区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > PEPE > 正文

区块链:金色观察 | 安全研究员眼中的BNB Chian跨链桥被攻击事件_ugchain币最新资讯

作者:

时间:

10月7日凌晨,黑客利用BNBChian跨链桥BSCTokenHub漏洞,分两次共盗取200万枚BNB。据分析,攻击涉及的总金额超过7亿美元,其中包含5.7亿美元的BNB。

BNBChian是如何被攻击的?黑客盗取金额具体有多少?黑客为何又是选取跨链桥攻击?币安链本身安全吗?怎么看黑客攻击后币安链被暂停?被盗资产结局会如何?对社区有何新启示?

上述问题用户迫切想知道答案,金色财经就此采访了区块链安全公司Numen的安全研究员,看看安全研究员眼中的BNBChian跨链桥被攻击事件是什么样的。

Q1、10月7日BNBChian跨链桥BSCTokenHub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB。请详细讲解一下这次黑客是如何攻击币安链的??

金色财经行情播报丨BTC多头反击,均线MA5承压:据火币行情显示,今日凌晨BTC下探8700USDT后多头反击开始反弹,随后小幅上行蓄势整理,16时再度拉升突破平台,多头发起反击。日线图均线MA5构成压力;4小时图多头蓄势,但价格距均线MA30较近,多头恐承压;1小时拉升后窄幅整理。截至18:30,主流币的具体表现如下:[2020/5/27]

Numen:黑客的攻击行为其实很简单,首先从changenow.io获得攻击所需的成本,然后利用币安跨链桥处理消息验证的基础库的漏洞,两次伪造提现恶意消息,导致跨链桥向黑客地址发送了两笔BNB,每笔都是100万个BNB,价值约600M美金。

金色财经联合多家企业发起“企业战疫扶持计划”:新冠肺炎疫情牵动人心,区块链企业众志成城,防控疫情。在防控疫情的同时,金色财经已联合20家企业发起“企业战疫扶持计划”,为全国区块链创新企业快速复工与成长,以行业联合力量,帮助创新企业打赢“疫情攻坚战”。

同舟共济,共迎牛市。金色财经希望联合号召更多的发起企业参与到互帮互助的行列中,共同为区块链创新企业提供帮助,本次活动征集爱心企业截止到3月15日,报名企业需要满足有1.“战疫扶持礼包”企业产品优惠政策;2.与发起单位共同传播条件。详情见原文链接。[2020/3/3]

具体黑客如何构造proof以绕过消息验证的方法我们还在研究,但可以确定的是BNBChian在跨链消息验证机制方面,使用了cosmos的IAVL库和Multistoreproof的早期版本代码,且已经被证明有漏洞存在。

金色财经现场报道 莱特币创始人李启威:未来所有的区块链网络都将连接起来:金色财经现场报道,今日Coindesk 2018共识会议正式在纽约开幕。在有关互操作性竞赛的圆桌讨论时,莱特币基金会创始人李启威(Charlie Lee)表示,未来所有的区块链网络都将连接起来,人们使用时甚至不会意识到他们目前正在使用哪一个网络。[2018/5/15]

Q2、这次涉及的金额有说7.1亿美元的,也有说5.6亿美元的,这个金额到底是多少,该怎么算这个金额?

Numen:5.6亿美金是按攻击被发现时的BNB价格估算,而7.1亿或许是在计算了venus的损失后做出的估计。黑客在攻击完成后,通过venus借贷,抽干了借贷池中的USDT、BUSD、USDC等稳定币。由于BNBChain及时做出了响应,采取了暂停节点、黑名单和冻结等措施,已经将直接损失降低到了1亿美金左右。

金色财经现场报道,2018年世界数字资产峰会即将即将拉开帷幕:由FBG资本主办的2018年世界数字资产峰会(WDAS)于5月2日在新加坡即将拉开帷幕,WDAS致力于聚合全球优质区块链项目、开发者以及投资者,对通证经济学以及其对传统经济产生日益增强的影响展开深入的探讨研究。此次会议将从5月2日持续至5月3日,对区块链投资、区块链可扩展性、社区建设、隐私安全、交易所发展、科技公司入局区块链、加密货币交易、互用性、稳定货币、去中心化交易所等区块链发展主要话题展开全面探讨,金色财经将在现场为您带来及时的现场报道。[2018/5/2]

Q3、这一次黑客选择攻击的又是跨链桥,为何跨链桥这么不安全?

