“我對錢沒有興趣。”
“攻擊只是為了好玩。”
年度最大DeFi黑客事件,6億美元盜幣案的主角,他的攻擊目的最終還是出乎了我們的意料。
是的,有技術,就是任性。
目前,PolyNetwork攻擊者已基本退還所有資金,而TA說選擇Poly作為攻擊目標只是因為跨鏈是當前的熱門。而之所以在攻擊后將Poly的代幣轉移是為了這些資產的安全。
為了好玩?就這?
PolyNetwork項目方以及相關受害者可謂是冒了幾十個小時虛汗,心驚膽戰了三天啊。
當然,對于成都鏈安技術團隊的分析師來說,黑客搞了這么大的一個事件,當然不能放過一根線索“頭發絲”,必須把TA的攻擊源頭手法揪出來才行!
此前,成都鏈安技術團隊對本次攻擊事件進行了深入分析,重現全流程,純技術講解可以查看這之前的專業文章:
1年度最大DeFi黑客事件!成都鏈安關于PolyNetwork被攻擊事件全解析
支持XRP的律師:美SEC針對加密行業采取的行動反映出其目的不是保護投資者:金色財經報道,支持XRP的律師John E.Deaton表示,美國證券交易委員會(SEC)針對加密貨幣行業采取的行動反映出其根本目的是維護企業資本主義,而不是保護投資者。[2023/7/30 16:06:51]
2獨家|撥開PolyNetwork攻擊事件的迷霧,成都鏈安成為首家提前找到攻擊源頭的安全公司
對于吃瓜群眾而言,技術確實很難看懂,那我們就用更通俗易懂的語言,為大家描述本次攻擊事件吧!
把時間拉回到三天前,黑客正在悄無聲息的預謀這場策劃。
PolyNetwork被攻擊事件最早發生于8月10日17:55,黑客在以太坊陸續從PolyNetwork智能合約轉移了9638萬個USDC、1032個WBTC等資產,總價值超過2.6億美元。
可能是因為“太好玩”,黑客繼續輸出。
Treasure DAO發起“將部分ARB分配給生態游戲工作室以鞏固戰略合作關系”的提案:6月4日消息,據相關頁面信息,Arbitrum 網絡去中心化游戲生態系統 Treasure DAO 發起“將部分ARB分配給生態游戲工作室以鞏固戰略合作關系”的提案。提案指出已從 Arbitrum 基金會獲得 800 萬枚 ARB,提議向生態有貢獻的游戲開發者分配 200 萬枚,以此鞏固戰略合作關系,并為 Treasure DAO 的下一階段發展提供激勵。
提案提議向包括 Beacon、Realm、Tales of Elleria、Knights of the Ether 以及 The Lost Donkeys 在內的 Treasure 生態游戲進行 ARB 分配。[2023/6/4 21:14:52]
18:04起,黑客在Polygon從該項目智能合約轉移了8508萬USDC。
18:08起,黑客在BSC從該項目智能合約轉移了8760萬個USDC、26629個ETH等資產。
Watcher.Guru:香港最大的虛擬銀行將作為加密貨幣交易所的“結算銀行”:金色財經報道,Watcher.Guru發推特透露,香港最大的虛擬銀行將作為加密貨幣交易所的“結算銀行”。[2023/4/12 13:58:15]
晚間,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈協議PolyNetwork遭受攻擊,Ethereum、BinanceChain、Polygon3條鏈上近6億美元資金被盜。
此刻成都鏈安的警報群開始響起來,技術團隊成員此刻已經下班在家,大家遠程電話開始討論分析黑客的手段。
討論剛開始,大家的表情都是:
作為不太懂技術的小編,也加入遠程溝通之中,那一晚大家都很亢奮,畢竟“抓黑客”這件事,確實很刺激,而作為守護區塊鏈生態安全的成都鏈安,必須要把這個黑客摸清楚。
只是一整晚過去,ETH資金還沒動,也沒發幣,我司安全團隊成員小A說,黑客難道還在睡覺?還沒開始行動?
Cryptex Finance推出NFT指數代幣:金色財經報道,跨鏈DeFi提供商Cryptex Finance宣布將推出JPEGz代幣,這是一種基于一些最熱門NFT系列的市值的指數代幣。Cryptex表示,該指數包括10個著名的NFT系列,包括Yuga Labs的 Bored Ape Yacht Club和CryptoPunks,以及CloneX、Cool Cats、Doodles、Vee Friends和World of Women等其他系列。
Cryptex補充說,該代幣將直接在Cryptex Finance去中心化應用程序上可用,并且可以通過Layer 2擴展網絡Arbitrum在Uniswap和Slingshot之間交換。
每個系列的底價都通過Chainlink的NFT底價饋送預言機架構輸入到指數中,該架構采用Coinbase Cloud的聚合算法。[2023/2/8 11:53:24]
而在當晚,最擔憂的還是項目方,PolyNetwork一直在嘗試與這位淡定的黑客溝通。
Arbitrum鏈上智能合約創建總量突破100萬:金色財經報道,據 Dune Analytics 11 月 24 日數據顯示,以太坊 Layer2 網絡 Arbitrum 鏈上智能合約創建總量突破 100 萬,截至目前為 1,000,830 個。其他指標方面,當前 Arbitrum鏈上總鎖倉量跌至 22.46 億美元,鏈上賬戶創建總量為 196.8 萬個,交易總量達到 6660.4 萬筆,活躍賬戶數約為 155 萬個。[2022/11/24 8:02:47]
這場漫長的溝通經歷差不多15小時,第一次嘗試溝通,PolyNetwork留下了溝通郵箱。
2小時后,項目方繼續溝通表示,如果歸還資產,會因為這次發現安全漏洞給予安全獎勵。
那一整晚,黑客策劃本次行動之后,還在社區自問自答,比如對錢不感興趣,攻擊只是為了好玩等讓大家繼續“吃瓜”。
讓我們回到本次事件中。
簡單來說,事情的經過就是:黑客攻擊了一個跨鏈橋的協議,然后轉走6億美金資產。
先來說什么是”跨鏈橋協議“?
