区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Ethereum > 正文

NAN:回顾史上规模最大的十次跨链桥攻击_Bajun Network

作者:

时间:

跨链桥又双叒叕出事了。今日早间,BNBChian跨链桥BSCTokenHub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB,总价值高达5.66亿美元。关于此次事件的具体过程,Odaily星球日报已在《解析:约5.66亿美元BNB被盗全过程》一文中做了详细梳理。跨链桥一直都是黑客事件的高发区,Chainalysis在八月初发布的一份报告中曾提及,跨链桥相关的金额损失已高达20亿美元,其中大部分发生在2022年间,占今年行业总数据的69%。

即便是BNBChian这次高达5.8亿美元的超大额资金损失,放在跨链桥的“黑历史”中也只是堪堪挤进前三名。下文中,Odaily星球日报将对过往十次较大规模的跨链桥黑客事件再做一次简单复盘,希望所有开发团队都能以史为鉴,提高警惕。

Binance:暂停自动兑换USDC是其常规风险管理措施:3月11日消息,Binance 在社交媒体上发文表示,由于当前市场的状况,USDC 资产大量流入使自动转换的负担加重,所以 Binance 暂停了 USDC 到 BUSD 的自动转换,这是 Binance 监控情况时所采取的常规风险管理程序步骤。[2023/3/11 12:56:09]

1.RoninNetwork

今年三月下旬,AxieInfinity侧链RoninNetwork的跨链桥遭到攻击,损失总额高达6.24亿美元。根据后续各方的披露,Ronin所遭受的攻击系社会工程学攻击。首先,一家虚假公司的员工通过领英联系到了AxieInfinity和Ronin开发商SkyMavis的员工,并邀请他们来工作;随后,SkyMavis的一名员工在面试后获得了假Offer,在他下载了伪造的Offer文件之后,黑客软件渗透到Ronin系统中,并接管了9个验证者节点中的4个;再然后,黑客通过SkyMavis控制了AxieDAO,后者曾允许SkyMavis代表其签署各种交易;最终,黑客控制了绝大多数的验证者节点,继而控制了整个网络。Ronin一事不单单是跨链桥历史上规模最大的黑客事件,如果按照事件发生时的市场价格计算,这更是整个加密货币历史上涉案金额最大的黑客事件。幸运的是,通过后续融资,RoninNetwork此后启动了对用户的赔付,并于六月底重启了其跨链桥。2.PolyNetwork

0xScope:某地址将200万枚SAND转入Binance,过去数日已合计转入800万枚:12月28日消息,0xScope链上监测数据显示,某地址在半小时前将200万枚SAND(约82万美元)转入了Binance。据悉,这笔SAND是该地址在12天前收到的1000万枚SAND中的一部分,该地址已将1000万枚SAND中的800万枚转移到了Binance,地址内尚余有最后200万枚SAND。

同期,SAND的价格从0.58美元跌到了0.41美元。[2022/12/28 22:12:50]

去年八月,跨链互操作性项目PolyNetwork突遭黑客攻击,损失金额高达6.1亿美元。关于该起事件发生的原因,综合多家安全公司的分析,酿成本次事件的祸因在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。尽管在各方的持续努力之下,黑客最终选择了归还全部6.1亿美元赃款,但作为一起注定会被记入历史的惊天大案,针对该事件本身及其相关趋势进行复盘和梳理仍有着较大的警示意义。3.BSCTokenHub

Hippo Financial Services获准在香港提供虚拟资产托管服务:8月15日消息,Gate旗下Hippo Financial Services获准在香港提供虚拟资产托管服务。Gate CEO Han Lin表示,在香港建立托管业务是Gate.io集团的全球战略里程碑,香港的监管制度将为Hippo Financial Services的托管客户提供充足的信心。(CoinDesk)[2022/8/15 12:26:24]

