在DeFi多链开花之后,跨链就成为一种刚需,加密货币行业也有多个跨链产品发布,但跨链安全问题也随之而来。
2021年7月11日,跨链桥项目Chainswap发推表示再次遭到黑客攻击,在该跨链桥部署智能合约的超20个项目代币都遭遇黑客盗取。
据公开资料,ChainSwap为一跨链项目,允许主流资产在支持的网络上进行无缝桥接,包括以太坊、币安智能链、火币生态链、OKExChain和Polygon。ChainSwap获得Alameda Research、OK Block Dream Fund、NGC Ventures、Spark Digital Capital、Continue Capital等业界多家知名加密机构投资。
根据多名推特用户公布的信息,该黑客地址为0xeda5066780dE29D00dfb54581A707ef6F52D8113,黑客从11日凌晨陆续盗取了来自Chainswap跨链桥合约的超20个项目代币。
涉及项目包括Antimatter、 Corra、DAOventure、 FM Gallery、Fei protocol、Fair Game、 Rocks 、 Peri Finance、 Strong 、WorkQuest、Dora Factory、Unido、Unifarm、Wilder Worlds、Nord Finance、OptionRoom 、Umbrella、Razor 、Dafi Finance、Oropocket、KwikSwap、Vortex 、Blank 、 Rai Finance 、Sakeswap等。
Huobi Global控股股东完成股份出售:金色财经报道,Huobi Global今天宣布,Huobi Global控股股东公司已向百域资本旗下基金转让所持有的全部Huobi Global股份,百域资本旗下并购基金成为Huobi Global的第一大股东和实控人。本次交易仅涉及控股股东变化,并不会对现有核心管理和运营团队带来影响。[2022/10/8 12:49:02]
这已经是桥ChainSwap在一周内第二次被攻击。2021年7月3日ChainSwap发推称,ChainSwap合约遭到攻击,跨链桥暂停使用,正与慢雾、火币、OKEx以及当地合作进行调查。7月4日,ChainSwap宣布跨链桥已恢复使用,资产交换和免许可部署重新上线。
推特用户Christoph Michel对本次安全事故进行了初步分析:
每个代币有自己的跨链转移代理合约,合约工厂(Factory contract)代码
https://etherscan.io/address/0x42ba9308073bea68949e650a3659a0fae369f4e0#code
黑客调用合约工厂(Factory contract)的receive函数,攻击者必须在 _chargeFee中支付0.005 ETH作为费用。这一过程没有真正的身份验证检查,只需要 1 个签名,问题可能是 _decreaseAuthQuota 函数,如果当天签名人的配额已完成,该函数就会恢复。
但是每个人似乎都从默认配额开始。所以攻击者每次只需用不同的地址签名来规避这一点。然后在 _receive函数中将 volume参数传输到to攻击者地址。
ChainSwap攻击者的交易:
https://etherscan.io/txs?a=0xeda5066780de29d00dfb54581a707ef6f52d8113
受Chainswap被攻击影响,部署在Chainswap跨链桥合约的多个代币价格大幅下跌。
金色财经整理了部分代币的跌幅:
起始价格取11日凌晨2点左右,最终价格取12日10:30左右
攻击发生后,Chainswap已经下线其跨链桥。
Chainswap表示将对受影响的代币实施补偿计划,已对攻击前的持有者和LP进行了快照,将对攻击前的持有者和 LP 空投1:1的新ASAP代币,包括交易所的 ASAP 持有者,ChainSwap提醒不要购买目前交易的ASAP代币。
Chainswap表示目前团队已经冻结了BSC映射代币地址,以过滤掉黑客地址,在Chainswap完成过滤之前,余额可能会暂时显示为0。智能合约会受到影响,与 Chainswap交互的钱包不受影响,来自个人钱包的资金是安全的。
波卡预言机项目OptionRoom发推称,包括OptionRoom在内的多个项目受到跨链资产桥ChainSwap黑客攻击影响,黑客盗取了230万枚以太坊上的ROOM代币以及1000万枚币安智能链上的ROOM代币。OptionRoom决定从Uniswap?和Pancakeswap中移除流动性,以保护代币持有者和流动性提供者免受黑客出售到流动性池中的影响。OptionRoom从Uniswap 池中收回342117美元,将根据流动性提供者的份额分配给他们,并计划空投新代币给ROOM/COURT代币持有者,此过程最多需要2周时间。
DeFi 资产管理平台?DAOventures因跨链资产桥ChainSwap合约漏洞,被盗取30万枚DVG代币。DAOventures称已经对攻击前的DVG持有者和LP进行快照,并表示对受影响的代币持有者将会实施补偿。DAOventures团队表示,用户在DAOventures的资产是安全的,在补偿方案公布之前,DAOventures提醒用户暂时不要购买交易的DVG并关注团队的最新动态。
基于Polkadot区块链的跨链交易协议RAI Finance表示因跨链资产桥ChainSwap合约漏洞,被盗取707133枚 RAI 代币,团队表示被盗数额与RAI Finance目前的总市值相比并不大,提醒社区避免恐慌,将持续监控此问题并尝试维持RAI代币的价格。另外,RAI Finance表示由于这是第二次因Chainswap智能合约安全问题造成的攻击,将考虑更换跨链桥接合作伙伴。
金色财经会继续关注ChainSwap被攻击事件以及被波及项目的进展。
金色财经? 区块链7月9日讯? ?现阶段,去中心化金融领域里的一些核心基础设施模块已经找到了产品和市场的契合度,并已经开始“入侵”许多传统金融系统的核心用例。不过,它们目前还没有被颠覆传统金融领域里其他一些不可或缺的要素。 实际上,目前金融市场对衍生品的需求是非常大的。
金色财经 区块链7月12日讯 想必大家对今年早些时候Facebook的数据泄露事件还记忆犹新。就在今年4月,有5.33 亿 Facebook用户的电话号码、全名、电子邮件地址和位置信息被分享到一个黑客论坛,引起了消费者和政府的强烈抗议。实际上,遭遇数据安全问题的远不止Facebook一家。
围绕巴塞尔协议的三大支柱(最低资本要求、监管审查和市场纪律),讨论巴塞尔协议如何处理加密资产敞口。 原文标题:《邹传伟:巴塞尔协议与加密资产监管》 2021 年 6 月 10 日,巴塞尔委员会(BCBS)发布咨询文件《对加密资产敞口的审慎处理》,将银行类金融机构对加密资产的敞口纳入巴塞尔协议的监管框架。
细心的朋友会发现,最近传统金融公司开始吹起了Crypto领域的权益证明(PoS)资产和Staking质押服务。 华尔街/中央银行机构通常并不喜欢能源密集型工作量证明(PoW)加密货币,尤其是比特币,这已经不是什么秘密,就连埃隆·马斯克(Elon Musk)这样的科技狂人此前也抨击过比特币耗能的问题。
PolkaWorld 发布 2021 上半年 DOT/KSM 国库报告! 作为 Kusama 理事会成员之一,PolkaWorld 国库系列报告旨在帮助波卡社区了解国库资金使用情况,帮助生态项目更好地获得国库的支持,欢迎查阅! 波卡/Kusama 国库是链上的 DOT/KSM 金库,其目标是通过资金支持来帮助波卡/Kusama 生态的成长。
Swarm,仿佛在最近发生了大型反转,或者相对不客气地说,我们可以称之为“大型翻车事件”,从“天王级项目”到“天亡级项目”。 犹记得6月15日,Swarm项目通证BZZ在Coinlist开启公募,据消息称,当时有150万Coinlist账户哄抢BZZ,甚至有人特意包下网吧抢购。