区块见闻 区块见闻
Ctrl+D收藏区块见闻

HAI:Web3第一大黑客事件 攻击涉及总金额超8.5亿美元 BNB Chain遭受攻击分析_Aerochain

作者:

时间:

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNB Chain跨链桥“代币中心”(Token Hub)遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

北京时间10月7日6点左右,BNB Chain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNB Chain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

7点41分,币安CEO赵长鹏发推表示,在BNB Chain跨链桥“代币中心”(Token Hub)上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNB Chain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

Web3社交平台SO-COL完成450万美元融资:金色财经报道,Irene Zhao创立的Web3社交平台SO-COL完成450万美元新一轮融资,本轮融资完全由DWF Labs支持。此前消息,Web3社交平台SO-COL去年2月宣布完成由DeFiance Capital和Animoca Brands领投的175万美元种子轮融资。该平台是一个帮助创作者发行NFT的社交平台,致力于打造成为Discord、Snapshot和OnlyFans的去中心化替代品。[2023/3/29 13:31:47]

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

10月7号零点55分,黑客于区块高度 21955968 通过调用合约缴纳 100 BNB 注册成为 Relayer。

Orpheus Media以1亿欧元收购巴塞罗那足球俱乐部数字内容子公司Bar?a Studios股份,拟加大Web3投入:金色财经报道,由西班牙媒体巨头 MediaPro 首席执行官 Jaume Roures 负责运营的 Orpheus Media 宣布以 1 亿欧元价格收购巴塞罗那足球俱乐部数字内容子公司 Bar?a Studios 24.5% 的股份,作为交易的一部分,Bar?a Studios 将被命名为Bar?a Digital Entertainment,并将专注于 Web3、NFT 和数字增长。 另据巴塞罗那足球俱乐部官方公告称,通过这项战略合作伙伴的投资,Bar?a Studios 对交易价值以及体育界数字内容的未来发展充满信心。 (路透社)[2022/8/13 12:22:56]

凌晨两点半左右开始,黑客从BNB Chain的“代币中心”(TokenHub)系统合约分两次(2:26、4:43)共获取了200万枚BNB。并将其中90万枚BNB在BNB Chain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。 

Web3隐私系统Espresso Systems完成3200万美元融资,红杉资本参投:3月7日消息,Web3应用程序扩展和隐私系统EspressoSystems完成3200万美元融资, Greylock Partners 和 Electric Capital 领投,红杉资本、Blockchain Capital 和 Slow Ventures参投。

据悉,Espresso Systems 正在开发第 1 层区块链基础设施,通过将权益证明共识协议与zk rollup机制集成来提供快速、低费用的交易。该项目的以太坊可配置资产隐私 (CAPE) 智能合约应用程序旨在为创建者提供有关发送方和接收方地址以及持有或移动资产的数量和类型的可定制隐私。这些元素都可以设置为公共、私人或仅对选定方透明,将支持 ERC-20 代币的创建和包装,未来还将支持NFT。(Coindesk)[2022/3/7 13:43:02]

成都链安安全团队现将手法解析如下:

币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证 IAVL 树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

佳士得将与Web3基金会联合推出NFT线上课程:佳士得美术学院即将联合&Art Agency、Web3基金会,在5月10日-13日推出线上课程──“NFTs 101: 解构加密艺术”。[2021/5/6 21:30:03]

1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块(110217401)的提款证明

HyperPay钱包 COO:去中心化存储或成为未来Web 3.0的基础设施之一:在6月29日晚间,关于Filecoin主题的社区分享中,HyperPay钱包 COO Eric就HyperPay已上线的FileCoin云算力服务时提及:去中心化存储是目前比较明确的区块链应用方向,或将成为未来Web 3.0的基础设施之一,去中心存储市场绝对是非常庞大的蓝海市场,所以这值得我们去倾注更多心血,去关注去中心化存储项目,如Filecoin,Filecoin也跳票这么多次了,希望这次是项目方确实已经做好了主网上线的一切前期准备,也希望Filecoin能够将去中心化存储做大做强,存储和挖矿生态稳定运行,成为今年的明星项目,并在今后的时间里,不断证明价值,为区块链行业正名。[2020/6/29]

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移(含借贷)。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中(含各种gUSDT),400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

10月7日9点半左右,BNB Chain官方在社交媒体上发文表示,已要求BNB Chain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNB Chain发推称,已发布BSC v1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链(BSC)。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNB Chain发推称,BNB智能链(BSC)20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNB Chain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

Beosin

企业专栏

阅读更多

金色新闻汇

区块精灵球

金色早8点

金色财经 子木

Block unicorn

DeFi之道

NFT中文社区

元宇宙之心MetaverseHub

金色财经Maxwell

月饼

-Kyle

金色数藏

标签:BNBAINHAICHA音响BNB怎么样AerochainJobchaininchattoken

比特币交易热门资讯
LID:金色观察 | 史上最强“怨种”?Mango遭遇黑客“盗”“DAO”双击_MOSOLID

10月12日,Mango遭到了黑客的攻击,Mango在此次攻击损失总计约1.16亿美元,除此之外,Mango还遭受了黑客的另类攻击,通过提案来对Mango进行攻击.

ARK:我们研究了 ZK 的技术史 发现下一个千亿应用蕴藏其上_区块链工程专业学什么课程的

加密世界的焦点经历了比特币、以太坊、DeFi、NFT、元宇宙和Web3的多次变迁,唯独缺少对加密技术本身的关注,除了比特币的椭圆曲线加密算法(ECC)还算有一点大众认知度.

ARK:金色早报 | Huobi Global控股股东完成股份出售_ALI

金色财经报道,Huobi Global今天宣布,Huobi Global控股股东公司已向百域资本旗下基金转让所持有的全部Huobi Global股份.

Chain:金色观察 | 安全研究员眼中的BNB Chian跨链桥被攻击事件_MANGO Chain

10月7日凌晨,黑客利用BNB Chian跨链桥BSC Token Hub漏洞,分两次共盗取200万枚BNB。据分析,攻击涉及的总金额超过7亿美元,其中包含5.7亿美元的BNB.

WEB3:区块链吹响新号角_WEB

当区块链行业的发展进入到深水区,它的底层的驱动力同样正在发生着一场深刻变革。以往,提及区块链,我们首先想到的是,如何借助创新的商业模式来引发资本市场的关注,继而借助资本的力量发展;现在,提及区块.

区块链:人类新梦想:元宇宙的“42条共识”_WEB3

“42” 出自科幻圣经《银河系漫游指南》一台名叫?Deep Thought?的超级电脑 经过750万年计算 得出以下答案 生命、宇宙与一切的终极答案是 “42” 42.