也就是本次事件,详见《解析:约5.66亿美元BNB被盗全过程》。4.Wormhole

今年二月,Solana生态最主要的跨链桥项目Wormhole遭到攻击,损失约12万枚ETH,价值约3.26亿美元。该事件的具体流程为,攻击者起初先是在Solana上铸造了0.1WormholeETH,得到了“transfermessage”合约中的“post_vaa”函数,然后通过加载一个外部的合约绕过了签名检查合约,生成了Wormhole函数“complete_wrapped”所需的参数,进而实现了无限铸币。而发生这一切的根本原因是Wormhole使用了过期的系统合约,而没有对参数所需的合约进行最新的升级。好在,当时还没被UST打的JumpCrypto随后宣布为Wormhole投入12万ETH,以弥补被盗损失。5.Nomad

DinoX Avatars即将上线Binance NFT市场:3月17日消息,NFT收藏及交易游戏DinoX宣布DinoX Avatars即将上线Binance NFT市场。据了解,DinoX基于以太坊和Polygon网络,是具有收藏、交易、交互特性的恐龙NFT。去年7月,DinoX完成由DAO Maker和Magnus Capital领投的超100万美元融资。[2022/3/17 14:03:06]

今年八月初,跨链通讯协议Nomad遭遇攻击,致使桥内约1.9亿美元的流动性被迅速耗尽。与其它黑客事件不同,Nomad可以说是被一群“黑客”集体薅秃的。据知名安全大神samczsun的分析,本次事故是因为Nomad在一次合约升级中将可信根初始化为0x00,导致任何人都可以使用一笔有效的交易,用自己的地址替换对方的地址,然后将交易广播出去即可从跨链桥提取资金。事后统计显示,本次攻击共涉及到了1251个ETH地址。事后,在各方的努力下,Nomad最终收回了至少20%,并已于九月下旬发布了重启计划。6.HarmonyHorizon

yearn.finance发起提案欲与Gitcoin合作建立资助理事会支持yearn开发:1月17日消息,yearn.finance (YFI)官方发文宣布,社区已发起一项提案,计划与Gitcoin建立合作,以通过社区筹款支持yearn项目开发。具体而言为:1.创建一个yearn官方收藏品。2.成立yearn资助理事会,负责筹划资金筹集以及资金分配。3.探索yGift与Gitcoin的整合。每个接收者都有一个唯一的yGift。同样,捐助者会根据其捐款额获得yGift NFT(创建稀缺NFT作为额外奖励)。[2021/1/17 16:22:31]

今年六月,Harmony官方跨链桥Horizon遭到攻击,损失约为1亿美元。事后,Harmony创始人StephenTse承认,攻击系因私钥泄漏导致,资金从跨链桥的以太坊一侧被盗,攻击者成功访问和解密其中一些密钥,其中一些用于签署未经授权的交易。事后,Harmony曾尝试追回赃款,但最终无果。七月,Harmony发布了一版希望通过增发ONE代币来赔偿用户损失的修复方案,但遭到了社区的集体反对,最终Harmony放弃了该方案。九月下旬,Harmony又提出了另一版不涉及代币增发的修复方案,并计划从10月开始为Horizon跨链桥恢复分配资金。7.Qubit

今年一月,借贷协议Qubit的跨链桥QBridge遭到攻击,损失约8000万美元。关于该起事故发生的原因,系因合约对白名单内代币进行转账操作时未对其是否是0地址再次进行检查,导致本该通过native充值函数进行充值的操作却能顺利走通普通代币充值逻辑。事件发生后,Qubit的开发团队TeamMound宣布已无法维持,因此决定解散,由该团队领导开发的Bunny和Qubit协议将由DAO管理。社区将拥有升级合约、更改费用结构等所有相关权限。目前Qubit几乎已无人使用,TeamMound虽表示会继续赔付,但当前仅赔付了极小一部分资金。8.EvoDeFiBridge

