北京時間2022年6月23日19:06:46,CertiK審計團隊監測到Harmony鏈和以太坊之間的跨鏈橋經歷了多次惡意攻擊。
CertiK團隊安全專家分析,此次攻擊事件可能源于黑客掌握了owner的私鑰——攻擊者控制MultiSigWallet的所有者直接調用confirmTransaction從Harmony的跨鏈橋上轉移大量代幣,導致Harmony鏈上價值約9700萬美元的資產被盜。
攻擊步驟
我們以13100ETH的第一次利用漏洞交易為例:
①MultiSigWallet合約的所有者0xf845a7ee8477ad1fb446651e548901a2635a915調用submitTransaction函數提交具有以下有效負載的交易,以在交易中生成交易id21106。
美國聯邦存款保險公司:簽名銀行破產的根本原因是管理不善:金色財經報道,美國聯邦存款保險公司表示,簽名銀行破產的根本原因是管理不善。簽名銀行的董事會追求快速增長,卻沒有制定適當的風險管理措施。簽名銀行未能理解與加密行業存款相關的風險。[2023/4/29 14:34:13]
②要確認交易,調用方必須是合約所有者。
③在接下來的攻擊中,MultiSigWallet合約所有者的MultiSigWallet調用函數confirmTransaction,其中輸入的交易ID為21106。
④要成功執行交易,調用方必須是合約所有者。
⑤executeTransaction函數使用輸入數據調用了一個外部調用,該調用將觸發Ethmanager合約上的unlockEth函數。
安全機構OpenZeppelin宣布已支持以太坊Layer 2網絡BASE:4月19日消息,據官方消息,安全機構 OpenZeppelin 宣布其智能合約自動化平臺 Defender 已支持以太坊 Layer 2 網絡 BASE。[2023/4/19 14:14:22]
⑥unlockEth()函數的傳入數據指定了金額、收件人和收款人。
⑦由于攻擊者以某種方式控制了所有者的權限,因此攻擊者能夠執行id為21106的事務,該事務將13100ETH傳輸到攻擊者的地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00。
⑧攻擊者在其他ERC20Manager合約上使用不同的交易ID重復了前面的過程,以傳輸大量ERC20令牌和StableCoin。
腦洞科技:將購買最高價值2400萬港元的加密貨幣:金色財經報道,香港上市公司腦洞科技(02203.HK)公布,于2022年11月30日,公司已批準加密貨幣購買事項,公司將于公開市場交易中購買最高價值2400萬港元的加密貨幣;及根據加密貨幣購買事項于公開市場交易中以總代價約102萬美元購買了約800.91單位的以太幣。于本公告日期,公司已累計凈購買價值約102萬美元的加密貨幣。
截至2022年11月30日收盤,腦洞科技(02203.HK)報收于0.12元。投行對該股關注度不高,90天內無投行對其給出評級。腦洞科技港股市值9600萬港元,在半導體行業中排名第15。[2022/11/30 21:12:36]
資產去向
截至撰稿時,約9700萬美元的被盜資產仍存儲于地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00中。
匿名巨鯨過去24小時從FTX提取超過2.4億美元穩定幣:11月8日消息,Lookonchain發推稱,鏈上數據顯示,在過去的24小時里,一個匿名巨鯨地址“0xbe385b59931c7fc144420f6c707027d4c2d37a81”或因擔心“擠兌”已從FTX交易所提取1.298億枚USDC和1.159億枚USDT,總價值超過2.4億美元。[2022/11/9 12:34:44]
漏洞交易
以下交易攻擊者盜取13,100ETH,價值約14,619,600美元(使用ETH現有價格:$1116):https://etherscan.io/tx/0x27981c7289c372e601c9475e5b5466310be18ed10b59d1ac840145f6e7804c97??
