比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

USD:損失超 6.1 億美元:Ronin Network 被黑分析

Author:

Time:1900/1/1 0:00:00

2022 年 03 月 29 日,Axie Infinity 側鏈 Ronin Network 發布社區預警,Ronin Network 出現安全漏洞,Ronin Bridge 共 17.36 萬枚 ETH 和 2550 萬枚 USDC 被盜,損失超 6.1 億美元。慢霧安全團隊第一時間介入分析,并將分析結果分享如下。

相關信息

Ronin 是以太坊的一個側鏈,專門為鏈游龍頭 Axie Infinity 而創建,它自稱是將朝著「NFT 游戲最常用的以太坊側鏈」方向發展。據了解,Axie Infinity 的團隊 Sky Mavis 想要一個可靠、快速且廉價的網絡,從而為游戲的發展提供保障。他們需要一個以游戲為先的擴容方案,它不僅要能經得起時間的考驗,還得滿足游戲快速發展所帶來的大量需求。于是,Ronin 鏈便應運而生了。

數據:DeFi協議2月因黑客攻擊損失超2100萬美元:金色財經報道,據DefiLlama數據顯示,DeFi協議2月因黑客攻擊損失超2100萬美元,當月最大攻擊事件為 Platypus Finance的閃貸重入攻擊,導致850萬美元的資金損失。[2023/3/6 12:44:41]

黑客地址:

0x098B716B8Aaf21512996dC57EB0615e2383E2f96

攻擊細節

據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從 Ronin bridge 中抽走了資金。值得注意的是,黑客事件早在 3 月 23 日就發生了,但官方據稱是在用戶報告無法從 bridge 中提取 5k ETH 后才發現這次攻擊。本次事件的損失甚至高于去年的 PolyNetwork 被黑事件,后者也竊取了超過 6 億美元。

成都鏈安:Goldfinch項目的SeniorPool合約遭受攻擊,項目方累計損失超54萬美元:據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,Goldfinch項目的SeniorPool合約遭受攻擊,攻擊者累計獲利28523個USDC,項目方累計損失541158個USDC。經成都鏈安技術團隊分析,本次攻擊原因是攻擊者可以利用Curve的FIDU-USDC池子獲取FIDU代幣,來獲取SeniorPool合約抵押USDC代幣的紅利。目前Curve中FIDU兌換USDC為1:1.03, 而在SeniorPool中的比例為1:1.07,這就產生了套利空間。[2022/6/28 1:36:11]

事情背景可追溯到去年 11 月,當時 Sky Mavis 請求 Axie DAO 幫助分發免費交易。由于用戶負載巨大,Axie DAO 將 Sky Mavis 列入白名單,允許 Sky Mavis 代表其簽署各種交易,該過程于 12 月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了 Sky Mavis 系統的訪問權限,就能夠通過 gas-free RPC 從 Axie DAO 驗證器進行簽名。Sky Mavis 的 Ronin 鏈目前由九個驗證節點組成,其中至少需要五個簽名來識別存款或取款事件。攻擊者通過 gas-free RPC 節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括 Sky Mavis 的四個 Ronin 驗證器和一個由 Axie DAO 運行的第三方驗證器。

2021年區塊鏈生態被公開的區塊鏈安全事件共 231起 全球損失超 98 億美元:12月28日消息,據慢霧官方消息,據慢霧科技區塊鏈被黑檔案數據不完全統計,2021年區塊鏈生態被公開的區塊鏈安全事件共231起,損失超98億美元。其中各生態DApp、DeFi等安全事件170起,交易所安全事件15起,公鏈安全事件8起,錢包安全事件3起,其他類型安全事件35起。[2021/12/28 8:10:06]

MistTrack

在事件發生后,慢霧第一時間追蹤分析并于北京時間 3 月 30 日凌晨 1:09 發聲。

據慢霧 MistTrack 反洗錢追蹤系統分析,黑客在 3 月 23 日就已獲利,并將獲利的 2550 萬枚 USDC 轉出,接著兌換為 ETH。

Lendf.Me遭攻擊被盜12個幣種 累計損失超2469萬美元:據慢霧科技反洗錢(AML)系統統計顯示,根據攻擊者部署的攻擊合約(0x538359785a……759D91D)從Lendf.Me得到的資產統計來看,累計的損失約24,696,616美元,具體盜取的幣種及數額為:

WETH:55159.02134,WBTC:9.01152,CHAI:77930.93433,HBTC:320.27714,HUSD:432162.90569,BUSD:480787.88767,PAX:587014.60367,TUSD:459794.38763,USDC:698916.40348,USDT:7180525.081569999,USDx:510868.16067,imBTC:291.3471

之后攻擊者不斷通過1inch.exchange、ParaSwap、Tokenlon等dex平臺將盜取的幣兌換成ETH及其他代幣。[2020/4/19]

