励成员国遵守FATF的指导方针,以遏制被盗加密货币资金不断增长。(Bitcoinist)[2023/4/8 13:50:56]
(3)一些链下情报数据,如曾使用过 imToken/MetaMask 钱包
Investigations
追踪和识别钱包地址上的加密资产流向,实时监控资金转移,将链上和链下信息整合到一个面板中,为司法取证提供强有力的技术支持。
Crypto.com四月NFT报告:Moonbirds超4.5亿美元销售额领跑市场:5月12日消息,加密公司Crypto.com今日发布了四月NFT报告,其中指出一些NFT在上个月实现了巨大突破。数据显示,Moonbirds以451,472,297美元成为NFT市场月度销售额冠军,该系列有11,531名买家并完成了15,508笔交易;Mutant Ape Yacht Club(MAYC)以212,929,780美元的销售额位居第二,销售额增长40.8%,总计有2,459笔交易;无聊猿Bored Ape Yacht Club以190,222,707美元的销售额位居第三,增幅达到20.7%。排名第四的Azuki销售额约为160,343,295美元,增长84.5%。销售额5-10名分别是,Beanz(97,797,498美元)、Murakami Flowers Seed(91,796,755美元)、World of Women Galaxy(81,304,689美元)、Impostors Genesis(72,158,201美元)、RTFKTMNLTH(66,515,279美元)。[2022/5/12 3:11:54]
(MistTrack 追踪分析示例图)
动态 | 火币报告:本周比特币算力上升、以太坊算力环比下降:火币区块链行业周报(第七十二期)今日发布,报告显示,本周区块链资产总市值比上周下跌8.62%,TOP100项目中80个项目市值有不同程度下跌。本周比特币算力上升、以太坊算力环比下降,比特币挖矿难度下降、以太坊挖矿难度环比上升;本周比特币区块平均交易次数、区块平均大小下降,以太坊的区块平均交易次数、区块平均大小下降;本周比特币矿工费、以太坊矿工费下降;INS成为代码活跃程度最高的项目。[2019/8/1]
通过标记 1 千多个地址实体、2 亿多个地址标签,10 万多个威胁情报地址,以及超过 9000 万个与恶意活动相关的地址,MistTrack 为反分析和研究提供了全面的情报数据帮助。通过对任意钱包地址进行交易特征分析、行为画像以及追踪调查,MistTrack 在反分析评估工作中起到至关重要的作用。
MistTrack 可以满足常见的反分析场景,而遇到复杂特殊的情况就需要其他的方法辅助分析。从区块链反资金态势中我们可以看到很多被黑事件发生后,在 ETH/BSC 链上的资金都不约而同地流向了一片灰暗之地——Tornado.Cash,Tornado.Cash 已成为 ETH/BSC 链上反的主战场。
分析 | Trade Block发布报告称:比特币期货现货交易活动稳步下降:Trade Block发布的最新报告中,比较了比特币期货和现货交易量,报告指出:“虽然比特币期货的交易量在成立之初每月都有显著增长,但同期现货交易活动却在稳步下降。鉴于这些不同的趋势,芝加哥商品交易所和芝加哥期权交易所未来的总交易量与美国五大可访问数字货币交易所的现货总交易量几乎持平。”[2019/2/11]
新的手法需要新的分析方法,对 Tornado.Cash 转出分析的需求变得越来越普遍,此处我们将提出一个针对 Tornado.Cash 资金转出的分析方法:
记录目前已知的信息,已知信息包括转入 Tornado.Cash 总数,第一笔 Tornado.Cash 存款时间,第一笔 Tornado.Cash 存款的区块高度。
将参数填入我们准备的分析面板(https://dune.com/awesome/Tornado-withdraw-analysis)。
得到初步的 Tornado.Cash 提款数据结果,再使用特征分类的方式对数据结果做进一步筛选。
筛选后的结果是一批疑似黑客转出的结果集,取概率最高的结果集并对它进行验证。
Tornado.Cash 转出分析结论。
(Dune Dashboard - Tornado.Cash 转出分析)
通过这个 Tornado.Cash 资金转出的分析方法,我们已成功分析出 Ronin Network 等多个安全事件从 Tornado.Cash 转出后的资金详情。
显而易见,这个 Tornado.Cash 资金转出的分析方法同样存在局限性:
转入 Tornado.Cash 的数量分类也是一个匿名集,资金量越大相应的匿名集数量越少,资金量越小则相反。所以对于资金量小的分析难度更大。
而在 BTC 链上,通过区块链反资金态势我们可以看到 ChipMixer 和 Blender 是黑客的常用平台。Blender 目前已被美国财政部制裁,站点已不可用,这里不再做进一步的探讨。
ChipMixer 流入资金量巨大,我们同样需要提出一个针对 ChipMixer 资金转出的分析方法。
识别 ChipMixer 的提款特征。
输入地址类型
输出地址类型
输入数额特征
版本
锁定时间
bech32(bc1q...)
所有的输入数额都满足 Chips(即 0.001 ?* 2 的 n 次方,n < 14)的要求
区块高度 - 1/区块高度 - 2/区块高度 - ?3
根据上述提款特征对相应时间段的结构化区块数据进行扫描和筛选,得到这个时间段内 ChipMixer 的提款记录。
对提款记录数据归类结果集,取概率最高的结果集并对它进行验证。
ChipMixer 转出分析结论。
反分析详述
根据上述方法,针对 Ronin Network 安全事件做出以下分析:
黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96(ETH 链)
攻击手续费来源:SimpleSwap
资金转移:
(Ronin Bridge Exploiter 资金转移时间线)
ETH 资金转移:
黑客获利资金流向主体详情如下表:
注:其他未做统计的流向资金为洗币过程损失。
Tornado.Cash 资金转移:
注:数据有效时间截止于 7 月 20 日。
BTC 资金转移:
注:0.1 BTC 以下转移额不做统计。
ChipMixer 资金转移:
注:0.1 BTC 以下转移额不做统计。
总结
以上便是关于 Ronin Network 安全事件反分析以及工具方法介绍的全部内容,至此,关于?2022?上半年区块链安全及反分析报告的四篇完整解读已全部完成,可以直接点击顶部专题合集#区块链安全与反报告浏览查看。
完整报告下载:
https://www.slowmist.com/report/first-half-of-the-2022-report.pdf
慢雾科技
个人专栏
阅读更多
金色早8点
Bress
PANews
链捕手
财经法学
成都链安
Odaily星球日报
区块律动BlockBeats
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。