Skip to main content
QUICK REVIEW

[論文レビュー] Towards a First Step to Understand the Cryptocurrency Stealing Attack on Ethereum

Zhen Cheng, Xinrui Hou|arXiv (Cornell University)|Apr 3, 2019
Blockchain Technology Applications and Security参考文献 16被引用数 13
ひとこと要約

この論文は、カスタムハニーポットシステムを用いて、セキュリティが確保されていないJSON-RPCエンドポイントを通じたイーサリアム暗号資産の盗難を体系的・系统的に分析している。著者らは6か月間にわたり1,072のIPアドレスから3億8,660万件のリクエストを取得し、36の攻撃グループが3段階の攻撃パターンとゼロガス取引を用いてイーサとERC20トークンを盗難したことを特定した。推定された総利益は100万ドルを超えており、研究コミュニティ向けにデータセットを公開した。

ABSTRACT

We performed the first systematic study of a new attack on Ethereum that steals cryptocurrencies. The attack is due to the unprotected JSON-RPC endpoints existed in Ethereum nodes that could be exploited by attackers to transfer the Ether and ERC20 tokens to attackers-controlled accounts. This study aims to shed light on the attack, including malicious behaviors and profits of attackers. Specifically, we first designed and implemented a honeypot that could capture real attacks in the wild. We then deployed the honeypot and reported results of the collected data in a period of six months. In total, our system captured more than 308 million requests from 1,072 distinct IP addresses. We further grouped attackers into 36 groups with 59 distinct Ethereum accounts. Among them, attackers of 34 groups were stealing the Ether, while other 2 groups were targeting ERC20 tokens. The further behavior analysis showed that attackers were following a three-steps pattern to steal the Ether. Moreover, we observed an interesting type of transaction called zero gas transaction, which has been leveraged by attackers to steal ERC20 tokens. At last, we estimated the overall profits of attackers. To engage the whole community, the dataset of captured attacks is released on https://github.com/zjuicsr/eth-honey.

研究の動機と目的

  • セキュリティが確保されていないJSON-RPCエンドポイントを通じたイーサリアムにおける暗号資産盗難攻撃の実世界での挙動を理解すること。
  • プローブ、情報収集、および攻撃のパターンを含む攻撃戦略を分析すること。
  • 収集した攻撃の取引データに基づいて、攻撃者の財務的利益を推定すること。
  • 認証なしのイーサリアムRPCインタフェースの広範な脆弱性を啓発すること。
  • 今後の研究およびコミュニティ参加を支援するため、実世界の攻撃データセットを公開すること。

提案手法

  • 実際のイーサリアムクライアント(Go-Ethereum)をバックエンドとして使用し、脆弱なイーサリアムノードをシミュレートするハニーポットシステムを設計・実装した。
  • デフォルトのJSON-RPCポート(8545)をリッスンし、すべての受信RPCリクエスト(メソッド呼び出しとパラメータ)をログ記録した。
  • 資金の移転を標的にしたアカウントおよび悪意のあるアカウントから資金を受け取ったアカウントを、悪意のあるアカウントと特定した。
  • イーサリアムブロックチェーン取引を収集・分析し、資金の流れを追跡し、ゼロガス取引のようなパターンを検出した。
  • IPアドレスおよび標的となるイーサリアムアカウントに基づいて攻撃者をグループ化し、36の異なる攻撃クラスタを同定した。
  • 時間経過に伴い、悪意のあるアカウントおよび懸念されるアカウントが受領した資金を合計することで、攻撃者の利益を推定した。

実験結果

リサーチクエスチョン

  • RQ1認証なしのJSON-RPCエンドポイントを通じて、イーサとERC20トークンを盗難するために敵対者が用いる一般的な攻撃パターンは何か?
  • RQ2実際の世界では、セキュリティが確保されていないイーサリアムRPCインタフェースの利用がどれほど広範にわたっているか?
  • RQ3セキュリティが確保されていないイーサリアムノードを悪用する攻撃者の財務的利益はどの程度か?
  • RQ4攻撃者はゼロガス取引のような特定の取引タイプを、どのようにしてトークンを盗難するために活用するか?
  • RQ5攻撃者の行動的特徴、特にTorのような匿名化ツールの使用はいかがなものか?

主な発見

  • ハニーポットは6か月間にわたり1,072の異なるIPアドレスから合計3億8,660万件のRPCリクエストを取得した。
  • 9つのIPアドレスが全リクエストの83.8%を占めており、そのうち1つのIP(89.144.25.28)が1億173万件のリクエストを送信した。
  • 攻撃者は自身の実際のIPアドレスを隠すためにTorネットワークを使用しており、一部の大学関連のPlanetLabノードは悪意なくハニーポットをプローブした。
  • 攻撃者は36のクラスタにグループ化され、うち34がイーサを標的にし、2がERC20トークンを標的にした。
  • 3段階の攻撃パターンが観察された:プローブ、情報収集、およびアカウントのロックを解除するためのパッシブポーリングまたはブルートフォース攻撃。
  • 攻撃者がフィッシャーアカウントのERC20トークンを盗難し、AirDropメカニズムを悪用するために使用する、新しいゼロガス取引パターンが同定された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。