此次事件再次凸显,应用钱包与硬件钱包面临的风险并不相同。图片来源:Reve AI

加密货币钱包服务商Decent的应用钱包近日遭遇大规模攻击。链上信息显示,共有1552名用户受影响,合计被盗200.9321万枚XRP。攻击者在约两小时内通过自动化方式,从多个钱包批量转出资产,并将部分资金转入交易所、跨链桥等渠道。

据区块链媒体Decrypt报道,此次攻击发生于15日16时29分至18时34分,持续约2小时5分钟。按当时市价计算,被盗XRP价值已超过280万美元。

从目前披露的信息看,此次受影响的主要是Decent应用钱包。Decent在事发数小时后提醒用户尽快将资产转移至其他钱包,并表示已确认应用钱包出现异常转账,暂未发现硬件钱包受到影响。

链上分析显示,攻击大致分为两轮。第一轮于16时29分开始,攻击者先从一个余额为10枚XRP的钱包转出9枚至新地址,随后在约14分钟内,又从204个钱包转走共计1.9787万枚XRP。

不过,早期使用的自动化脚本并未准确处理XRP账本的准备金机制。除基础账户准备金外,若账户中存在信任线等额外对象,还需占用更多准备金。由于脚本计算不准确,部分钱包并未被彻底清空。第一轮攻击期间,共出现72次失败尝试。

此后,攻击者调整了作案方式,自动化脚本一度暂停约33分钟。其间,攻击者对12个持有超过4.2万枚XRP的大额钱包进行了手动转账,单笔操作间隔约为10至30秒。到17时13分,一个新地址已累计收到73.0954万枚XRP,占总被盗规模的三分之一以上,不过该地址之后未再出现外流记录。

17时17分起,修订后的自动化脚本重新启动,并将账户额外准备金纳入计算。至18时34分前,攻击者又从1336个钱包中转走125.8563万枚XRP,处理速度约为每分钟17.6个账户。

攻击目标的筛选方式也引发关注。分析显示,攻击顺序与钱包创建时间的相关性更高,与余额规模的相关性则相对较低:前者相关系数为0.65,后者仅为0.09。

这意味着,攻击者更可能是依据一份既有钱包名单依次下手,而非实时扫描XRP账本并专门挑选高余额账户发起攻击。不过,仅凭现有链上记录,仍无法确认攻击者究竟通过何种方式获取了这1552个钱包的私钥。

在转移资产的同时,相关洗钱操作也同步展开。第二轮攻击进行至18时25分时,超过71.9万枚XRP被转入新地址,并被拆分为多笔小额转账。其中,11个临时地址分别以每笔6000枚XRP的方式完成11次转出,随后迅速归集至另一处洗钱中转地址。相关资金流转持续约4小时,部分最初被盗资金于20时18分流入Binance。

16日凌晨,另有11.84万枚XRP通过跨链桥服务“Bridgers”分10次转移。约5时30分,多个用于后续套现的钱包又被集中归拢至另一处洗钱中转地址。

值得注意的是,这一洗钱中转地址并非专为此次攻击新建。链上信息显示,该地址在8月9日一次KuCoin提现过程中生成,此前已以类似方式处理过超过136万枚XRP。这一迹象表明,此次行动可能并非该团伙首次尝试洗钱,而是依托既有基础设施实施的一次大规模攻击。

从受害钱包特征来看,多数账户已使用多年,创建时间主要集中在2021年至2023年。受害名单中最新创建的钱包也仅止于2024年3月,此后新建钱包并未出现在受害列表中。

从初始入金路径看,相关数据也反映出部分用户的入金渠道特征。Binance是为受害钱包提供初始资金的主要交易所,占比约15.7%;通过Coinone、Upbit和Bithumb入金并激活的钱包,合计接近受害总数的四分之一。

被盗资金中,相当一部分目前仍处于攻击者控制之下。数据显示,截至16日,在约200.9万枚被盗XRP中,约180万枚仍留存在攻击者控制的钱包内,流入交易所或跨链桥的约为23.6万枚。

截至目前,Decent仍建议应用钱包用户尽快将资产转移至更安全的钱包。但此次事件最关键的问题——私钥泄露路径——仍未得到确认。现有链上记录虽能还原资金转移及洗钱路径,却无法直接解释这1552个钱包的私钥是如何被获取的。在泄露原因查明前,外界仍难判断此次入侵的具体路径,以及是否存在进一步风险。

关键词

#Decent #XRP #加密货币钱包 #应用钱包 #硬件钱包 #链上分析 #自动化脚本 #洗钱 #Binance #跨链桥
版权所有 © DigitalToday。未经授权禁止转载或传播。