北京时间2022年2月6日,Meter?Passport跨链桥项目被恶意利用,造成420万美元的损失。项目方发布的推特原文:
这是继昨日CertiK发布的Solana跨链桥虫洞项目被攻击事件分析后的又一起黑客袭击跨链桥项目事件。
漏洞利用交易
虚假存款:
https://bscscan.com/tx/0x63f37aff7e40b85b0a6b3fd414389f6011cc09b276dc8e13b6afa19061f7ed8e
Venus Protocol:BNB Bridge攻击者被清算未造成任何亏空,未对BNB造成进一步影响:8月18日消息,BNB Chain上借贷协议Venus Protocol发推称,BNB Bridge攻击者账户已按照BNBChain承诺,通过白名单清算回到健康标准,没有造成任何亏空,也没有对BNB造成进一步影响。
金色财经此前报道,据PeckShield监测,BNB Bridge攻击者已被清算约560万枚vBNB,约合5230万美元。[2023/8/18 18:08:39]
https://etherscan.io/tx/0x2d3987963b77159cfe4f820532d729b0364c7f05511f23547765c75b110b629c
https://bscscan.com/tx/0xc7eb98e00d21ec2025fd97b8a84af141325531c0b54aacc37633514f2fd8ffdc
https://etherscan.io/tx/0xdfea6413c7eb3068093dcbbe65bcc9ba635e227c35e57fe482bb5923c89e31f7
首发 | 嘉楠耘智宣布与Northern Data在AI、区块链等高性能计算领域达成战略合作:据官方消息,2020年2月17日,嘉楠耘智宣布与区块链解决方案及数据中心服务提供商Northern Data AG达成战略合作。本次合作的内容涵盖AI、区块链及数据中心运维等高性能计算领域。
嘉楠耘智拥有丰富的高性能计算专用ASIC芯片研发经验。Northern Data AG则专注于区块链和数据中心等高性能计算基础设施的建设。通过本次战略合作,双方将在AI、区块链等新兴领域进一步释放增长潜能。[2020/2/19]
https://bscscan.com/tx/0x5d7cd17bfeb944390667c76f4fc2786f748dc3eb363c01c24b92becaaf5690b4
铸币:
https://bscscan.com/tx/0xf70b4aa715c0a04079c56cd9036cc63cdb6101e400520a8f2c019ad2ced5358e
https://moonriver.moonscan.io/tx/0x689ff22ebf7f7aa6ecf0d60345979855442a09dfb7439c8553b2369e6e130409
首发 | 刘尧:百度区块链推出天链平台赋能链上业务:12月20日,由CSDN主办的“2019中国区块链开发者大会”12月20日在北京举行。百度智能云区块链产品负责人刘尧以《企业区块链赋能产业创新落地》为主题进行了演讲,他指出:2020年将是区块链企业落地的元年,为了支持中国区块链的产业落地,百度将区块链进行平台化战略升级,依托百度智能云推出天链平台,就是要赋能360行的链上业务创新落地。[2019/12/20]
https://etherscan.io/tx/0xd619ace8a8cca2f7eb72dbc0a896fc2d4d8b20aa11f4d747f1a5333305bbb875
https://moonriver.moonscan.io/tx/0xc7f764644e9af42714d98763b7e8dcf5e1de6b855b63e2c6ff2438e09b61ccc7
黑客
黑客链上转账记录:
https://debank.com/profile/0x8d3d13cac607b7297ff61a5e1e71072758af4d01/history
首发 | DVP: Bitstamp交易所存在漏洞 可导致大量KYC等信息被泄露:金色财经讯,近日,DVP收到安全人员提交的全球知名交易所Bitstamp的漏洞,攻击者可以利用该漏洞查看大量用户ID、银行卡等敏感信息,严重威胁用户信息安全。为避免发生KYC泄露的恶性事件,DVP安全团队在收到该漏洞后,第一时间通知该平台进行修复,但未收到回应。DVP提醒相关用户关注个人信息安全,以免造成损失。[2019/8/13]
转账地址:
0x8d3d13cac607b7297ff61a5e1e71072758af4d01
合约地址
Bridge
以太坊:https://etherscan.io/address/0xa2a22b46b8df38cd7c55e6bf32ea5a32637cf2b1?
