買比特幣 買比特幣
Ctrl+D 買比特幣
ads

THE:近一億美元天價損失 Harmony跨鏈橋黑客攻擊事件分析_ETHE

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月23日19:06:46,CertiK審計團隊監測到Harmony鏈和以太坊之間的跨鏈橋經歷了多次惡意攻擊。

CertiK團隊安全專家分析,此次攻擊事件可能源于黑客掌握了owner的私鑰——攻擊者控制MultiSigWallet的所有者直接調用confirmTransaction從Harmony的跨鏈橋上轉移大量代幣,導致Harmony鏈上價值約9700萬美元的資產被盜。

攻擊步驟

我們以13100ETH的第一次利用漏洞交易為例:

①MultiSigWallet合約的所有者0xf845a7ee8477ad1fb446651e548901a2635a915調用submitTransaction函數提交具有以下有效負載的交易,以在交易中生成交易id21106。

阿聯酋中央銀行為CBDC項目選擇技術和法律合作伙伴:金色財經報道,阿聯酋中央銀行(CBUAE)已選擇Clifford Chance、R3和G42 Cloud來協助實施其CBDC戰略。該戰略的第一階段預計將在未來12至15個月內實施,包括三個主要支柱。其中包括啟動用于國際貿易結算的實際價值跨境CBDC交易、與印度的雙邊CBDC橋梁的概念驗證工作,最后是涵蓋批發和零售用途的國內CBDC發行的概念驗證工作。[2023/4/4 13:44:40]

②要確認交易,調用方必須是合約所有者。

③在接下來的攻擊中,MultiSigWallet合約所有者的MultiSigWallet調用函數confirmTransaction,其中輸入的交易ID為21106。

④要成功執行交易,調用方必須是合約所有者。

Dune Analytics澄清:無Token和空投計劃:3月8日消息,區塊鏈分析平臺 Dune Analytics 在其社交平臺澄清關于其空投的謠言,明確表示 Dune Analytics 沒有發行 Token 的計劃,也沒有相關的空投計劃。團隊將禁用為博取空投而進行無效活動的相關賬戶。[2023/3/8 12:49:25]

⑤executeTransaction函數使用輸入數據調用了一個外部調用,該調用將觸發Ethmanager合約上的unlockEth函數。

⑥unlockEth()函數的傳入數據指定了金額、收件人和收款人。

⑦由于攻擊者以某種方式控制了所有者的權限,因此攻擊者能夠執行id為21106的事務,該事務將13100ETH傳輸到攻擊者的地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00。

美國參議院銀行委員會將公布制定加密監管框架的優先事項:金色財經報道,美國參議院銀行委員會最高共和黨參議員Tim Scott (RS.C.) 將于周四公布他對加密貨幣兩黨監管框架的優先事項。Tim Scott在“幾次引人注目的失敗”和“對非法融資的擔憂”之后對加密貨幣持懷疑態度。(CoinDesk)[2023/2/3 11:44:18]

⑧攻擊者在其他ERC20Manager合約上使用不同的交易ID重復了前面的過程,以傳輸大量ERC20令牌和StableCoin。

資產去向

截至撰稿時,約9700萬美元的被盜資產仍存儲于地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00中。

漏洞交易

以下交易攻擊者盜取13,100ETH,價值約14,619,600美元(使用ETH現有價格:$1116):https://etherscan.io/tx/0x27981c7289c372e601c9475e5b5466310be18ed10b59d1ac840145f6e7804c97??

以太坊Layer2總鎖倉量上升至42.1億美元,7日跌幅5.23%:金色財經報道,12月17日,據L2BEAT數據顯示,當前以太坊Layer2總鎖倉量下跌至42.1億美元,7日跌幅5.23%。其中,鎖倉量前五分別為:ArbitrumOne(22.4億美元,7日跌幅4.37%);Optimism(11.2億美元,7日跌幅8.1%);dYdX(4.39億美元,7日跌幅0.19%);Loopring(0.8544億美元,7日跌幅3.72%);MetisAndromeda(0.8244億美元,7日跌幅9.63%)。[2022/12/17 21:50:22]

以下交易攻擊者盜取41,200,000USDC:

https://etherscan.io/tx/0x6e5251068aa99613366fd707f3ed99ce1cb7ffdea05b94568e6af4f460cecd65

加密資管公司 Valkyrie 即將推出風投基金,希望籌集 3000 萬至 5000 萬美元:7月19日消息,加密資產管理公司Valkyrie正在為其即將推出的專注于早期Web2.5公司的風險投資基金籌集資金,希望籌集 3000 萬至 5000 萬美元。該基金主要會投資在美國和以色列的初創公司,如提供 Web2 用戶體驗和 We3 底層加密原生基礎設施的公司、中間件初創公司等。

今年 6 月份,Valkyrie 完成 1115 萬美元戰略融資,BNY Mellon、Wedbush Financial Services、SenaHill Partners、Belvedere Strategic Capital、Clearsky、Zilliqa Capital、C-Squared Ventures 等參投,所籌資金將用于增加員工人數,繼續建設其基礎設施,將更多產品推向市場。( The Block)[2022/7/19 2:24:00]

