Skip to main content
QUICK REVIEW

[論文レビュー] Characterizing EOSIO Blockchain

Yuheng Huang, Haoyu Wang|arXiv (Cornell University)|Feb 13, 2020
Blockchain Technology Applications and Security参考文献 22被引用数 21
ひとこと要約

本論文は、EOSIOブロックチェーンにおける最初の大規模な測定研究を提示する。オンチェーンおよびオフチェーンのデータを数十億件の取引を対象として分析し、ボットに類似したアカウントや不正行為を特定する。行動クラスタリングおよび異常検出を用いて、30%以上のアカウントをボットと特定し、80万EOS以上の損失を引き起こした301件の攻撃アカウントを同定。そのうち80件はDAppチームによって確認済み。

ABSTRACT

EOSIO has become one of the most popular blockchain platforms since its mainnet launch in June 2018. In contrast to the traditional PoW-based systems (e.g., Bitcoin and Ethereum), which are limited by low throughput, EOSIO is the first high throughput Delegated Proof of Stake system that has been widely adopted by many applications. Although EOSIO has millions of accounts and billions of transactions, little is known about its ecosystem, especially related to security and fraud. In this paper, we perform a large-scale measurement study of the EOSIO blockchain and its associated DApps. We gather a large-scale dataset of EOSIO and characterize activities including money transfers, account creation and contract invocation. Using our insights, we then develop techniques to automatically detect bots and fraudulent activity. We discover thousands of bot accounts (over 30\% of the accounts in the platform) and a number of real-world attacks (301 attack accounts). By the time of our study, 80 attack accounts we identified have been confirmed by DApp teams, causing 828,824 EOS tokens losses (roughly 2.6 million US\$) in total.

研究の動機と目的

  • EOSIOブロックチェーンエコシステムのスケールでの運用的ダイナミクスを理解すること、特に取引パターンとユーザ行動に関するもの。
  • EOSIOプラットフォームに広がるボットに類似したアカウントおよび不正行為を特定・特徴づけること。
  • EOSIO DAppにおける実際のセキュリティ攻撃(特権の不正使用やエクスプロイトレインを含む)を検出・分析すること。
  • DApp開発者、取引所、規制当局が不正を軽減し、ブロックチェーンセキュリティを向上させるために役立つ実用的洞察とフォレンジック技術を提供すること。
  • 一般化可能な検出手法を通じて、他のブロックチェーンプラットフォームに対しても同様の脅威を検出する基盤を構築すること。

提案手法

  • 30億件を超えるEOSIO取引、100万件のアカウント、およびオフチェーンのDAppおよび攻撃レポートの大量データセットを収集。
  • 資金送金、アカウント作成、コントラクト呼び出しを含む、オンチェーン活動の探索的分析を実施。
  • 取引パターンと類似性に基づき、行動クラスタリングおよびグラフベース分析を用いてボットに類似したアカウントを検出。
  • ヒューリスティクスおよび手動による検証を用いて、集団的行動や異常を示す疑わしいアカウントを特定。
  • 攻撃トレース技術を開発し、悪意あるアカウントと特定のDAppエクスプロイトレイン、損失を関連付ける。
  • 発見結果をDAppチームに報告し、取引所と協力して盗難資産の追跡および回復を試みた。

実験結果

リサーチクエスチョン

  • RQ1EOSIOブロックチェーン上での支配的取引パターンとユーザ行動は何か。また、通常の利用とはどのように異なるか。
  • RQ2ボットに類似したアカウントはEOSIO上でどれほど広がっており、その主な目的(例:ボーナス狙い、クリック詐欺)は何か。
  • RQ3EOSIO DAppに存在するセキュリティ脆弱性および攻撃の種類、特に特権の不正使用に関連するものは何か。
  • RQ4統計的および行動的分析は、従来の静的解析では見えない悪意あるアカウントや攻撃をどれほど効果的に検出できるか。
  • RQ5提案された検出およびトレース手法は、実際の不正および損失イベントを特定・確認するためにどれほど効果的か。

主な発見

  • EOSIOアカウントの上位0.47%が、すべての取引量の90%を占めており、活動の極めて集中していることが示された。
  • 全アカウントの30.75%以上(381,008件)がボットに類似しているとマークされ、1億9200万件の取引および6億4000万EOSの送金を担当した。
  • 5,500件を超えるアカウントが、'eosio.code'権限を付与することで特権の不正使用を示しており、静かなるトークン盗難の高リスクなベクトルを形成した。
  • 301件の疑わしい攻撃アカウントが同定され、そのうち80件がDAppチームによって確認済みで、合計828,824 EOSトークンが失われた(約260万ドル相当)。
  • 本研究では、不正および悪意ある活動がEOSIOにおいて体系的であることが確認され、実際の財務的損失と、共同作業による攻撃の証拠が得られた。
  • 検出フレームワークは、DAppチームおよび取引所と協力し、4件の事例で盗難資金の追跡および回復を可能にするのに成功した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。