区块见闻 区块见闻
Ctrl+D收藏区块见闻

比特币:解析:约 5.66 亿美元 BNB 被盗全过程_BNB

作者:

时间:

作者:秦晓峰,ODAILY星球日报

北京时间今天上午,BNB??Chian?跨链?桥BSCTokenHub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB,价值约5.66亿美元。和BNB链之间的跨链桥。)

消息一出,BNB价格在2小时内一度下跌近5%,跌至278.7美元低点,现报价284美元,24小时跌幅4.24%。

根据BNBChain的说法,从BSC提取的资金的初步估计在1亿美元至1.1亿美元之间。并且,Tether也在第一时间将黑客地址列入黑名单。“感谢社区和我们的内部和外部安全合作伙伴,估计700万美元已经被冻结。”

Binance?创始人??CZ在社交媒体上发文表示,目前币安?已要求所有验证者暂停BSC网络,用户的资金是安全的,对于给用户带来的不便深表歉意,并将相应地提供进一步的更新。

针对具体的攻击方式,Paradigm??研究员samczsun在社交媒体上发文表示,链上数据及相关代码显示,BSC跨链桥的验证方式存在BUG,该BUG可能允许攻击者伪造任意消息;本次攻击中,攻击者伪造信息通过了BSC跨链桥的验证,使跨链桥向攻击者地址发送了200万枚BNB。

MicroStrategy CEO:比特币挖矿是最赚钱的能源利用方式:5月25日消息,MicroStrategy首席执行官Michael Saylor周二表示,基于区块链的比特币挖矿是世界上最赚钱的能源利用方式。Saylor强调:“我认为我们应该拥抱数字能源。”

此外,Saylor称:“我认为比特币挖矿将在美国各地蔓延。请注意,美国是世界上最大的比特币挖矿国,如果我们没有受到敌意监管,将继续领先。”(Seeking Alpha)[2022/5/25 3:40:23]

samczsun分析文章如下:

五小时前,攻击者从BinanceBridge窃取了200万BNB。此后我一直在与多方密切合作致力于揭示这一切如何发生的。

事情的起因是@zachxbt突然把攻击者的地址发给了我。当我点击进去的时候,我看到了一个价值数亿美元的账户;要么是有项目rug跑路,要么就是正在进行大规模的黑客攻击。

数据:比特币闪电网络容量逾3500枚BTC:3月14消息,据1ML网站统计的数据显示,比特币闪电网络(LightningNetwork)锁定的比特币数量已突破3500枚(3539枚),节点数量逾3.5万个(35413个)。[2022/3/14 13:54:21]

一开始,我以为@VenusProtocol又被黑了。然而,很快我就确定了攻击者“真的”向Venus存入了超过2亿美元。这时我就需要弄清楚这些资金的来源。

答案是,攻击者以某种方式说服了币安跨链桥,直接给他们发送了1,000,000BNB,而且是两次。

USDT占比特币交易比重约为68.74%:金色财经消息,据cryptocompare数据显示,目前比特币交易情况按照交易币种排名,排名名第一的是USDT,占比为68.74%;排名第二的是美元,占比为7.06%;排名第三的是BUSD,占比为3.67%;排名第四的是日元,占比为2.99%;排名五的是AUD,占比为2.83%[2021/8/29 22:44:22]

要么币安推出Web3有史以来最大的“礼包”,要么攻击者发现了一个严重的漏洞。我首先将攻击者的交易与合法提款进行比较。我注意到的第一件事是攻击者使用的高度始终相同——110217401,而合法提款使用的高度要大得多,例如270822321。

我还注意到攻击者的证明明显短于合法提款的证明。这两个事实使我确信,攻击者已经找到了一种方法来伪造该特定区块的证明。现在,我必须弄清楚这些证明是如何工作的。

声音 | Circle首席执行官:比特币表现适度超卖 而以太坊显著超卖:据ambcrypto消息,Circle的首席执行官杰里米·阿莱尔(Jeremy Allaire)最近向CNBC阐述了当前熊市困境以及比特币和以太坊未来的发展方向。Circle执行官表示,分析师会关注平台的实际使用情况,目前数以百计的数字资产只会让市场变得更大。他补充说,加密货币的核心用法和价值是相关的,比特币和以太坊清楚地表明了这一点。用他的话说:“由于超卖,比特币和以太坊都脱钩了。比特币已经适度超卖,而以太坊显著超卖。”[2018/12/15]

在Binance上,有一个特殊的预编译合约用于验证IAVL树。如果您对IAVL树一无所知,也不要担心,因为有95%的内容我都不懂。幸运的是,你和我所需要的只是剩下的5%。