中國移動咪咕公司:致力推進廈門“元宇宙生態樣板城市”建設:金色財經消息,9月8日至11日,第二十二屆中國國際投資貿易洽談會(簡稱“投洽會”)采取線上線下融合的方式在廈門舉辦。緊扣數字經濟發展趨勢,投洽會首次聚焦“元宇宙”,依托中國移動咪咕公司5G+T.621+AR技術能力創新打造的福建首個跨百萬平海域元宇宙AR秀點亮鷺島;未來,中國移動咪咕將以元宇宙的MIGU演進路線圖為指引,致力推進廈門“元宇宙生態樣板城市”和數字化發展新體系建設,與全球共享數字機遇,助推廈門元宇宙勇立潮頭,助推數字廈門高質量發展。(證券時報)[2022/9/8 13:16:44]
以下交易攻擊者盜取41,200,000USDC:
https://etherscan.io/tx/0x6e5251068aa99613366fd707f3ed99ce1cb7ffdea05b94568e6af4f460cecd65
以下交易攻擊者盜取592WBTC,價值約12,414,832美元:
https://etherscan.io/tx/0x4b17ab45ce183acb08dc2ac745b2224407b65446f7ebb55c114d4bae34539586
以下交易攻擊者盜取9,981,000USDT:
https://etherscan.io/tx/0x6487952d46b5265f56ec914fcff1a3d45d76f77e2407f840bdf264a5a7459100
以下交易攻擊者盜取6,070,000?DAI:
https://etherscan.io/tx/0xb51368d8c2b857c5f7de44c57ff32077881df9ecb60f0450ee1226e1a7b8a0dd
以下交易攻擊者盜取5,530,000BUSD:
https://etherscan.io/tx/0x44256bb81181bcaf7b5662614c7ee5f6c30d14e1c8239f006f84864a9cda9f77?
以下交易攻擊者盜取84,620,000AAG,價值約856,552美元:
https://etherscan.io/tx/0x8ecac8544898d2b2d0941b8e39458bf4c8ccda1b668db8f18e947dfc433d6908
以下交易攻擊者盜取110,000FXS,價值約573,100美元:
https://etherscan.io/tx/0x4a59c3e5c48ae796fe4482681c3da00c15b816d1af9d74210cca5e6ea9ced191
以下交易攻擊者盜取415,000SUSHI,價值約518,750美元:?
https://etherscan.io/tx/0x75eeae4776e453d2b43ce130007820d70898bcd4bd6f2216643bc90847a41f9c
以下交易攻擊者盜取990AAVE,價值約67,672美元:
https://etherscan.io/tx/0xc1c554988aab1ea3bc74f8b87fb2c256ffd9e3bcadaade60cf23ab258c53e6f1
以下交易攻擊者盜取43WETH,價值約49,178美元:
https://etherscan.io/tx/0x698b6a4da3defaed0b7936e0e90d7bc94df6529f5ec8f4cd47d48f7f73729915
以下交易攻擊者盜取5,620,000FRAX,價值約5,608,096美元:
https://etherscan.io/tx/0x4ffe23abc37fcdb32e65af09117b9e44ecae82979d8df93884a5d3b5f698983e?
寫在最后
在CertiK編撰的《2022年第一季度Web3.0安全現狀報告》中,顯示了2022年第一季度Web3.0天價攻擊損失的罪魁禍首正是中心化風險,其中尤以跨鏈橋最易受攻擊。
本次攻擊事件本可通過審計發現「中心化風險」這一風險因素。除了審計之外,CertiK安全團隊建議新增的代碼也需要在上線前及時進行相應測試。
來源:金色財經
圖:產業數字金融將成為金融服務爭奪的制高點。如果說新基建是路,產業互聯網就是車,數據就是油,金融就是潤滑劑.
1900/1/1 0:00:00根據政府數據,在2022年的前六個月,美國監管機構已收取價值1.797億美元的罰款。執法行動主要涉及未提前注冊而發行代幣的公司、欺詐、未遵守反洗錢規則和具有誤導性的代幣營銷.
1900/1/1 0:00:00近日,瑞士奢侈腕表品牌法蘭克穆勒FranckMuller推出了全新名為“Nakamoto中本聰系列“的限量版手表,吸引了全世界手表愛好者的關注.
1900/1/1 0:00:00“元宇宙”的聲音無處不在,頻繁出現于各類媒體雜志、發布會上,許多世界企業巨頭也在元宇宙產業鏈各環節上爭先恐后地布局,期望搶到前往互聯網下一站的快車票.
1900/1/1 0:00:00盡管業內對于元宇宙的看法還存在很多分歧,看好與看衰者兼而有之,但巨頭們早就一個個均已下場,水面之上一切平靜,水面之下早已波濤洶涌.
1900/1/1 0:00:00記得跌破2萬點之后,飛揚說過,必定所有人都在開始追空,那么做空就需要謹慎,在2萬點上方,所有人抄底的時候,飛揚堅定做空,所有人繼續底部做空的時候,飛揚果斷調轉方向.
1900/1/1 0:00:00