区块见闻 区块见闻
Ctrl+D收藏区块见闻

CRY:被盗6.1亿美金,抽丝剥茧还原黑客攻击Poly Network 与O3 Swap现场_Banksy Finance

作者:

时间:

之前的明星爆火项目O3想必大家还有印象,不过在一天前崩盘了,O3Swap的池子被盗,因为O3的资金放在poly里,所以poly被黑导致了O3覆灭;8月10日晚,跨链协议PolyNetwork遭受攻击,Ethereum、BinanceChain、Polygon3条链上近6亿美元资金被盗。因为两家被攻击的平台背后是同一家技术团队,且有NEO背书,被盗原因是项目方在合约里给自己留有超级权限,黑客利用这个超级权限的后门将池子里的币全部都转走。LBank蓝贝壳学院这里科普一下,PolyNetwork被曾被认为是当前市场上可落地性最佳的跨链互操作性协议,真正做到异构跨链。目前,已经支持的异构跨链协议包括:Bitcoin、Ethereum、NEO、Ontology、Elornd、Ziliqa、币安智能链、Switcheo、火币生态链等。回顾事件:攻击最早发生于8月10日17:55,黑客在以太坊陆续从PolyNetwork智能合约转移了9638万个USDC、1032个WBTC等资产,总价值超过2.6亿美元;18:04起,黑客在Polygon从该项目智能合约转移了8508万USDC;18:08起,黑客在BSC从该项目智能合约转移了8760万个USDC、26629个ETH等资产。

派盾:BitKeep钱包目前被盗资金价值达800万美元 ?:12月26日消息,据派盾预警监测,截止目前,BitKeep钱包被盗资金价值达800万美元,包括约4,373枚BNB 、540万枚USDT 、19.6万枚DAI和1,233.21枚ETH。

此前消息,BitKeep团队表示本次攻击是一起恶劣的群体盗窃事件,部分用户使用的BitKeep APK包下载被黑客劫持。BitKeep呼吁用户向BNB Chain官方寻求帮助,并呼吁7.2.9 APK版本的用户尽快转移资金。[2022/12/26 22:08:43]

这是整个加密历史上涉案金额最大的黑客事件,超过了鼎鼎大名的Mt.Gox事件,以及2018年的Coincheck大案。关于本次事件发生的具体原因,行业安全机构技术团队一直在进行实时监控,追踪漏洞原理和技术细节。经过分析,攻击者是利用了EthCrossChainManager合约中存在的逻辑缺陷,通过该合约调用EthCrossChainData合约中putCurEpochConPubKeyBytes函数更改Keeper为自有地址,然后使用该地址对提取代币的交易进行签名,从而将LockProxy合约中的大量代币套取出来。黑客是怎么得手的?攻击者地址:BSC:0x0D6e286A7cfD25E0c01fEe9756765D8033B32C71ETH:0xC8a65Fadf0e0dDAf421F28FEAb69Bf6E2E589963Polygon:被攻击的合约:BSC:A:0x7ceA671DABFBa880aF6723bDdd6B9f4caA15C87BB:0x2f7ac9436ba4B548f9582af91CA1Ef02cd2F1f03ETH:C:0x838bf9E95CB12Dd76a54C9f9D2E3082EAF928270D:0x250e76987d838a75310c34bf422ea9f1AC4Cc906Polygon:E:0xABD7f7B89c5fD5D0AEf06165f8173b1b83d7D5c9F:攻击交易:BSC:0x3eba3f1fb50c4cbe76e7cc4dcc14ac7544762a0e785cf22034f175f67c8d3be90x50105b6d07b4d738cd11b4b8ae16943bed09c7ce724dc8b171c74155dd496c250xd65025a2dd953f529815bd3c669ada635c6001b3cc50e042f9477c7db077b4c90xea37b320843f75a8a849fdf13cd357cb64761a848d48a516c3cac5bbd6caaad5ETH:0xb1f70464bd95b774c6ce60fc706eb5f9e35cb5f06e6cfe7c17dcda46ffd59581Polygon:0x1d260d040f67eb2f3e474418bf85cc50b70101ca2473109fa1bf1e54525a3e010xfbe66beaadf82cc51a8739f387415da1f638d0654a28a1532c6333feb2857790在BSC上,攻击者首先通过传递精心构造的数据调用EthCrossChainManager合约中的verifyHeaderAndExecuteTx函数。由于verifyHeaderAndExecuteTx函数调用了内部函数_executeCrossChainTx,并且在该内部函数中使用用了call调用,攻击者通过精心构造的数据控制了call调用的参数_method,成功的以EthCrossChainManager合约的身份调用了EthCrossChainData合约中putCurEpochConPubKeyBytes函数更改Keeper为自有地址。这一步操作是为了后续能够获得有效Keeper签名后的交易,然后提取合约中的代币。

BSC生态Uranium Finance出现漏洞导致5000万美元资金被盗:BSC生态Uranium Finance出现漏洞导致5000万美元资金被盗。目前,官方发布推特称,团队正在与币安安全团队联系。(MyCrypto)[2021/4/28 21:06:38]