8名以色列人因涉嫌比特币欺诈在菲律宾被捕:据ynetnews消息,菲律宾网络犯罪部门逮捕了8名以色列人,他们被怀疑是比特币及价值数百万美元的在线投资欺诈计划的幕后黑手。此外,还有480名在呼叫中心工作的菲律宾公民被捕,他们收集客户并说服他们在线投资。目前以色列外交部正在调查此事。[2018/6/8]

基本上,当你验证一个IAVL树时,你指定了一个“操作”列表。币安跨链桥通常需要两个操作:“iavl:v”操作和“multistore”操作。以下是它们的实现:https://github.com/bnb-chain/bsc/blob/46d185b4cfed54436f526b24c47b15ed58a5e1bb/core/vm/lightclient/multistoreproof.go#L106-L125

为了伪造证明,我们需要两个操作都成功,并且我们需要最后一个操作返回一个固定值。

通过查看?implementation,我们可以发现,操纵根哈希是不可能的,或者至少非常困难。这意味着我们需要我们的输入值等于其中一个提交id。

“multistore”操作的输入值是“iavl:v”操作的输出值。这意味着我们想以某种方式控制这里的根变量,同时仍然通过值验证。

那么如何计算根哈希?它发生在一个名为COMPUTEHASH的函数中。在非常高的层次上,它递归地遍历每条路径和叶节点并进行大量的哈希运算。

https://github.com/cosmos/iavl/blob/de0740903a67b624d887f9055d4c60175dcfa758/proof_range.go#L237-L290

实际上实现细节并不重要,重要的是,由于哈希函数的工作方式,我们基本上可以肯定地说,任何(path,nleaf)对都会产生唯一的哈希。如果我们想伪造证据,这些就得保持不变。

查看证明在合法交易中的布局方式,我们看到它的路径很长,没有内部节点,只有一个叶节点,这个叶节点包含我们恶意载荷的哈希值!如果我们不能修改这个叶节点,那么我们需要添加一个新的叶节点。

当然,如果我们添加一个新的叶节点,我们还需要添加一个新的内部节点来匹配。

现在我们只需要面对最后一个障碍。我们如何真正让COMPUTEHASH返回我们想要的根哈希?好吧,请注意,最终我们将需要一个包含非零右哈希的路径。当我们找到一个匹配时,我们断言它与中间根哈希匹配。

让我们稍微检测一下代码,这样我们就可以弄清楚我们需要什么哈希,然后剩下的就是把它们放在一起,我们将采用合法证明并对其进行修改,以便:

1)我们为伪造的有效负载添加一个新叶节点;

2)我们添加一个空白内部节点以满足证明者;

3)我们调整我们的叶节点以使用正确的根哈希提前退出

https://gist.github.com/samczsun/8635f49fac0ec66a5a61080835cae3db…

值得注意的是,这不是攻击者使用的确切方法。他们的证明路径要短得多,我不确定他们究竟是如何生成的。但是,漏洞利用的其余部分是相同的,我相信展示了如何从头开始构建它是有价值的。

总之,币安跨链桥验证证明的方式存在一个错误,该错误可能允许攻击者伪造任意消息。幸运的是,这里的攻击者只伪造了两条消息,但损害可能要严重得多。

标签:比特币BNBCOMBSC比特币是稳定币吗知乎一个bnb币是多少人民币defi communityBSCB

芝麻开门交易所热门资讯
RED:国外爆火的 Reddit NFT 给我们带来了什么启示?_区块链

原文作者:EricChoi原文编译:深潮TechFlowReddit是一个流行的线上网站,允许用户讨论、投票和分享内容。它拥有超过15亿注册用户,4.3亿月度活跃用户,以及5200万日活跃用户.

区块链:哪些机构近期更新了储备金证明?_PRI

来源:NicCarter编译:Katie,Odaily星球日报 一年前SBF接受《金融时报》采访时曾说,如果?FTX?成为最大的交易所,买下高盛和芝加哥商品交易所不是问题.

NFT:比特币和以太坊的抗审查性_UWU Vault (NFTX)

原文标题:《CensorshipresistanceinBitcoinandEthereum》作者:AllenZhao,MustafaYilham.

AYS:FTX 尸骨未寒,Genesis 命悬一线_Alpha Genesis

原文标题:《GenesisisinTrouble》作者:JackInabinet,Bankless编译:0x214、0x711、Kxp,BlockBeatsFTX崩盘余波的威慑力不减.

GENE:在寒冬 “ 激流勇进 ” 中的 BlockTower 与其它基金有何不同?_GEN

原文标题:《WithA$150MillionDebutVentureFund,BlockTowerIsReadyToTakeAdvantageOfTheCryptoWinter》.

NFT:解析:BitKeep Wallet 上线支持 KEY3.id 推出的 .bayc 等蓝筹 NFT 域名_BAY

作者:KEY3.id 12月5日,DID应用KEY3.id宣布与知名钱包BitKeepWallet合作.