区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Fil > 正文

COM:攻击涉及总金额超8.5亿美元,BNB Chain遭受攻击分析-ODAILY_区块链如何购买

作者:

时间:

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNBChain跨链桥“代币中心”遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

1_BNBChain如何被黑客盯上

北京时间10月7日6点左右,BNBChain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNBChain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

Coinbase高级工程师Luke Youngblood加入BENQI Protocol担任战略顾问:9月20日消息,Coinbase高级工程师Luke Youngblood加入算法流动性市场协议BENQI Protocol担任战略顾问,据悉,Youngblood曾是Coinbase高级工程师,领导Coinbase Cloud内新的质押和治理产品的开发。在2019年加入Coinbase之前,他是Amazon Web Services的首席解决方案架构师。Youngblood还曾为Tezos网络建立质押基础设施,还构建了预言机Harbinger和一个名为Kolibri的算法稳定币。(Dailyhodl)[2021/9/20 23:37:43]

7点41分,币安CEO赵长鹏发推表示,在BNBChain跨链桥“代币中心”上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNBChain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

数据:Riot Blockchain 8月共产出441枚BTC,较去年增长约451%:9月9日消息,纳斯达克上市矿企Riot Blockchain发布8月份生产和运营更新,包括其2021年8月未经审计的比特币产量和其矿工部署状态。据悉,2021年8月,Riot共产出了441枚BTC,较去年8月80枚BTC的产量增加了约451%。

到8月为止,公司共产出了2051枚BTC,比2020年同期的639枚BTC的产量增加了约221%。

截至2021年8月31日,Riot持有约3128枚BTC。此外,公司目前部署了约22,050台矿机,哈希率为2.2 EH/s。(雅虎财经)[2021/9/9 23:12:07]

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

2_攻击时间以及黑客手法解析

10月7号零点55分,黑客于区块高度21955968通过调用合约缴纳100BNB注册成为Relayer。

Fireblocks获1.33亿美元C轮融资,Stripes等领投、纽约梅隆银行参投:加密安全初创公司Fireblocks宣布完成1.33亿美元C轮融资,Coatue、Ribbit和Stripes领投,纽约梅隆银行(BNY Mellon)和硅谷银行(Silicon Valley Bank)作为战略投资者参与投资。此前投资者Paradigm、Galaxy Digital和Swisscom Ventures参投。

据悉,Fireblocks此前获得3000万美元B轮融资,Paradigm领投,其他投资者包括Galaxy Digital、Digital Currency Group、Swisscom、Cyberstarts、Tenaya Capital和Cedar Hill Capital。Fireblocks周四表示,迄今为止已总计融资1.79亿美元。(The Block)[2021/3/18 18:57:51]

凌晨两点半左右开始,黑客从BNBChain的“代币中心”系统合约分两次共获取了200万枚BNB。并将其中90万枚BNB在BNBChain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。

声音 | 慢雾:ETC 51%双花攻击所得的所有ETC已归还完毕:据慢雾区消息,ETC 51%攻击后续:继Gate.io宣称攻击者归还了价值10万美金的ETC后,另一家被成功攻击的交易所Yobit近日也宣称收到了攻击者归还的122735 枚 ETC。根据慢雾威胁情报系统的深度关联分析发现:攻击者于UTC时间2019年1月10日11点多完成了攻击所获的所有ETC的归还工作,至此,持续近一周的 ETC 51% 阴云已散。[2019/1/16]

成都链安安全团队现将手法解析如下:

币安跨链桥BSCTokenHub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

动态 | 韩国Allstarbit否认遭受黑客攻击:今日韩国虚拟货币交易所Allstarbit发布公告,对个人资料流出进行致歉。但是对于是否遭受黑客攻击的问题进行解答时称,虽然个人资料流出,但并不是遭受黑客攻击’。[2018/10/18]

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块的提款证明

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中,400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

3_恢复出块的BNBChian还安全吗?

10月7日9点半左右,BNBChain官方在社交媒体上发文表示,已要求BNBChain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNBChain发推称,已发布BSCv1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNBChain发推称,BNB智能链20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNBChain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

4_写在最后,关于跨链桥安全的讨论

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

作为一家致力于区块链安全生态建设的全球领先区块链安全公司,也是最早将形式化验证技术应用到区块链安全的公司,成都链安目前已与国内外头部区块链企业建立了深度合作;为全球2500多份智能合约、100多个区块链平台和落地应用系统提供了安全审计与防御部署服务。成都链安同时具备全链条打击虚拟货币犯罪和反技术服务能力,为等执法部门提供案件前、中、后期全链条技术支持服务千余次,包括数起进入混币器平台TornadoCash的案件,成功协助破获案件总涉案金额数百亿。欢迎点击公众号留言框,与我们联系。

标签:BCHAINTRX区块链COMybchainGTRX币区块链如何购买combo币圈

Fil热门资讯
TET:Tether项目周报(1205-1211)-ODAILY_THE

TetherGold(XAU?)和EuroTether(EUR?)将在火币全球站上线Tether于2022年12月8日在火币全球数字代币交易所推出TetherGold(XAU?)和EuroTet.

TET:“孙宇晨美术馆”藏品开箱之《戴项链的躺卧裸女》-ODAILY_YFTether

日前,“孙宇晨美术馆”重磅亮相。作为主讲人,波场TRON创始人孙宇晨在开箱视频中向大家介绍了多个顶级藏品。本期我们聚焦毕加索的《戴项链的躺卧裸女》,带大家了解藏品背后的故事.

LOC:Blockchain.com钱包和交易所均已支持TRX-ODAILY_blockchain什么意思中文翻译

据官方消息,Blockchain.com钱包和交易所现均支持TRX。用户可在Blockchain.com钱包中发送、接收、购买、出售、交换TRX并赚取奖励,也可在Blockchain.com交易.

APT:Starknet与Aptos优质生态项目盘点-ODAILY_apt币公链未来价值

Aptos AptosLabs 官方成立的实验室,推出了Petra和收购了Aptosnames,子项目发币自治的概率不大,但安全性远高于其它项目.

USDD:去中心化超抵押稳定币USDD已获9个区块链支持-ODAILY_usdd币怎么挖矿

去中心化超抵押稳定币USDD已获9个区块链支持,包括波场网络、以太坊网络、币安链、BitTorrentChain、雪崩网络、Fantom网络、Polygon网络、Arbitrum网络和Auror.

APT:JZL Capital区块链行业周报第38期:CPI超出预期,加息恐慌加剧-ODAILY_Aptos

一、上周行业动态 本周二CPI数据高于预期,加密市场跟随美股市场跳水,基本抹平上一周的涨幅。截至撰稿比特币收于19857.3美元,周内跌幅8.24%.