比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

POL:慢霧:損失超6.1億美元,詳解Ronin Network黑客事件始末

Author:

Time:1900/1/1 0:00:00

2022年03月29日,AxieInfinity?側鏈RoninNetwork發布社區預警,RoninNetwork出現安全漏洞,RoninBridge共17.36萬枚?ETH?和2550萬枚?USDC?被盜,損失超6.1億美元。慢霧安全團隊第一時間介入分析,并將分析結果分享如下。

相關信息

Ronin是以太坊的一個側鏈,專門為鏈游龍頭AxieInfinity而創建,它自稱是將朝著「NFT?游戲最常用的以太坊側鏈」方向發展。據了解,AxieInfinity的團隊SkyMavis想要一個可靠、快速且廉價的網絡,從而為游戲的發展提供保障。他們需要一個以游戲為先的擴容方案,它不僅要能經得起時間的考驗,還得滿足游戲快速發展所帶來的大量需求。于是,Ronin鏈便應運而生了。

CryptoPunk #4608 以220ETH的價格成交:金色財經報道,數據顯示,CryptoPunk #4608 以220ETH的價格成交。[2023/2/19 12:15:41]

黑客地址:

0x098B716B8Aaf21512996dC57EB0615e2383E2f96

攻擊細節

據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從Roninbridge中抽走了資金。值得注意的是,黑客事件早在3月23日就發生了,但官方據稱是在用戶報告無法從bridge中提取5kETH后才發現這次攻擊。本次事件的損失甚至高于去年的PolyNetwork?被黑事件,后者也竊取了超過6億美元。

元宇宙基礎設施公司Futureverse宣布合并8家Web3公司:12月16日消息,元宇宙基礎設施公司Futureverse宣布將8家Web3公司合并成一個協作生態系統,其共同目標是改善Web3和“開放元宇宙”體驗。

8家Web3公司分別是AI驅動的元宇宙游戲角色和內容協議Altered State Machine、創意工作室Non-Fungible Labs、元宇宙去中心化通信協議Sylo、數字資產支付軟件開發包Centrapay、多鏈支付協議Immersve、去中心化數字身份協議Centrapass、洛杉磯動畫工作室Shadows Interactive和游戲工作室Altered Phoenix。(PRNewswire)[2022/12/16 21:49:16]

事情背景可追溯到去年11月,當時SkyMavis請求Axie?DAO?幫助分發免費交易。由于用戶負載巨大,AxieDAO將SkyMavis列入白名單,允許SkyMavis代表其簽署各種交易,該過程于12月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了SkyMavis系統的訪問權限,就能夠通過gas-freeRPC從AxieDAO驗證器進行簽名。SkyMavis的Ronin鏈目前由九個驗證節點組成,其中至少需要五個簽名來識別存款或取款事件。攻擊者通過gas-freeRPC節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。

Uniswap正在招募蘋果iOS移動端高級工程師:金色財經報道,據Greenhouse披露,Uniswap Labs正在啟動新一輪招聘并開放了19個崗位,包括通訊、設計與產品、工程、增長與戰略和人力資源等部門,所有崗位根據位置可以選擇部分或完全遠程工作。值得注意額是,本次 UniSwap 將招募蘋果移動操作系統 iOS 高級工程師,按照工作職責顯示,該崗位需要與設計師、產品經理和其他工程師跨職能合作,設計和創造高質量的移動產品,從設計模擬中實現功能性 UI 元素,著眼于性能和可訪問性。[2022/9/12 13:24:03]

MistTrack

在事件發生后,慢霧第一時間追蹤分析并于北京時間3月30日凌晨1:09發聲。

Polygon推出首個Polygon ID集成:6月23日消息,Polygon 宣布啟動其自我主權身份解決方案 Polygon ID 與 Polygon DAO 的集成,和推出 Polygon ID 原生應用(一組用來集成或白標自定義應用的開源用戶和開發人員工具包)。Polygon ID 由零知識密碼學驅動,讓用戶可以完全控制他們的數字身份,允許在不泄露任何個人信息的情況下證明其身份的特定方面。

除了身份層,Polygon DAO 將與 Grail 密切合作,創建一個可擴展的治理通信平臺,Polygon ID 作為平臺的主要身份驗證方法。最初的發布將涵蓋一個投票模塊,用戶可以使用他們的 Polygon DAO 成員聲明參與(1 個人 = 1 票 Polygon DAO 治理)。[2022/6/23 1:26:31]