以下交易攻擊者盜取592WBTC,價值約12,414,832美元:

https://etherscan.io/tx/0x4b17ab45ce183acb08dc2ac745b2224407b65446f7ebb55c114d4bae34539586

以下交易攻擊者盜取9,981,000USDT:

https://etherscan.io/tx/0x6487952d46b5265f56ec914fcff1a3d45d76f77e2407f840bdf264a5a7459100

以下交易攻擊者盜取6,070,000?DAI:

https://etherscan.io/tx/0xb51368d8c2b857c5f7de44c57ff32077881df9ecb60f0450ee1226e1a7b8a0dd

以下交易攻擊者盜取5,530,000BUSD:

https://etherscan.io/tx/0x44256bb81181bcaf7b5662614c7ee5f6c30d14e1c8239f006f84864a9cda9f77?

以下交易攻擊者盜取84,620,000AAG,價值約856,552美元:

https://etherscan.io/tx/0x8ecac8544898d2b2d0941b8e39458bf4c8ccda1b668db8f18e947dfc433d6908

以下交易攻擊者盜取110,000FXS,價值約573,100美元:

https://etherscan.io/tx/0x4a59c3e5c48ae796fe4482681c3da00c15b816d1af9d74210cca5e6ea9ced191

以下交易攻擊者盜取415,000SUSHI,價值約518,750美元:?

https://etherscan.io/tx/0x75eeae4776e453d2b43ce130007820d70898bcd4bd6f2216643bc90847a41f9c

以下交易攻擊者盜取990AAVE,價值約67,672美元:

https://etherscan.io/tx/0xc1c554988aab1ea3bc74f8b87fb2c256ffd9e3bcadaade60cf23ab258c53e6f1

以下交易攻擊者盜取43WETH,價值約49,178美元:

https://etherscan.io/tx/0x698b6a4da3defaed0b7936e0e90d7bc94df6529f5ec8f4cd47d48f7f73729915

以下交易攻擊者盜取5,620,000FRAX,價值約5,608,096美元:

https://etherscan.io/tx/0x4ffe23abc37fcdb32e65af09117b9e44ecae82979d8df93884a5d3b5f698983e?

寫在最后

在CertiK編撰的《2022年第一季度Web3.0安全現狀報告》中,顯示了2022年第一季度Web3.0天價攻擊損失的罪魁禍首正是中心化風險,其中尤以跨鏈橋最易受攻擊。

本次攻擊事件本可通過審計發現「中心化風險」這一風險因素。除了審計之外,CertiK安全團隊建議新增的代碼也需要在上線前及時進行相應測試。

來源:金色財經

Tags:ETHTHERSCETHELSETHEther-1RSCTtogetherbnb手游下載教程

fil幣價格今日行情
WEB3:幣圈“雷區”已經探明 接下來還有哪些“地雷”將逐一爆炸? 定投何時能開始_WEB

更專注一級市場、公募、二級市場潛力幣推薦,項目孵化的探究、暴漲山寨幣,優質幣種的挑選和做到更專業,提供海內外一級市場優質項目----區塊鏈阿生本文字數較多,預估閱讀為10分鐘.

1900/1/1 0:00:00
比特幣:比特幣科普 小白必看_官網版本bitpie錢包下載

近期比特幣價格暴跌,“比特幣死亡”谷歌搜索量創下歷史新高,很多人不禁問比特幣是什么? 這里火山為大家做一些科普.

1900/1/1 0:00:00
PRE:幣圈市值蒸發2萬億美元 為何沒傷到經濟_REY

代幣價格暴跌,業內公司紛紛裁員,一些耳熟能詳的公司破產了。在最近幾個月中,虛擬貨幣市值蒸發超過2萬億美元,很多投資者在暴跌中損失了畢生積蓄。然而,盡管如此,幣圈的劇烈波動,似乎并沒有傷害到經濟.

1900/1/1 0:00:00
穩定幣:孫宇晨閃耀WTO MC12,區塊鏈提議引全球精英熱議_WCUSD幣

6月12日,世貿組織第12屆部長級會議在瑞士日內瓦開幕。來自全球120多個國家和地區的代表齊聚一堂,就疫情應對、漁業補貼、農業改革和WTO改革四大議題進行了重點討論.

1900/1/1 0:00:00
BLOC:幣圈危機尚未完全解除 比特幣、以太坊 哪個價位抄底比較穩妥_KFI

人造風景終難久,獨木不支歸大盤。這句話很好的佐證了比特幣這兩天的行情,靠機構高杠桿和龐大流動性催動的“牛市”最終難以持久,一兩天的反彈終將難以徹底對沖,史詩級危機給加密市場帶來的風險.

1900/1/1 0:00:00
CUR:鮑威爾聽證會:重披鷹派馬甲 強調私營穩定幣不可能成為數字美元 ?_LaunchMyNFT

當地時間周四,美聯儲主席鮑威爾前往國會眾議院,向金融服務委員會提供證詞陳述。與昨日類似,美聯儲主席的一系列發言仍聚焦在美國經濟接下來可能面臨的風險.

1900/1/1 0:00:00
ads