区块见闻 区块见闻
Ctrl+D收藏区块见闻

金色观察 | TheBlock:Axie5.4亿美元是被黑客一份假Offer盗走的

作者:

时间:

2022年7月7日The Block披露,2022年3月以太坊侧链Ronin被盗5.4亿美元的原因,居然是Axie Infinity一位工程师收到的黑客组织伪装的招聘公司提供的假Offer。

以下为The Block报道:

Ronin是支持游戏赚钱游戏Axie Infinity的与以太坊相关的侧链,在3月份的一次漏洞利用中损失了5.4亿美元的加密货币。虽然美国政府后来将此事件与朝鲜黑客组织Lazarus联系起来,但尚未披露有关如何执行该漏洞的全部细节。

The Block揭示是一个虚假的招聘Offer摧毁了Ronin。

据两名直接了解此事的人士称,Axie Infinity的一名高级工程师被申请了一家实际上并不存在的公司的工作。由于事件敏感性,他们不愿透露姓名。

Axie Infinity在鼎盛时期,东南亚工人甚至能够通过“边玩边赚”游戏谋生。去年11月,它的游戏内NFT拥有270日活跃用户和2.14 亿美元的每周交易量——尽管此后这两个数字都大幅下降。

比特币全网未确认交易数量为5375笔:金色财经消息,数据显示,目前比特币全网未确认交易数量为5375笔,全网算力为191.89 EH/s,24小时交易速率为2.39交易/s,目前全网难度为29.15 T,预测下次难度下调4.09%至27.96 T,距离调整还剩4天2小时。[2022/7/18 2:19:36]

据知情人士透露,今年早些时候,声称代表这家假公司的人联系了Axie Infinity开发商 Sky Mavis的员工,并鼓励他们申请工作。一位消息人士补充说,这些方法是通过专业网站 LinkedIn进行的。

一位消息人士称,经过多轮面试后,Sky Mavis的一名工程师获得了一份薪酬极其丰厚的工作。

伪造的“Offer”以PDF文档形式提供,工程师下载了该文档——这让间谍软件渗透到Ronin系统。从那里,黑客能够攻击并接管Ronin网络上九个验证者中的四个,他们再有一个验证者就可以完全控制Ronin桥。

在4月27日发布的关于黑客攻击的事后博客文章中,Sky Mavis说:“员工不断受到各种社交渠道的高级钓鱼式网络钓鱼攻击,一名员工遭到入侵。该员工不再在Sky Mavis工作。攻击者设法利用该访问权限来渗透Sky Mavis IT基础设施并获得对验证节点的访问权限。”

验证者在区块链中完成各种功能,包括创建交易块和更新数据预言机。Ronin使用所谓的“权威证明”系统来签署交易,将权力集中在九个受信任的参与者手中。

区块链分析公司Elliptic在4月份就该事件发表的一篇博客文章解释说:“如果九个验证者中有五个批准,则可以将资金转出。攻击者设法获得了属于五个验证者的私钥,这足以窃取加密资产。”

但在通过虚假招聘广告成功渗透到Ronin系统后,黑客只控制了九个验证者中的四个——这意味着他们需要另一个验证者来控制。

Sky Mavis在其复盘报告中透露,黑客设法使用Axie DAO(去中心化自治组织)——一个为支持游戏生态系统而设立的组织——来完成攻击。Sky Mavis曾在2021年11月请求DAO帮助处理繁重的交易负载。

“Axie DAO允许Sky Mavis代表其签署各种交易。这已于2021年12月停止,但未撤销许可名单访问权限,”Sky Mavis在博客文章中说。“一旦攻击者能够访问Sky Mavis系统,他们就能够从 Axie DAO验证者中获取签名。”

黑客攻击一个月后,Sky Mavis将其验证节点的数量增加到11个,并在博客文章中表示,其长期目标是拥有100多个。  

Sky Mavis拒绝评论黑客是如何进行的。Linkin没有回应置评请求。

标签:AVIONIAXIDAOAVI价格MoniBooksWrapped Origin AxieDAO Farmer DFW

以太坊最新价格热门资讯
「新新公链」战火再起?抢先盘点 Aptos 生态

公链项目 Aptos 于 7 月 12 日开启了激励测试网 2,距离激励测试网 1 仅过去几个星期,激励测试网 2 的官方统计数据还没有出来,但从参与其激励测试网 1 的火爆程度已经可以看到?Aptos 引起的新公链热潮。

金色早报 | 以太坊合并不会让ETH出现通缩

头条 ▌加密研究员:以太坊合并不会让ETH出现通缩 金色财经消息,据加密研究员Mando发推表示,很看好ETH,但现在也有很多关于以太坊合并的错误信息。首先Gas费可能不会大幅下降(至少在中期),其次ETH不会出现通缩,其供应量应该每年增长0.2%左右。

DAO的精简化治理的委托机制

原文作者:   Bobby Bola 创作者:SueTan@DAOrayaki.org 原文:  DAO Legal Entity Matrix 目前,协议实现的治理选民参与率平均只有 5-10% 。委托机制的概念有助于解决去中心化治理目前面临的问题。 去中心化治理比其他任何事情都更需要社区的承诺和时间。

三分钟了解 Farcaster:a16z 领投的去中心化社交网络协议

前 Coinbase 高管 Dan Romero 创办的公司 Merkle Manufactory 于 7 月 13 日宣布完成了一轮 3000 万美元的融资,a16z 领投,加密头部风投和知名人物悉数参与。

关于以太坊转POS后中心化风险的担忧

1、目前看到比较普遍的误解是Lido如果质押的ETH超过51%,会产生中心化风险。 关于这个Lido的顾问hasu在一次采访中给出了比较系统的解答,概括来说: 1.1、Lido不是一个实体,而是一个中间层协议,或者简单理解为一个“联盟”,目前有29个节点运营商 1.2、节点运营商是真实抵押ETH的实体,“类似”现在POW的矿池,Lido无法直接控制节点。

谣言变现实 加密借贷平台Celsius正式申请破产保护

据《华尔街日报》报道,经过数周的猜测和谣言,加密借贷平台Celsius的代理律师已正式通知监管机构,该公司正在申请破产保护。 Celsius 联合创始人兼首席执行官 Alex Mashinsky 在周三晚些时候发布的新闻稿中说,“这对我们的社区和公司来说是正确的决定,我们拥有一支强大且经验丰富的团队来带领Celsius完成这一过程。