據慢霧MistTrack反洗錢追蹤系統分析,黑客在3月23日就已獲利,并將獲利的2550萬枚USDC轉出,接著兌換為ETH。

而在3月28日2:30:38,黑客才開始轉移資金。

據慢霧MistTrack分析,黑客首先將6250ETH分散轉移,并將1220ETH轉移到?FTX、1ETH轉到Crypto.com、3750ETH轉到Huobi。

值得注意的是,黑客發起攻擊資金來源是從Binance提幣的1.0569ETH。

目前,Huobi、Binance?創始人均發表了將全力支持AxieInfinity的聲明,FTX的CEOSBF也在一封電子郵件中表示,將協助取證。

截止目前,仍有近18萬枚ETH停留在黑客地址。

目前黑客只將資金轉入了中心化平臺,很多人都在討論黑客似乎只會盜幣,卻不會洗幣。盡管看起來是這樣,但這也是一種常見的簡單粗暴的洗幣手法,使用假KYC、代理IP、假設備信息等等。從慢霧目前獲取到的特殊情報來看,黑客并不“傻”,還挺狡猾,但追回還是有希望的,時間上需要多久就不確定了。當然,這也要看執法單位的決心如何了。

總結

本次攻擊事件主要原因在于SkyMavis系統被入侵,以及AxieDAO白名單權限維護不當。同時我們不妨大膽推測下:是不是SkyMavis系統里持有4把驗證器的私鑰?攻擊者通過入侵SkyMavis系統獲得四個驗證節點權限,然后對惡意提款交易進行簽名,再利用?AxieDAO對SkyMavis開放的白名單權限,攻擊者通過gas-freeRPC向AxieDAO驗證器推送惡意提款交易獲得第五個驗證節點對惡意提款交易的簽名,進而通過?5/9簽名驗證。

最后,在此引用安全鷺的建議:

1、私鑰最好通過安全多方計算消除單點風險;

2、私鑰分片分散到多臺硬件隔離的芯片里保護;

3、大資金操作應有更多的策略審批保護,保證資金異動第一時間由主要負責人獲悉并確認;

4、被盜實際發生時間是3月23日,項目方應加強服務和資金監控。

參考鏈接:

RoninNetwork官方分析

Tags:POLPOLYOLYPolygonPoly Bridge達普幣能存polygon錢包polydoge幣持幣地址polygon幣圈

pepe最新價格
NFT:李寧與無聊猿IP聯名,和過去有什么本質不同?

前天,李寧的官方微博突然出現的幾張圖片,同時引起了市場營銷與IP產業的巨大關注——這張圖的中心是明顯的無聊猿的邊緣輪廓,再加上“中國李寧-無聊快閃店”的說法,自然讓大家紛紛猜測.

1900/1/1 0:00:00
SEBA:走進 Seba Bank:世界上第一家受監管的加密銀行

來源|Forbes 編譯|白澤研究院 距離瑞士蘇黎世乘火車不到半小時,在風景如畫的楚格鎮中心,有一座百年歷史的建筑,有著優美的壁畫外墻、古老的木天花板和柔和的百葉窗.

1900/1/1 0:00:00
BOB:融資 4500 萬美元,二層擴容協議Boba能否改善貧瘠生態?

原文標題:《融資4500萬美元BobaNetwork能否改善貧瘠生態?》 撰文:湯圓 4月5日.

1900/1/1 0:00:00
Messari : 拆解DeFi賽道,尋找子賽道的Alpha

主要觀點 DEX?是DeFi中收入最高的子賽道,DEX占DeFi賽道收入的一半。借貸協議TVL比DEX高出近25%,卻少了近1/4的收入。永續交易所正在成為用戶加杠桿的首選交易所.

1900/1/1 0:00:00
LUN:LUNASwap質押挖頭礦教程

關于WLUNA WrappedLuna(WLUNA)是一種以太坊代幣,旨在代表以太坊區塊鏈上的Terra(LUNA)。它不是LUNA,而是一個單獨的ERC-20令牌,旨在跟蹤LUNA的價值.

1900/1/1 0:00:00
區塊鏈:超塊鏈創始人史興國直播首秀:一位區塊鏈技術界“掃地僧”的Web3.0世界觀

很多武俠迷知道,掃地僧是金庸武俠小說《天龍八部》中的人物,一位在少林寺負責打掃藏經閣的無名老僧人,武功深不可測,并具有大智慧.

1900/1/1 0:00:00
ads