区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Gateio > 正文

USHI:Web3第一大黑客事件 攻击涉及总金额超8.5亿美元 BNB Chain遭受攻击分析_USH

作者:

时间:

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNBChain跨链桥“代币中心”遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

1?BNBChain如何被黑客盯上

北京时间10月7日6点左右,BNBChain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNBChain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

0N1 Force推出Web3盟友计划:金色财经报道,NFT项目0N1 Force在社交媒体宣布推出Web3盟友计划(Web3 Alley Program) ,旨在通过合作和共同成长培育一个强大的 web3 生态系统。该计划将汇集资源来支持 Web3 生态系统,并未媒体、游戏、IP开发和NFT项目给予帮助同时增强 0N1 FORCE 及其合作伙伴的社区,目前该计划对所有人开放,项目负责人、艺术家、创作者、品牌等均可提出申请。[2023/6/13 21:32:44]

7点41分,币安CEO赵长鹏发推表示,在BNBChain跨链桥“代币中心”上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNBChain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

Web3游戏初创公司Glip完成250万美元pre-A轮融资:金色财经报道,印度Web3游戏初创公司Glip完成250万美元pre-A轮融资,Hashed Emergent领投,Beenext和Prime Venture Partners参投。

据悉,截至目前,Glip融资总金额已达600万美元。Glip提供了一个拥有超过200万活跃用户的直播平台,旨在将传统游戏玩家带入Web3游戏领域,比如Axie Infinity、KOF Arena等,该公司计划利用新资金加速新产品功能开发并拓展全球市场、扩大社区规模。(InvestingCube)[2022/11/30 21:10:53]

2?攻击时间以及黑客手法解析

10月7号零点55分,黑客于区块高度21955968通过调用合约缴纳100BNB注册成为Relayer。

凌晨两点半左右开始,黑客从BNBChain的“代币中心”系统合约分两次共获取了200万枚BNB。并将其中90万枚BNB在BNBChain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。?

Web3媒体公司Tally Labs完成1200万美元融资,a16z Crypto领投:5月18日消息,Web3媒体公司Tally Labs完成1200万美元种子轮融资,a16z Crypto领投,Sterling VC、Dapper Ventures、Roham Gharegozlou(Dapper Ventures CEO)、Odell Beckham Jr、Allyson Felix等参投。[2022/5/18 3:25:23]

成都链安安全团队现将手法解析如下:

币安跨链桥BSCTokenHub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

区块链安全服务提供商Fireblocks推出新的Web3引擎:金色财经报道,区块链安全服务提供商 Fireblocks 推出了新的 Web3 引擎,将帮助开发人员构建 NFT、DeFi 和 GameFi 产品和服务。此外,Fireblocks 允许 Animoca、MoonPay、Stardust、Xternity Games 和 Celsius 等领先实体提供最大程度的保护,防止人为错误和网络攻击。

该组织透露,新推出的功能包括 Web3 托管技术,并提供跨 35 个 DLT 网络的连接,例如 OpenSea、Uniswap、Aave Arc 和 dYdX。此外,Web3 引擎允许资金管理,以实现安全存储、转移和收益机会。先进的政策控制和风险管理也是其中的优势。(cryptopotato)[2022/5/18 3:23:41]

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

Gate.io发动态功能已支持Web端使用:据官网公告,Gate.io动态功能已支持Web端查看和发布,用户可同时在手机和电脑上使用动态功能。目前,安卓端V2.6.2及以上版本,iOS端更新至TestFlight 2.4.7版本均可使用发动态功能。Web端用户可在官网首页上方-“币圈”-“动态”进入动态页面,App用户可手机APP“行情”页中部-“动态”查看动态。详情点击原文链接。[2020/5/25]

6)最终构造出该特定区块的提款证明

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中,400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

3?恢复出块的BNBChian还安全吗?

10月7日9点半左右,BNBChain官方在社交媒体上发文表示,已要求BNBChain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNBChain发推称,已发布BSCv1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNBChain发推称,BNB智能链20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNBChain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

4?写在最后,关于跨链桥安全的讨论

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

标签:USHIUSHSUSHISHISushiBytesROUSH价格SUSHIBULL币BABYSHIBA价格

Gateio热门资讯
BOT:金色观察 | 深入研究EIP-4844 Proto Danksharding_MEV币

作者:BenjaminThalman,Figment协议研究员;译者:金色财经xiaozou使以太坊更具可扩展性有助于促进其更广泛的采用,并确保以太坊网络的长期成功.

Tornado.Cash:开发者必读:如何落实区块链的抗审查特质?_ORN

原文标题:《Censorship...watdo?》原文作者:JonCharbonneau 原文编译:RR 本文来自微信公众号老雅痞。 介绍 审查与以太坊的价值观是不兼容的.

USH:SushiSwap历任“主厨”狗血史_yooshi币行情

文:Azuma 今日早间,SushiSwap新任“主厨”JaredGrey在推特上遭到了yannickcrypto.eth等多位网友的集体声讨.

BKX:资讯:加密寒冬中区块链游戏依旧保持稳定_数字人民币与区块链

以太坊仍然主导着市场 投资者对这个永无休止的加密货币寒冬感到恼火。它已经摧毁了其他行业,包括DeFi,NFT,dApp等.

CAP:对话Coinbase 创始人:Coinbase的扩张和加密的未来_加密货币

本文作者:EquityMates?内容整理和编译:ColinBrianAmstrong是Coinbase的联合创始人兼首席执行官,于2012年创立了Coinbase.

API:一文速览 29 个未发币的 Layer1/Layer2 协议和参与方式_ITA

撰文:追风Lab 10月19日,Aptos向激励测试网用户发放约2000万枚APT代币,由此也激发了加密市场对于Layer1的兴趣,本文整理了29个未发币公链项目,感兴趣的读者可以关注和参与.