一、事件描述
2022年9月18日,以太坊合并完成后,PoW链遭到PoS链上交易的重放攻击,根本原因是网桥未正确读取并验证区块链的chainid。攻击者首先通过Gnosis链的Omni跨链桥转移了200WETH,然后在PoW链上重放了相同的消息,获得了额外的200ETHW。
SharkTeam对此事件进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。
IOHK官方提醒警惕以免费ADA赠送为名义的欺诈活动:Cardano开发团队IOHK发推特称,请注意,我们发现近期YouTube和其他社交渠道上的欺诈活动显著增加。记住,IOHK永远不会举办“赠品”促销活动。任何为你提供免费ADA的都是子,他们试图窃取你的资金。[2020/7/13]
二、事件分析
该事件涉及两个不同链的交易hash以及攻击者地址,分别如下:
PoS链交易hash:0xbddb0cc8bc9949321e1748f03503ed1a20dd618fbf0a51dc5734c975b1f8bdf5
动态 | 咸宁市地方金融工作局:警惕以“虚拟货币”“区块链”名义进行的非法集资:近期,一些不法分子打着“金融创新”“区块链”的旗号,通过发行所谓“虚拟货币”“虚拟资产”“数字资产”等方式吸收资金,侵害公众合法权益。咸宁市地方金融工作局提醒广大市民:警惕以“虚拟货币”“区块链”名义进行的非法集资。(新浪财经)[2019/10/29]
PoW链交易hash:0x9c072551861ce384203516f4d705176a2d2e262d5b571d853467425f1a861fb4
声音 | 延边州金融办:警惕以投资“虚拟货币”“区块链”等为幌子的投资理财局:延边州金融办发布风险提示,提醒群众务必警惕部分投资”、“理财”项目。其中包括以投资“虚拟货币”“区块链”等为幌子的。[2019/7/25]
攻击者地址:0x82FaEd2dA812D2E5CCed3C12b3baeB1a522DC677
首先,我们对比发现两笔交易访问的合约相同,并且inputdata完全相同,即调用了同一个合约的同一个函数并且参数相同,根据相同的方法签名ID?0x23caab49可知,黑客调用safeExecuteSignaturesWithAutoGasLimit函数。
动态 | 武汉市防范化解金融风险攻坚指挥部:警惕以投资“虚拟货币”为幌子的理财项目:据长江日报消息,当前,非法集资形势依然复杂严峻,武汉市防范化解金融风险攻坚指挥部提醒,请广大市民提高防范意识,高度警惕以投资“虚拟货币”“区块链”等为幌子的等10种“投资”“理财”项目。[2019/1/15]
因此,攻击者通过OmniBridge转移200WETH,然后在PoW链上重放了相同的Inputdata,获得了额外的200ETHW。
此时,我们对这里的重放操作抱有怀疑态度。因为,以太坊网络在硬分叉之前强行执行EIP-155,这就说明ETHPoS链上交易不能在PoW链上重复交易。在正常的交易中,我们通过nonce来进行排序交易,避免重复交易。在跨链中,我们会根据chianid进行识别链的类型,比如以太坊主网的chainid是1,ETHW主网的chainid是10001。
对此,我们分析了OmniBridge相应的源码。我们查看一下OmniBridge验证chainid的逻辑,发现chainid的来源于unitStorage中存储的值,而不是通过操作码CHAINID直接读取的链上chainid。
unitStorage是合约EternalStorage中的状态变量,sourceChainId()函数所在的合约BasicAMB继承了BasicBridge和VersionableAMB。其中,BasicBridge陆续继承了合约EternalStorage。这里保存的chainid是预先存储好的,如果发生区块链的硬分叉而chainid又没有重新设置或者chainid人为设置有误,从合约层面上来说,由于不是通过操作码获取的chainid,不会正确验证跨链消息的实际chainid。这样的漏洞,容易被攻击者利用。
问题分析总结:主要是Omni使用的solidity版本是0.4.24,采用的是手动存储和更新chainid的方式,并未通过EIP-1344中规定的CHAINID操作码进行实际chainid获取。
三、安全建议
引发本次安全事件的原因是在PoW升级PoS过程中,OmniBridge对chainid未及时处理。导致过旧的solidity版本中,存在历史遗留问题。建议在后续项目迭代中,及时应对新问题,采取必要的代码优化措施。虽然Gnosis链上OmniBridge有每日最大转移代币数量限制250个WETH,但是依旧要保持警惕,以防止积少成多,造成更大的损失。
标签:AINChainHAICHAectchainEXRNchainplugchain币价格chainlink币哪一年暴涨的
本文Vitalik9月20日在其博客发表的关于DAO的文章最近,关于高度去中心化的DAO行不通的观点有很多讨论,为了保持竞争力,DAO治理最开始应该更接近于传统公司的治理.
制裁是阻止敌对行为者的工具,而不是破坏技术基础设施或公共产品。原文标题:《Paradigm关于基础层中立性的研究:制裁和审查对区块链基础设施的影响》撰文:RodrigoSeira,AmyAixi.
我从见市场中出现过如此多不受控的潜在威胁。——DavidWagner,Aptos投资组合经理David的说法虽然直白,但却非常符合大多投资者的心境,他们心中必然有很多疑问.
作者:MystenLabs首席执行官兼联合创始人??EvanCheng 编译:Azuma 过去一段时间,市面上出现了解析?Sui??的文章.
迈出建立社交代币网络的第一步。原文标题:《社交代币设计过程中的10个关键学习点,回答「社交代币悖论」问题?》撰文:MengyaoHan 编辑:Skypiea 人类历史发展过程中充斥着各种失败的经.
以太坊合并已经过去一周多了,涟漪已经开始显现。加密碳评级研究所(CCRI)委托发布的一份报告显示,能源使用量下降了,甚至超过了预期.