Numen:任何有资金池的合约都很容易受到攻击,因为黑客的直接目的是获取更多的资金。由于很多跨链桥在处理资产跨链时采用的是质押机制,所以产生了很多数目可观的资金池,吸引了黑客的注意。

具体到跨链桥的实现逻辑上,跨链桥有三种实现方式,公证人、哈希时间锁和中继链,其中哈希时间锁机制相对安全,但只能支持资产的转移,无法实现消息传递;中继链实现复杂,通过区块链的共识机制保障安全,其安全问题一般较为底层,黑客较难利用;而现在大部分跨链桥所采用的公证人机制,由于存在私钥管理、消息验证、合约操作等多个环节出现漏洞的可能性,所以出现了大量的安全事件。

Q4、这个攻击对币安链有影响吗?币安链本身是安全的吗?为什么要暂停币安链??

Numen:这个攻击对币安链本身的影响不大,只是一些经济和品牌损失,币安链在处理完此次攻击事件后,仍然可以稳定运行,对于主网本身来说,再不涉及到跨链验证的其他层面,由于fork了经过多年验证的以太坊源码,所以相对来说是安全的,但是安全圈有句话叫“世界上没有安全的系统”,所以BNBchain的开发者们仍然不能掉以轻心。

暂停币安链是一个正确的选择,在底层机制出现问题的时候,应当暂停运行,待查清楚具体问题并修复后和处理完相关账号和资产后,再重新运行。

Q5、在黑客攻击成功后,在币安要求下币安链验证者暂停了币安链网络运行,在社区引发不少争议,怎么看币安和币安链的这一行为?

Numen:币安暂停网络其实是一个负责任的行为,如果继续运行网络,那所有BNBchain的生态都会受到重大影响,现在并不是争论中心化还是去中心化的时候,我们共同的敌人是黑客。

Q6、现在黑客多个地址被拉黑名单或者资产被冻结,各位觉得这次黑客被盗资产结局会如何??

Numen:已经冻结和被币安链锁住的资产暂时是安全的,而已经通过跨链转移到ETH、FTM等链上的资产,可能难以追回。

Q7、此次币安跨链桥被攻击和之前的黑客攻击有何异同?对社区有何新的启示?

Numen:此次攻击时针对供应链的攻击,黑客显然对BNBchain的底层供应链比较熟悉,这点在之前的安全事件中比较少见。

对社区的启发是技术人员应当对自己使用的库和copy的代码做到深入的了解,要明白他们的运行机制,并能够review代码中的问题,同时应该投入更多的资源在代码审计上,由专业的第三方安全审计公司来进行多轮的审计,以保障项目的安全。

标签:UGC区块链WEBUSDugchain币最新资讯区块链专业就业前景WeBlockNeutrino USD

PEPE热门资讯
BIT:给钱给户口 各地政府“放大招”抢夺元宇宙人才_KISHIBURNO

进入2022年,全国多地政府纷纷发布元宇宙产业发展规划、建设元宇宙产业园等政策,元宇宙产业发展开始进入竞争阶段.

元宇宙:香港理工大学开设区块链技术理学硕士和元宇宙科技理学硕士学位_THEPEPE价格

10月10日消息,香港理工大学官网显示,香港理工大学开设区块链技术理学硕士和元宇宙科技理学硕士学位。两个学位的入学时间均为2023年9月。区块链技术理学硕士课程是香港首个区块链技术理学硕士.

去中心化金融:邓建鹏:元宇宙金融规制理论_去中心化金融是什么意思

作者简介: 邓建鹏,中央财经大学法学院教授。原文发表于《财经法学》2022年第5期,第35-53页。本文由高杰校验,为方便电子阅读,已略去注释与参考文献.

USD:UGC平台 为啥在Web3.0里混得有点艰难?_plugchain币价格

从Web1.0到Web3.0,我们经历了互联网数据内容从可读到可写,再到可持有的整个过程,整个互联网的生态和格局也在不断演进中呈现出更加多样的可能性,用户渐渐成为了网络数据内容最主要的来源之一.

LIBRA:我们如何逃离庞氏局_LIB

原文标题:《HowWeEscapePonzinomicHell》原文作者:KermanKohli原文编译:Leo,BlockBeats早在今年四月.

加密货币:加密行业似乎失去了方向 – 从前、现在和未来_WEB3.0

这是一篇关于加密货币的过去、现在和未来的文章,它会如何使世界变得更好,以及它如何正在使世界变得更糟。 介绍 2021年11月,加密市场达到3万亿美元的市场最高点.