動態 | LongHash:此輪比特幣價格下跌期間,不到10%投資者損失超200美元:?據LongHash 11月26日消息,因近期比特幣價格下跌而蒙受損失的投資者中,不到10%的損失可能超過200美元。盡管有數百萬人受到影響,但損失對大多數人而言并不嚴重。在長達410天的“虧損”期內,較高的“買入”價格與今日較低的“賣出”價格之間的中位數差額剛剛超過2,000美元,且損失超兩千美元的錢包至少應持有1個比特幣。根據BitInfoCharts的數據,超過90%的比特幣錢包持有0.1個或更少的比特幣。因此,大多數投資者的損失應少于200美元。[2019/11/27]

而在 3 月 28 日 2:30:38,黑客才開始轉移資金。

據慢霧 MistTrack 分析,黑客首先將 6250 ETH 分散轉移,并將 1220 ETH 轉移到 FTX、1 ETH 轉到 Crypto.com、3750 ETH 轉到 Huobi。

值得注意的是,黑客發起攻擊資金來源是從 Binance 提幣的 1.0569 ETH。

目前,Huobi、Binance 創始人均發表了將全力支持 Axie Infinity 的聲明 ,FTX 的 CEO SBF 也在一封電子郵件中表示,將協助取證。

截止目前,仍有近 18 萬枚 ETH 停留在黑客地址。

目前黑客只將資金轉入了中心化平臺,很多人都在討論黑客似乎只會盜幣,卻不會洗幣。盡管看起來是這樣,但這也是一種常見的簡單粗暴的洗幣手法,使用假 KYC、代理 IP、假設備信息等等。從慢霧目前獲取到的特殊情報來看,黑客并不“傻”,還挺狡猾,但追回還是有希望的,時間上需要多久就不確定了。當然,這也要看執法單位的決心如何了。

總結

本次攻擊事件主要原因在于 Sky Mavis 系統被入侵,以及 Axie DAO 白名單權限維護不當。同時我們不妨大膽推測下:是不是 Sky Mavis 系統里持有 4 把驗證器的私鑰?攻擊者通過入侵 Sky Mavis 系統獲得四個驗證節點權限,然后對惡意提款交易進行簽名,再利用? Axie DAO 對 Sky Mavis 開放的白名單權限,攻擊者通過 gas-free RPC 向 Axie DAO 驗證器推送惡意提款交易獲得第五個驗證節點對惡意提款交易的簽名,進而通過? 5/9 簽名驗證。

最后,在此引用安全鷺(Safeheron)的建議:

1、私鑰最好通過安全多方計算(MPC)消除單點風險;

2、私鑰分片分散到多臺硬件隔離的芯片里保護;

3、大資金操作應有更多的策略審批保護,保證資金異動第一時間由主要負責人獲悉并確認;

4、被盜實際發生時間是 3 月 23 日,項目方應加強服務和資金監控。

參考鏈接:

Ronin Network 官方分析:

https://roninblockchain.substack.com/p/community-alert-ronin-validators

Tags:USDRONSKYMAVUSDG價格tronlink怎么提現不了了SKY價格MAV價格

火幣APP下載
LOOKS:LooksRare現狀與發展規劃

自 2021 年 1 月 12 日上線以來,LooksRare 至今已經運營了 2 個月。這個平臺上線時,正值 NFT 牛市,而且采用了交易獎勵的方式,交易量超過 OpenSea,在當時引起高度.

1900/1/1 0:00:00
ARK:StarkWare:以太坊擴容最佳團隊 80 億美元高估了嗎?

作者:Jessie 如果說上一個牛市最后的敘事是公鏈,那么在本輪牛市最后的謝幕表演中,Layer2 尤其是 zk Rollups 是當之無愧的主角.

1900/1/1 0:00:00
BTC:Power Perpetuals:按BTC的二次方的漲跌來計價的永續期貨 還可以對沖無常損失

關于衍生品,除了在現貨基礎上加多少倍杠桿,其實還有另一種放大風險與收益的方式,那就是直接追蹤以現貨價格的次方來計價,也就是Power Perpetuals.

1900/1/1 0:00:00
THE:淺談 SNX 引領 DeFi 反彈的背后邏輯

原文標題:《The Case for SNX to go back to ATHs》原文作者:Secret Salsa原文編譯:0x9F、0x214.

1900/1/1 0:00:00
MOS:Cosmos生態新公鏈Kujira:重新定義多鏈去中心化交易平臺

近期,Kujira 于 Cosmos 生態推出了 Layer1,并帶著他們第一個 dApp:Blue 沖出了大門。隨后,Kujira 團隊推出了 FIN,一個多鏈的訂單簿交易平臺.

1900/1/1 0:00:00
OIN:30億美元的烏托邦概念 Worldcoin的社會學實驗

據 tripleA 估算,截至 2021 年,全球擁有超過 3 億加密貨幣用戶,平均擁有率為 3.9%.

1900/1/1 0:00:00
ads