買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > ADA > Info

DGE:5次跨鏈橋漏洞攻擊總損失已超13億美元,誰來為這天價損失買單?_FTT

Author:

Time:1900/1/1 0:00:00

2022年自年初至今,僅5次的跨鏈橋攻擊就導致了13.17億美元的損失——這個數字是2022年Web3.0行業因黑客、欺詐、漏洞等事件造成總資產損失金額的57%。之所以跨鏈橋攻擊的損失如此巨大,是因其本身的固有安全漏洞及整個領域缺乏防御攻擊專業意識和相關理論知識。規模位于前三的跨鏈橋攻擊事件分別為:RoninNetwork,造成6.24億美元的損失;Solana跨鏈橋項目蟲洞,造成3.26億美元的損失;Nomad,造成1.9億美元的損失。本文將通過分析今年發生的這5起尤其是具有代表性的NomadBridge攻擊事件,與大家探討跨鏈橋的安全問題及解決方式。

跨鏈橋安全

在分析這幾起攻擊事件前,我們需要明確一下跨鏈橋存在的固有安全問題。V神VitalikButerin曾在Reddit上寫道,因為51%攻擊的影響,他對跨鏈應用持悲觀態度。然而除此之外,還有更多需要考慮的其他問題。在2022年7月22日發布的一個推特視頻中,Nomad的創始人JamesPrestwich解釋了為何行業普遍在跨鏈應用建立安全模型方面缺乏專業知識,以及為何獲取這些標準的專業知識需要花費一年的時間。對于個人用戶來說,很難將資產從一個區塊鏈轉移到另一個區塊鏈,因此必須通過跨鏈橋來實現這一操作。跨鏈橋協議的原理是:用戶在A鏈將代幣存入,隨后在B鏈上收到債務代幣。一旦B鏈的債務代幣被銷毀,則A鏈存儲的代幣就會被釋放。為了實現這一功能,跨鏈橋需要實現這幾個功能:保管用戶存入的代幣,向用戶釋放債務代幣,以及在不同鏈之間發送消息的預言機。這使得跨鏈橋在安全方面更加脆弱——黑客可以下手的地方實在太多了。條條大路通跨鏈橋,對黑客來說,又怎么能輕易拒絕這種快速暴富的攻擊渠道?攻擊造成的后果并不只是存款損失,一旦跨鏈橋產生漏洞或遭到攻擊,整個跨鏈橋的代幣將很可能失去所有價值。RoninNetwork

交易員押注英國央行緊跟美聯儲步伐 今年加息5次:1月31日,貨幣市場現在預計,英國央行今年將把利率提高125個基點,這將使關鍵利率提升至1.5%。投資者依然押注利率在6月升至1%,這將為英國央行開始從其8950億英鎊(1.2萬億美元)債券組合中出售英國國債鋪平道路。隨著加息預期愈發增強,對利率預期最敏感的2年期英國國債收益率升至逾10年來最高水平。市場對英國央行加息的預期與對美聯儲的加息押注類似,投資者預計美聯儲今年有5次25個基點的加息。 (金十)[2022/1/31 9:24:39]

RoninNetwork漏洞是有史以來最大的DeFi漏洞。3月底,CertiK審計團隊監測到NFT游戲AxieInfinity側鏈RoninNetwork遭到攻擊,損失價值約6.24億美元的17.36萬枚ETH以及2550萬枚USDC。RoninNetwork需要驗證九個驗證節點中的五個簽名。而攻擊者黑了4個SkyMavis的私鑰,制造了5個合法的簽名,即:4個SkyMavis驗證器和1個AxieDAO運行的第三方驗證器產生的簽名。這導致5個驗證器節點被破壞,高級魚叉式網絡釣魚攻擊是造成這一情況的罪魁禍首。

Certik復盤Yearn閃電貸攻擊:黑客完成5次DAI與USDT從3crv中存取操作后償還閃電貸:Certik發布文章,復盤Yearn閃電貸攻擊。黑客操作的具體操作如下:

1.利用閃電貸籌措攻擊所需初始資金。

2.利用 Yearn.Finance 合約中漏洞,反復將 DAI 與 USDT 從 3crv 中存入和取出操作,目的是獲得更多的3Crv代幣。這些代幣在隨后的3筆轉換代幣交易中轉換為了USDT與DAI穩定幣。

3.完成5次重復的DAI 與 USDT 從 3crv 中存取操作后,償還閃電貸。[2021/2/5 18:57:51]