今年六月,Oasis生态用户发现其链上DEXValleySwap上的USDT和USDC出现严重脱锚,深究之后发现根本原因系因其依赖的跨链桥EvoDeFiBridge涉嫌在抵押不足的状态下凭空铸造桥接资产。具体来说,EvoDeFiBridge在Oasis链上生成了8300万USDT和3300万USDC,但抵押资产仅有1060万USDT和1020万USDC。根据安全数据库Rekt的统计,该事件的给用户造成的具体损失总额约为6600万美元。事后,Oasis表态称ValleySwap和EvoDeFiBridge和自己并没有关系,后者的官方社交媒体也在此后停止更新,疑似已跑路。9.THORChain

去年六月至七月,跨链桥项目THORChain连续三次遭受黑客攻击,合计损失约1600万美元。事后,THORChain表态将分三步进行补偿,第一批通过"国库"划拨出资产补偿,第二批通过RUNE作为抵押从IronBank借出资产进行偿还,第三批将在网络重新运行后再进行补偿。今年二月,THORChain在公布2021年第四季度财报时表示,此前因被盗所产生的债务已经全部偿还。10.pNetwork

去年九月,跨链协议pNetwork遭受黑客攻击,损失了277枚pBTC。针对该起事件,pNetwork表示系因黑客利用了其代码库中的一个漏洞,并从BSC区块链中抽取pBTC,其它链上的合约则不受影响。事后,pNetwork曾表态如果不能追回赃款,将会启动相应的赔付方案,但此后并未披露具体的赔付进展。小结

关于跨链桥的安全问题,业界早已是“老生常谈”了。为什么跨链相关协议如此容易遭到攻击?跨链桥到底该如何平衡效率与安全性?在安全形势愈发严峻的当下,项目方、用户等不同角色需要注意些什么?倘若真的发生了极端事故,又有哪些行之有效的弥补手段?此前,Odaily星球日报曾就这一系列问题采访过PeckShield、BlockSec等知名安全公司,感兴趣的读者可以看看《对话头部安全公司,为什么受伤的总是跨链桥?》一文。

标签:WORANCNANNCEBajun NetworkYearn Finance NetworkBitcoin BananaVTD Finance

Ethereum热门资讯
LAS:开发者必读:如何落实区块链的抗审查特质?_STATE

本文来自微信公众号老雅痞。介绍审查与以太坊的价值观是不兼容的。在过去的一个多月里,我们花了足够多的时间来思考我们是如何走到这一步的.

USD:LD Research:一文详解以太坊扩容全方案_ROO

今天主要是从一个自上而下结合时间发展的视角整理了以太坊扩容方案,内容涵盖了一些市场如今已经不再提及的旧方案,有些可能大家听都没听说过.

以太坊:Nansen:如何理解和使用聪明钱标签?_ALICE币

介绍聪明钱SmartMoney在不受监管的加密货币世界中,有人可以通过各种方式来发展它优势,比如说1.通过在该领域工作并认识合适的人,2.在正确的TG电报alpha群组中.

USD:a16z:从纸上到链上,拍卖理论是如何实践的?_digitalusd

拍卖在加密货币中无处不在。从Maker抵押品拍卖到Flashbots的密封投标区块空间拍卖和OpenSea上的NFT拍卖,拍卖适用于需要价格发现、流动性或稀缺资源分配的各种情况,无论是链上还是链.

GAS:数读ENS三季度表现:月活跃地址强劲,注册量环比增长 71%_区块链币在哪个平台交易

主要观点 以太坊域名服务(ENS)允许用户通过人类可读的域名与钱包进行交互;尽管市场疲软,ENS月度活跃地址依然强劲.

AVA:概览Kava 11主网的创新模块,带来全新增长潜力_以太坊

Kava正朝着10亿美元TVL和部署超过100个网络协议的初步目标迈进。北京时间10月27日,Kava的增长引擎进行了大规模的升级。让我们一起来了解下Kava11主网的升级所带来的巨大改变.