比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 屎幣 > Info

BNB:Web3第一大黑客事件 攻擊涉及總金額超8.5億美元 BNB Chain遭受攻擊分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNB Chain跨鏈橋“代幣中心”(Token Hub)遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。

這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。

北京時間10月7日6點左右,BNB Chain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。

BNB Chain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。

7點41分,幣安CEO趙長鵬發推表示,在BNB Chain跨鏈橋“代幣中心”(Token Hub)上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNB Chain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。

ApeCoin管理層高薪引發社區不滿,Yat Siu澄清“與其他 Web3 中型公司水平一致”:金色財經報道,一名聲稱是ApeCoin DAO秘書的匿名用戶“Vulkan”在社交媒體發布了該去中心化自治組織的結構圖和DAO管理層薪水信息,其中顯示ApeCoin DAO每月向其領導層支付資金高達約7.5萬美元。據悉,ApeCoin DAO特別委員會成員BoredApe G、Vera和Gerry三人根據AIP-1條款每人每月領取高達20,833美元的薪水,引發社區抨擊和不滿。

為此,Animoca Brands聯合創始人兼執行董事長,同時也是ApeCoin特別委員會成員之一的Yat Siu在社交媒體發文澄清,ApeCoin DAO管理層的薪酬與其他Web3中型公司管理層水平一致,將普通勞動者的薪水與ApeCoin這樣價值數十億美元的DAO管理層薪水相似乎有點不公平。[2023/6/13 21:34:25]

阿迪達斯Web3負責人:涉足Web3是受到特斯拉啟發:金色財經報道,阿迪達斯Web3負責人Erika Wykes-Sneyd透露,如果不是特斯拉采用比特幣作為其車輛的一種支付方式,阿迪達斯可能無法涉足Web3并提出相關策略和項目,他指出:“Elon Musk幫助我們打開了那扇門,只是一點點,特斯拉的舉動讓阿迪達斯內部的 Web3 倡導者開始對話,探索可以用區塊鏈技術做什么。”之后阿迪達斯Web3團隊花了九個月的時間“制定戰略、建立基礎、建立大量關系”,并更進一步購買了自己的BAYC MFT,與gmoney合作等。(ibtimes)[2023/3/6 12:44:43]

這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。

10月7號零點55分,黑客于區塊高度 21955968 通過調用合約繳納 100 BNB 注冊成為 Relayer。

凌晨兩點半左右開始,黑客從BNB Chain的“代幣中心”(TokenHub)系統合約分兩次(2:26、4:43)共獲取了200萬枚BNB。并將其中90萬枚BNB在BNB Chain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。 

耐克旗下潮牌RTFKT將推出首款Web3智能運動鞋,支持Move to Earn功能:12月6日消息,耐克旗下加密時尚潮牌RTFKT宣布,將推出首款原生Web3智能運動鞋Crypto kicksi RL。支持自動系帶、觸覺反饋、增強照明、手勢控制、步行檢測、無線充電、WMNFC鏈接、應用程序連接、AI/ML算法等功能。

RTFKT稱此款運動鞋將啟用Move to Earn(邊跑邊賺)模式,但未透露有關該模式的具體規則。運動鞋限量19,000雙,有4種配色可選,分別是Blackout、Stone、Ice和SpaceMatter。在鑄造過程中,它們將作為數字收藏品(NFT)出售,以兌換實物對應物(鞋子不防水)。鑄造者將收到一雙Crypto kicksi RL運動鞋作為數字資產(NFT)和一雙實物運動鞋,RTFKT的WM芯片可將數字和實物物品聯系起來。[2022/12/6 21:25:42]

成都鏈安安全團隊現將手法解析如下:

幣安跨鏈橋BSC Token Hub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證 IAVL 樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。

DAS與WePiggy達成戰略合作,將共同探索Web3.0和DeFi領域:8月30日,去中心化賬戶系統DAS與DeFi借貸協議WePiggy達成戰略合作,共同探索“Web3.0+DeFi”領域,在Web3.0領域實現更便捷的跨鏈DID應用場景和更友好的跨鏈借貸體驗,實現互利共贏。

DAS提供了一個跨鏈去中心化賬戶系統,通過集成DASAPI,WePiggy可以將網站上不同鏈的冗長地址替換為全球唯一且易于閱讀的DAS帳戶名稱。[2021/8/31 22:48:18]

1)攻擊者先選取一個提交成功的區塊的哈希值(指定塊:110217401)

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

6)最終構造出該特定區塊(110217401)的提款證明

聲音 | Nick Szabo:圖靈完備區塊鏈不是“世界電腦”或“Web3.0”:智能合約先驅Nick Szabo今日表示,從規模上看圖靈完備區塊鏈是一個處理極其昂貴且信任最小化計算的平臺,而不是“世界電腦”或“Web3.0”。通過非常認真的編寫以及非常小的無庫程序,圖靈完備區塊鏈將適合大額金融智能合約。對此,ETC官方團隊評論稱,這同樣是目前最符合ETC的定義。[2018/7/6]

當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。

成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移(含借貸)。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中(含各種gUSDT),400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。

鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊

鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊

鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊

成都鏈安安全團隊根據鏈必追平臺進行的資金統計

10月7日9點半左右,BNB Chain官方在社交媒體上發文表示,已要求BNB Chain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。

到了下午13點,BNB Chain發推稱,已發布BSC v1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈(BSC)。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。

下午三點左右,BNB Chain發推稱,BNB智能鏈(BSC)20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNB Chain網絡已恢復出塊。

成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。

由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。

跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

Beosin

企業專欄

閱讀更多

金色新聞匯

區塊精靈球

金色早8點

金色財經 子木

Block unicorn

DeFi之道

NFT中文社區

元宇宙之心MetaverseHub

金色財經Maxwell

月餅

-Kyle

金色數藏

Tags:BNBWEB3WEBHAITHUNDERBNB價格web3.0幣龍頭WEBOO幣blockchain錢包中文版下載

屎幣
NBS:白宮報告隨筆:監管框架與密碼資產行業發展

在閱讀了白宮發布的密碼貨幣監管框架(《FACT SHEET:  White House Releases First-Ever Comprehensive Framework.

1900/1/1 0:00:00
MOS:Evmos Momentum黑客松20個獲獎項目一覽

撰文:Huobi Incubator 編譯:angelilu,Foresight News由 Evmos社區聯合火幣孵化器和Web3獎學金主辦的Evmos Momentum Hackathon已.

1900/1/1 0:00:00
加密貨幣:萬字詳談加密合規:Tornado Cash制裁后時代

原文標題:《加密合規:Tornado Cash 制裁后時代|ZONFF Research》原文作者:Sullivan,Zonff Partners 投資總監2022 年 8 月 8 日.

1900/1/1 0:00:00
元宇宙:上海淵雷文化藝術基金會開啟首個公益機構元宇宙

新民晚報訊(記者 樂夢融)文化公益事業與元宇宙技術的結合將打開出怎樣的新應用新場景?昨天下午(10月3日).

1900/1/1 0:00:00
FTX:金色觀察 | 10張圖了解FTX流動性現狀

文/DefiIgnas 1、Cryptoquant數據顯示,自10月20 日以來,已有7.08億美元的穩定幣被提取。根據數據,仍有1.7 億美元留在FTX儲備中.

1900/1/1 0:00:00
應用鏈:應用鏈理論無懈可擊嗎?可組合性與自主性的博弈

原文標題:《The Case For and Against the Appchain Thesis》原文作者:Degen Sensei原文編譯:深潮 TechFlow 應用鏈理論已經發展成為對.

1900/1/1 0:00:00
ads