Solana跨鏈橋項目蟲洞

北京時間2022年2月3日凌晨1點58分,CertiK審計團隊監測到Solana跨鏈橋項目蟲洞遭到攻擊。此次事件中,攻擊者通過注入一個欺騙性的sysvar賬戶繞過了系統驗證步驟,并成功生成了一條惡意“消息”,指定要鑄造12萬枚wETH。最后,攻擊者通過使用惡意“消息”調用了“complete_wrapped”函數,成功鑄造了12萬枚wETH,價值約3.26億美元。鑄幣兩分鐘后,攻擊者將1萬枚ETH橋接到以太坊鏈上,約20分鐘后,以太坊鏈上又產生了8萬枚ETH的交易。時至今日,這些資金仍在攻擊者的錢包里。該事件造成的損失金額之大,令其成為了跨鏈橋史上第二大黑客攻擊事件。

數據:比特幣歷史上只有5次挖礦難度降幅達到兩位數:富達(Fidelity)比特幣挖礦業務負責人Jurica Bulovic 近日發布推特,對比特幣挖礦難度的歷年變化進行了分析和總結。在2009年12月30日,比特幣挖礦難度進行了第一次調整,從1增長到1.1829,漲幅為18.29%。第二年,也就是2010年,礦工們開始進行GPU挖礦,比特幣挖礦難度不斷增加,從1.18上升到14.5k,增加了12,245倍。而在2013年,礦機出現,開始進行ASIC挖礦,當年的比特幣挖礦難度增漲了竟然的39533%。從2010年開始,比特幣挖礦難度每年都在增加,嘗試趕上價格漲幅,直到今年比特幣挖礦難度出現歷史性的大幅下調。另外,比特幣歷史上只有 5 次挖礦難度降幅達到兩位數。[2020/3/28]

FTX平臺幣FTT已完成第35次回購銷毀:據官方消息,根據FTT白皮書約定,數字資產衍生品交易所FTX已完成對其平臺幣FTT的第35次回購銷毀,共銷毀169,711 FTT(約41.55萬美金),銷毀頻率為每周。FTX平臺已銷毀FTT總數達3,362,830 FTT(約822.55萬美金)。現FTT市價為2.44美金,市值約為2.09億美元。作為FTX交易平臺幣,FTT可作為合約保證金,同時,FTT持幣人可享受交易手續費折扣。FTT同時也已上線Binance,?BitMax,?CoinEx,?Huobi, 和?Bitfinex交易所。[2020/3/26]

HarmonyBridge

北京時間2022年6月23日19:06:46,CertiK審計團隊監測到Harmony鏈和以太坊之間的跨鏈橋經歷了多次惡意攻擊。CertiK團隊安全專家分析,此次攻擊事件可能源于黑客掌握了owner的私鑰——攻擊者控制MultiSigWallet的所有者直接調用confirmTransaction從Harmony的跨鏈橋上轉移大量代幣,導致Harmony鏈上價值約9700萬美元的資產被盜,該筆資金后被轉移至TornadoCash。這起攻擊事件涉及到了12筆價值約5萬美元到4120萬美元以上的交易及3個攻擊地址,涉及到的代幣包括ETH、USDC、WBTC、USDT、DAI、BUSD、AAG、FXS、SUSHI、AAVE、WETH和FRAX。

動態 | 2015年12月至2019年5月,朝鮮涉嫌對至少17個國家的虛擬貨幣交易所等進行了35次網絡攻擊:據《朝日新聞》報道,聯合國安理會下屬的“對北韓制裁委員會專家小組”發布報告稱,朝鮮在2015年12月至2019年5月期間,涉嫌對至少17個國家的金融機構和虛擬貨幣交易所進行了35次網絡攻擊。根據此前發布的一份報告,朝鮮偵察總局在2017年1月至2018年9月期間攻擊了位于韓國和日本等東亞地區的五個加密貨幣交易所,盜取了共計5.71億美元的資金。(Coinpost)[2019/8/5]

QubitBridge

發生于年初的Qubit攻擊事件也是一個典型的跨鏈橋漏洞事件。2022年1月27日,CertiK審計團隊監測到Qubit遭到攻擊,導致了約8000萬美元的損失。攻擊者調用了QBridge合約,在沒有提供任何加密貨幣的情況下使bridge合約產生了攻擊者已存款的虛假時間證明。ETH和ERC-20的存款共享相同的事件證明,因此允許攻擊者調用該函數利用不存在的ERC20存款事實生成虛假的ETH存款事件證明,并以此在另一條鏈上提取ETH。因此,攻擊者在沒有向合約發送任何代幣的情況下通過了QBridgeHandler證明,并在交叉鏈上鑄造了大約77,162個qxETH。黑客隨后將盜取的資金存入了TornadoCash。