币安智能链:https://bscscan.com/address/0xfd55ebc7bbde603a048648c6eab8775c997c1001
IMEOS首发 BM表示EOS合约具有整数溢出保护:据金色财经合作媒体IMEOS报道:近日ETH出现多个ERC20智能合约的处理溢出错误,BM在推特上发表评论:新的ETH契约Bug可能会破坏整个Token的供应,让持有者留下无价值Token.这就算为什么代码不能成为法律,随即表示EOS erc合约不容易受到这种攻击。而EOS官方群也有人表示担忧EOS是否具有整数溢出保护?BM回应:有很多C ++模板类可以封装类型并检查溢出。[2018/4/25]
Moonriver(moonbream):https://moonriver.moonscan.io/address/0xf41e7fc4ec990298d36f667b93951c9dba65224e?
ERC20Handler
Ethereum:https://etherscan.io/address/0xde4fc7c3c5e7be3f16506fcc790a8d93f8ca0b40?
BSC:https://bscscan.com/address/0x5945241bbb68b4454bb67bd2b069e74c09ac3d51
攻击流程
步骤一:攻击者调用`Bridge.deposit()`函数,将0.008BNB存入连接到多个链的合约Bridge,包括币安智能链、以太坊以及Moonriver。?
在函数调用`Bridge.deposit()中,攻击者注入了以下恶意数据:
步骤二:`Bridge.deposit()`调用了`ERC20Handler.deposit()`函数,输入内容如下:
步骤三:由于输入的resourceID是"0x000000000000bb4cdb9cbd36b01bd1cbaebf2de08d9173bc095c01”,token地址将为`0xbb4cdb9cbd36b01bd1cbaebf2de08d9173bc095c`,这与`_wtokenAddress`相同。
步骤四:这种情况下,一旦该指令通过,将导致攻击者实际上不需要向合约转移任何代币即可获得。
步骤五:因此,攻击者可以在其他链上铸造"数据"中指定的任何相同数量的代币。
合约漏洞分析
一般来说deposit()用于ERC20代币的存款,depositETH()用于WETH/WBNB代币的存款。Bridge合约提供了两个方法:deposit()和depositETH()。
然而,这两个方法造成了相同事件,并且deposit()函数并没有阻止WETH/WBNB的存款交易,因为deposit()没有烧毁或锁定WETH/WBNB。黑客通过使用deposit()来制作假的存款事件,在没有任何真实存款的情况下,将WETH/WBNB存入。
资产追踪
黑客地址:
https://debank.com/profile/0x8d3d13cac607b7297ff61a5e1e71072758af4d01/history
几乎所有的资产都已转移到Tornado。
总结
这一事件与前不久发生的Qubit事件非常相似。一个黑客事件的发生往往会使更多别有用心之人关注类似项目中是否有类似的漏洞可以利用。
因此,项目方的技术团队应及时关注已发生的安全事件,并且检查自己的项目中是否存在类似问题。
目前,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及rugpull相关的各种社群预警信息。
作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了2500家企业客户的认可,保护了超过3110亿美元的数字资免受损失。
无数名人正在购买千奇百怪的NFT并将它们作为个人头像放在社交媒体的资料里,很多人认为目前的NFT只是一种炒作,除了让有钱人展示自己的影响力之外一无是处.
业界“付费取胜”的基本逻辑,可能成为游戏进入元宇宙的药。游戏市场正在快速增长,其激增的速度只有淹没生态系统的新流行语相匹配.
2021年,一款名为《Axie?Infinity》的区块链游戏在东南亚地区产生了巨大影响,一些因疫情失去了工作机会的居民开始在这款游戏中获得稳定收入.
100万美元、660美元、6000万美元......一张图片、一段10秒的视频,NFT藏品不断刷新着价值上限,数字后面有几个0都得数上好一会.
都说2021年是属于NFT的一年。NFT确实也彰显出自己不凡的实力,不仅上半年连续刷新各种记录,在下半年的开局也取得了极具震撼力的爆发.
迎新年,纳新福,金色财经“虎年开新礼”活动正在进行中,1月24日-1月30日与大家一同恭贺新春,喜迎虎年.