上述调用攻击者构建的_method实际上并不是putCurEpochConPubKeyBytes,这是因为call调用中只有函数名是用户可控的,参数为固定的数量和类型。攻击者通过构造与putCurEpochConPubKeyBytes具有相同函数签名的f1121318093函数实现了对EthCrossChainData合约中putCurEpochConPubKeyBytes函数的调用。完成修改Keeper之后,攻击者便可以对任意交易进行签名。攻击者通过多笔有效Keeper签名后的交易将B合约中ETH、BTCB、BUSD以及USDC代币全部取出。由于ETH和Polygon与BSC上具有相同的代码和Keeper,攻击者在完成BSC上的攻击之后,将之前构造的数据在ETH和Polygon上进行重放,将ETH和Polygon上Keeper也修改为了自有地址。

动态 | 巨鲸账户“zhoujianfu”被盗资产少量已流入Bittrex交易所:据PeckShield旗下数字资产可视化追踪平台CoinHolmes数据显示,巨鲸账户“zhoujianfu”的1,547枚BTC被盗后,一直在被黑客切碎分散转移,资金目前由七个地址负责切分。PeckShield安全人员跟进发现由1Mn9Kp开头地址负责转移的资金,在通过四层中转后已有0.56BTC流入Bittrex交易所。PeckShield正锁定监控目标资金转移进一步动向,在此提醒广大用户保护好自己的私钥,避免数字资产遭到损失,同时呼吁各大交易所应做好地址标记,协助并及时冻结流入的赃款。[2020/2/23]

动态 | 监测显示:Upbit被盗资金已被拆分到两个地址:据Tokenview链上数据监测,此前Upbit被盗的以太坊今日出现转账活动。被盗资金现已被拆分到0xc7d64e开头和0x3408e开头的两个地址,不排除后续黑客对该笔资金进行继续拆分的可能。接收地址1:0xc7d64e6509333a3b68f6fc09d7d19404bfdd229a;接受地址2:0x3408edca2d47ddaa783a3563d991b8ddebcd973b。[2019/11/28]

然后使用同样的攻击手法,取出了D合约中全部的ETH、USDC、WBTC、UNI、DAI、SHIB、WETH、FEI、USDT和renBTC以及F合约中全部的USDC。

攻击者在Polygon归还101万USDC。Ps:现在一大堆人在打币给黑客地址留言要币因为听说有人要了以后得到13.5个eth我们需要注意哪些事情?本次攻击事件主要原因是合约权限管理逻辑存在问题,任意用户都可以调用verifyHeaderAndExecuteTx函数进行交易的执行,并且在其内部进行call调用时,函数名可由用户控制,恶意用户可以通过精心构造数据异常调用部分函数。同时EthCrossChainManager合约具有修改Keeper的权限,正常情况下是通过changeBookKeeper函数进行修改,但在此次攻击中攻击者是通过精心构造的数据通过verifyHeaderAndExecuteTx函数中的call调用成功修改Keeper地址,而Keeper地址又可以对交易进行签名,Defi诞生以来最大损失的攻击事件因此产生。LBank蓝贝壳学院在此提醒大家,开发者在使用call调用时,尤其需要注意参数为用户可控的情况,一些特殊的合约以及函数需要对权限进行严格控制,避免被异常调用造成不可挽回的损失。

动态 | Algo Capital CTO电话遭到黑客入侵 Algo热钱包内加密货币被盗:据CoinDesk 10月5日消息,专注于Algorand区块链的投资公司Algo Capital周五向其有限合伙人报告说,其首席技术官Pablo Yabo的手机受到了攻击,这使攻击者可以控制Yabo管理的Algo热钱包,损失了数百万美元的USDT和ALGO代币。[2019/10/6]

标签:PUNPUNKNKSCRYBABYPUNKBanksy FinanceCRYPTO CARBON ENERGY

狗狗币最新价格热门资讯
比特币:可口可乐、LV相继入场,NFT上涨趋势仍在继续_NFTT价格

在比特币连续10天呈现令人难以置信的上涨之后,加密货币市场出现了明显的乐观情绪。从今天起,Spezialfonds(4000家德国机构投资基金)依法可以将高达20%的资产投资于加密货币.

NFT:AAX交易所首先采用SATS作为计量单位,以对抗比特币的价格偏见并推动规模应用_ETF

在加密货币领域呼吁以聪为计量单位标准多年之后,加密货币交易所AAX成为第一个采用SATS计价的加密货币交易平台,以促使更多的交易所采取类似行动.

NKS:“NFT老炮”CryptoPunks,怎么就在这会爆火了?_CAKEPUNKS

最近加密圈的热点话题,多来自NFT领域。AxieInfinity之外,本周最受关注的项目当属CryptoPunks.

Audius:去中心化流媒体在原创版权经济的一大步,Solana生态迎来杀手级应用_区块链

8月17日,TikTok宣布与去中心化流媒体音乐平台Audius达成合作。或许,Audius将因此成为用户基数最大的区块链应用.

NFT:新的加密资产税收法案到底在讲些什么?_稳定币和加密货币的区别

长期以来,美国当局不愿过多让自己参与进复杂的加密世界,监管力度算并不算大。但市场已经发展到不能再被忽视的阶段,因此美国也在筹备为加密市场发布实质性的监管框架.

加密货币:FT和NFT上周交易双双乏力,GBTC溢价率跌破-10%| Foresight Ventures Weekly Brief_EBANK

撰文:ForesightVentures概要:1.BTC缩量上涨,GBTC溢价率下跌,短期避免追高。2.借贷市场总量有望再创新高。3.NFT市场成交量暴跌.