NomadBridge

北京時間2022年8月2日,CertiK安全團隊監測到NomadBridge遭受攻擊,導致了價值約1.9億美元的損失。合約的問題在于在initialize()函數被調用的時候,“committedRoot”被設成了0x00地址。因此,攻擊者可以通過消息的驗證,將在橋合約中的代幣轉移。鎖倉總價值由1.9億美元驟降為1.2萬美元——這實質上使得攻擊者可以在A鏈上存入1ETH而在B鏈上收到100ETH。這個漏洞的神奇之處在于,看起來好像沒有任何一個直接攻擊者。但至少有41個錢包參與了此次攻擊,我們可以認為它是Web3.0世界第一個「群體作案」。也許正是因為這個原因,攻擊者可以輕易地從橋上提取資金。第一筆可疑交易發生在8月2日凌晨5:32,100wBTC被轉移到0x56d8......我們可以觀察到代幣從這里開始持續瘋狂轉移。

這樣的漏洞也在吸引著如RariCapital攻擊者這樣的以往Web3.0黑客。

另外有個有意思的地方是,還有個惡意者試圖對這起事件的黑客進行網絡釣魚攻擊,ta持有ENSnomadexploiter.eth的EOA向持黑客EOA發送了鏈上信息,在8月2日注冊冒充Nomad與黑客進行談判:

Nomad在推特上發布聲明稱這不是他們干的寫在最后

這些攻擊事件的漏洞在持續警醒我們:跨鏈橋漏洞所能造成的破壞性極其巨大。Web3.0世界目前急需更安全和更廣泛的跨鏈應用。未來同類性質的漏洞可能會出現的越來越多、越來越頻繁。我們可以盡力而為的至少是確保項目代碼經過了完備的測試和安全審計,這將大幅提高面對高破壞性黑客攻擊的抵御能力。

Tags:ETHFTT比特幣DGEETHSHIBSWYFTT幣泰達幣和比特幣區別是什么呢ledger錢包官網多少錢

ADA
ANK:Bankless:淺析六大藍籌DeFi協議的熊市盈利能力_BANK

如今,初創公司在早期階段不斷優化增長已成為實現發展的標準。他們忘記盈利能力,而是完全專注于獲得強大的產品市場契合度。這是一個久經考驗的策略,已經幫助建立了一些世界上最大的web2公司.

1900/1/1 0:00:00
CUR:星球日報 | Tornado Cash被制裁引發投攻擊;Curve.fi域名服務器遭盜用(8月11日)_LEASH

頭條 加密交易平臺Hotbit宣布暫停充提及交易功能加密交易平臺Hotbit宣布暫停充提及交易功能,具體恢復時間目前無法確定.

1900/1/1 0:00:00
BTC:超1.5億美元損失,跨鏈橋協議Nomad黑客攻擊事件分析_MADOG幣

8月2日,跨鏈橋協議Nomad遭遇攻擊,超過1.5億美元的用戶資金被黑客轉移,Paradigm合伙人samczsun對此安全事件進行了分析.

1900/1/1 0:00:00
UMAN:參與Humanode測試網Ramiel全指南_riemannnetwork

本文來自|humanode.io,Odaily星球日報譯者|Moni Humanode測試網3“Ramiel”現已正式向公眾開放,那么普通用戶該如何參與呢?下面,我們將手把手帶你操作.

1900/1/1 0:00:00
TWO:隱私賽道的演進:詳解33條隱私公鏈特征和發展趨勢_Arkane Network

TL;DR隱私公鏈為公鏈存在的隱私性問題提供解決方案,主要有三大特征:可編程性、互操作性、生態可擴展性;零知識證明技術、安全多方計算技術等為隱私公鏈提供技術支撐;隱私公鏈可在用戶交易時隱藏敏感信.

1900/1/1 0:00:00
SIS:DataFinnovation:解密DCG、三箭資本與GBTC的復雜關聯交易_BTC

看起來DCG和3AC參與了某種計劃,從GBTC的溢價中提取價值。這為3AC提供了大量的杠桿,他們將其兌現并用于資助各種事情,它還通過收費為DCG創造了大量的短期利潤.

1900/1/1 0:00:00
ads