区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Uniswap > 正文

OIN:BNB CrossChain Bridge 被黑简析_ANT

作者:

时间:

By:?Kong

据慢雾区情报,2022年10月7日,BNBChian跨链桥BSCTokenHub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB,超5.7亿美元。慢雾安全团队分析后以简析的形式分享给大家。和?BNB链之间的跨链桥)

简要分析

1.在BNBChain与BSC跨链的过程中,会由BSC上部署的跨链合约调用预编译的0x65合约对提交的appHash、key、vaule、proof进行IVAL树验证。IAVL树是AVL树的变种即是一种为键值提供可验证根的AVL树的实现。

2.验证主要由IAVLValueOp与MultiStoreProofOp两个op进行,IAVLValueOp会先通过ComputeRootHash计算roothash并进行验证。验证通过后会将输出的roothash给到MultiStoreProofOp,MultiStoreProofOp将检查获得的roothash是否与lightClient获得的一致。

3.ComputeRootHash将通过leafhash与restpath(innernode)进行递归hash并检查是否与lastpathnode的right一致。

4.而在具体的leafnode与innernode的哈希计算中我们可以看到当left为空时将计算leaf与right的hash,当right为空时将计算leaf与left的hash。但当left与right都存在的情况下,那么将忽略right,计算leaf与left的hash,即roothash将不会受right影响。

5.因此我们可以知道在path中,当left与right都存在的情况下将忽略right,返回leaf与left的hash,在递归哈希检查中则会检查此hash与lastpathnode的right是否一致。这就出现了在递归检查中检查了right,而在roothash计算中却又忽略了right的情况。导致攻击者可以在path中加入一个leaf与innernode的hash作为lastpathnode的right并添加一个空的innernode确保可验证。使得在保持roothash不受影响的情况下插入了恶意的数据以窃取资金。

MistTrack分析

据慢雾?MistTrack反追踪系统分析,这次黑客攻击的初始资金来自ChangeNOW。

本次攻击事件的黑客地址曾与多个DApp交互,包括Multichain、VenusProtocol、AlpacaFinance、Stargate、Curve、Uniswap、TraderJoe、PancakeSwap、SushiSwap等。此外,黑客转移至以太坊上的?480万?USDT?已被?Tether?列入黑名单,AVAX上的170万USDT已被列入黑名单,Arbitrum上的200万枚USDT已被列入黑名单。而由于BNBChain的及时暂停,黑客在BSC上的超4.1亿美元已无法转移。10月8日,黑客地址转移约33,771枚ETH至0xFA0a3开头的新地址,约合?4,500万美元。

慢雾MistTrack将持续监控被盗资金的转移。

标签:GitcoinOINANTHASHgitcoin币潜力如何DinastycoinBitcoin Instantehash币持仓挖以太坊

Uniswap热门资讯
加密货币:金色早报 | 4400名投资者成立URG组织追查Do Kwon_以太坊

头条 ▌4400名投资者成立URG组织追查DoKwon,称其可能在迪拜10月19日消息,据英国金融时报报道,约4400名加密投资者组成USTRestitutionGroup.

USDT:「小金库杯·金色财经六周年」创作大赛获奖名单_XUSD Stable

吃吃喝喝玩玩的国庆假期结束了,继续努力工作赚钱等待下一次假期吧~祝每位金色数藏的小伙伴节后快乐依旧!为了让快乐延续,现在我们来公布一下「小金库杯·金色财经六周年」创作大赛的获奖名单.

RAN:从应用走向协议 Gitcoin推出的Grants Protocol将如何改变Web3融资_TRANSPARENT

10月7日,据官方推特,Gitcoin将推出新产品GrantsProtocol,它是一个融资基础设施,允许任何社区启动自己的、包含社区决策的赠款计划,目前正处于封闭测试阶段.

NFT:大盘点:国内600+数字藏品平台名单_Round X

从工信部到各大央媒,从上市企业到国有资本,在近一年的时间里纷纷“扎堆”数字藏品市场,上线众多优秀的数藏平台及藏品.

无聊猿:Web3 龙头被查 海外证监向NFT出手?_小比特币最新价格

从2017年至今,使用ERC-721标准的NFT已经走过了近5年时间,但时至今日如何对其进行恰如其分的监管依然困扰着世界上大部分国家.

比特币:比特币的表现类似于美国科技股 它仍然是对冲吗_科技股

简单来说: 比特币在第三季度很大程度上失去了通胀对冲。该资产尚未成熟以降低风险。比特币收回20,000美元,但市场仍横盘整理.