簡單來說,每一個公鏈就是一個生態,那么在這個生態上發行的代幣互換很簡單,但是你要和其它公鏈的幣進行互換,就比較麻煩了。
比如今年BSC、HECO、Solana、Near等各大公鏈出來后,用戶在不同公鏈間進行資產轉移的時候流程就非常復雜。
這個有點類似于比如我想把A交易所的幣賣掉,去B交易所買另一種幣,那我必須先把A交易所的幣賣掉換成USDT,再用USDT去買B交易所的另一種幣。
為了解決這個問題,跨鏈橋協議就出來了,就相當于把所有生態鏈都連接起來。
你想在不同的公鏈上進行換幣操作,那這個跨鏈橋的協議就自動在后臺用程序幫你處理了。
本次受攻擊的這個跨鏈橋協議名字叫O3swap,這是O3Labs團隊孵化的跨鏈聚合交易協議,通過與以太坊、BSC、Heco、Neo等主流公鏈和Layer2跨鏈交互,進行多鏈DEX的流動性聚合,從而實現不同鏈上主流資產的自由兌換,DeFi用戶可以享受快速一鍵跨鏈交易的便捷。
那黑客是如何得手的呢?
第一件事情,就是必須找到黑客攻擊的源頭。
攻擊者是如何拿到正常的Keeper的簽名的?難道是Keeper私鑰泄漏?
成都鏈安技術團隊帶著這個疑問進行了深入分析,終于解決了這個疑問。
簡單來說就是攻擊者利用了一個區塊鏈跨鏈協議PolyNetwork的技術漏洞,獲取了檢索加密貨幣錢包所有者的私鑰所需的信息,并最終盜取了鏈上資產。
攻擊完成后,這位攻擊者又去進行混幣處理,也可以說是一個洗錢的過程,讓大家無法追蹤他的盜幣。
反正就是一系列操作,黑客得逞了,然后項目方發現后,直接哭暈在廁所。
怎么辦?趕緊聯系黑客啊。
PolyNetwork在推特發布了致攻擊者的一封信。PolyNetwork表示,希望建立溝通,并敦促攻擊者歸還被黑資產。此次被黑的金額是DeFi歷史上最大的一筆。任何國家的執法部門都會將此視為重大經濟犯罪,攻擊者將受到追捕,再進行任何交易是非常不明智的。被盜資金來自數以萬計的加密社區成員。希望攻擊者與PolyNetwork團隊交談以制定解決方案。
但是這位攻擊者卻很淡定的表示:“如果我轉移了剩余的幣,那將是十億美金級別的攻擊。我剛剛是拯救了這個項目嗎?我對金錢不太感興趣,現在考慮歸還一些代幣,或者將它們留在此處。”
8月12日晚,PolyNetwork通過以太坊網絡轉賬留言回復黑客稱:
自官方公布被盜之后,無論是項目方還是安全機構、媒體都在時刻關注PolyNetwork事件的最新進展,并盡全力協助凍結追回資金。
在后面幾十個小時的時間里,在多方的共同努力與溝通下,PolyNetwork安全事件有了新的進展。
根據消息,這位白帽黑客目前已退還幾乎所有被盜資金。
項目方終于松了一口氣。
當然,此次事件是對DeFi所有參與者的一次警示,隨著DeFi的爆發式發展,相關安全事件頻發,跨鏈攻擊也成為很多攻擊者的襲擊目標。
本次攻擊事件主要原因還是中繼器對鏈上跨鏈消息檢驗不完善以及合約權限管理邏輯存在問題。成都鏈安在此提醒各大項目方一定要加強智能合約安全審計。
關于解決智能合約和區塊鏈平臺面臨的諸多問題,大家可以隨時Call成都鏈安,我們隨時在線!
遇到安全事件攻擊,我們會用最專業的技術告訴你:
在過去的幾十年里,我們大部分人都從互聯網給我們生活帶來的巨大變化中獲益良多。我們現在已經習慣了不斷獲取信息,通過社交媒體建立虛擬社區,以及電商網站提供的便利.
1900/1/1 0:00:00近來,比特幣為首的數字貨幣價格大幅回落,整個市場猶如驚弓之鳥。接下來,我們又將迎來比特幣挖礦難度的連續第三次下調,市場上彌漫著一片悲觀情緒.
1900/1/1 0:00:00區塊鏈世界的創新層出不窮,去中心化金融是去年以來區塊鏈領域最受關注的焦點之一,而DeFi生態系統的一個主要優勢就是流動性挖礦.
1900/1/1 0:00:00本報告內容由ULink與BytesIO共同制作完成七月注定是一個關鍵的轉折,在剛剛結束上半年的征程之后,七月迎來了眾多年中總結會議,而這些會議無時無刻不在影響著整個區塊鏈行業的發展與變化.
1900/1/1 0:00:00收錄于話題 #每日期權播報 播報數據由Greeks.live格致數據實驗室和Deribit官網提供.
1900/1/1 0:00:00前言 8月25日,知道創宇區塊鏈安全實驗室監測到BSC鏈上的DeFi協議DotFinance遭遇閃電貸襲擊,價值跌落近35%。實驗室第一時間跟蹤本次事件并分析.
1900/1/1 0:00:00