北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNBChain跨鏈橋“代幣中心”遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。
這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。
1_BNBChain如何被黑客盯上
北京時間10月7日6點左右,BNBChain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。
BNBChain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。
7月加密貨幣漏洞和黑客攻擊共造成3.03億美元損失:金色財經報道,安全審計公司CertiK表示,本月加密貨幣交易商在加密貨幣漏洞和黑客攻擊中損失了價值3.03億美元的數字資產,是今年最嚴重的一個月。
區塊鏈智能公司TRM Labs政府事務主管Ari Redbord表示,DeFi協議是加密生態系統中最脆弱的部分,攻擊仍在以“前所未有”的速度和規模發生。[2023/7/31 16:09:40]
7點41分,幣安CEO趙長鵬發推表示,在BNBChain跨鏈橋“代幣中心”上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNBChain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。
這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。
Thodex CEO:關閉交易所是因遭受網絡攻擊,短期內會將資金返還給用戶:4月23日消息,此前土耳其加密貨幣交易所Thodex于周三突然停止了交易,Thodex首席執行官Fatih Faruk?zer否認了關于盜取資金的指控,并打算在短期內將資金返還給投資者。Thodex的首席執行官說,由于遭受網絡攻擊,該公司不得不停止交易,但用戶的存款是安全的。他表示,暫停交易和暫停提款的真正原因是調查“在為期三個月的投資談判中”發現的3萬個客戶帳戶存在可疑異常。但他沒有說具體可疑的原因。(Decrypt)[2021/4/23 20:52:35]
2_攻擊時間以及黑客手法解析
10月7號零點55分,黑客于區塊高度21955968通過調用合約繳納100BNB注冊成為Relayer。
凌晨兩點半左右開始,黑客從BNBChain的“代幣中心”系統合約分兩次共獲取了200萬枚BNB。并將其中90萬枚BNB在BNBChain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。
DODO上wCRES/USDT資金池疑似被黑客攻擊,轉移走超200萬美元資產:3月9日消息,拉美地區DeFi社區DeFi LATAM創始人Luciano發推稱,去中心化交易所DODO上的wCRES/USDT資金池似乎被黑客攻擊,轉移走價值近98萬美元的Wrapped CRES(wCRES)和近114萬美元的USDT。DODO官方在電報群回復稱,目前團隊正在進行調查,即將發布更新進展。[2021/3/9 18:27:08]
成都鏈安安全團隊現將手法解析如下:
幣安跨鏈橋BSCTokenHub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證IAVL樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。
1)攻擊者先選取一個提交成功的區塊的哈希值
2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點
3)在IAVL樹上添加一個任意的新葉子節點
4)同時,添加一個空白內部節點以滿足實現證明
富士康回應遭黑客攻擊:對集團影響不大:12月9日消息,富士康遭到了勒索軟件的攻擊,短暫地導致其在墨西哥的生產設施出現問題,并導致數據被盜。據悉,該勒索軟件攻擊發生在感恩節周末,黑客為DoppelPaymer團伙。這次攻擊的目標是奇瓦瓦州華雷斯市的富士康工廠,感染了大約1200臺服務器,未加密的文件被盜走100GB,勒索軟件攻擊還導致20TB至30TB的備份數據被刪除。據悉,DoppelPaymer團伙要求支付1804.0955 比特幣 (價值約 2.2 億元)的贖金,以換取加密密鑰和不公布被盜數據的承諾。富士康沒有支付,目前至少有部分數據已經被公布在暗網上。
對此,富士康回應稱,其美洲工廠近日確實遭受網絡勒索病攻擊,目前其內部資安團隊已完成軟件以及作業系統安全性更新,同時提高了資安防護層級。同時,受影響的廠區的正在恢復網絡,對集團整體營運影響不大。(IT之家)[2020/12/9 14:41:45]
5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希
Ampleforth:已部署升級合約,可阻止KuCoin攻擊者轉移被盜AMPL:Ampleforth(AMPL)官方發推稱,9月25日,KuCoin交易所被黑,超過1.5億美元的代幣被盜,其中包括1400萬枚AMPL,約占AMPL循環供給量的10%。在此之后,Ampleforth迅速部署了升級合約,可阻止KuCoin攻擊者轉移被盜AMPL,自被盜事件發生至今,所有被盜的AMPL仍被鎖定(在原地址)中。[2020/9/28]
6)最終構造出該特定區塊的提款證明
當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。
成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中,400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。
鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊
鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊
鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊
成都鏈安安全團隊根據鏈必追平臺進行的資金統計
3_恢復出塊的BNBChian還安全嗎?
10月7日9點半左右,BNBChain官方在社交媒體上發文表示,已要求BNBChain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。
到了下午13點,BNBChain發推稱,已發布BSCv1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。
下午三點左右,BNBChain發推稱,BNB智能鏈20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNBChain網絡已恢復出塊。
成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。
4_寫在最后,關于跨鏈橋安全的討論
由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。
跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。
以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。
作為一家致力于區塊鏈安全生態建設的全球領先區塊鏈安全公司,也是最早將形式化驗證技術應用到區塊鏈安全的公司,成都鏈安目前已與國內外頭部區塊鏈企業建立了深度合作;為全球2500多份智能合約、100多個區塊鏈平臺和落地應用系統提供了安全審計與防御部署服務。成都鏈安同時具備全鏈條打擊虛擬貨幣犯罪和反洗錢技術服務能力,為等執法部門提供案件前、中、后期全鏈條技術支持服務千余次,包括數起進入混幣器平臺TornadoCash的案件,成功協助破獲案件總涉案金額數百億。歡迎點擊公眾號留言框,與我們聯系。
Tags:BNBNBCBCHBNBCHtogetherbnbH補丁nbc幣是什么是正規幣嗎bcha幣漲的可能性BNBCH幣
信任但要驗證。 一個永恒的口頭禪,但也是一個迫切需要更新的口頭禪。這句話出自哪里?如果你相信維基百科,它來自俄羅斯諺語,但它實際上是由羅納德里根在努力防止核武器擴散時出名的.
1900/1/1 0:00:0011月3日,全球領先的加密交易所OKX宣布,已通過《數字資產注冊交易所法案》(以下簡稱“DARE法案”),并獲得了巴哈馬證券委員會的批準,正式在巴哈馬注冊數字資產業務.
1900/1/1 0:00:00Qredo將為SweatEconomy生態系統和由行業領先的去中心化多方計算加密支持的SWEAT錢包提供加密資產托管服務.
1900/1/1 0:00:002022波場黑客松大賽第三季所有參賽項目均已完成提交,參賽項目分布各個賽道。其中,Web3和NFT賽道最為火熱,分別吸引63、50個項目.
1900/1/1 0:00:00Sept.2022,ThiagoFreitasDataSource:Sudoswap-AAMMMarketplaceforNFTs Sudoswap-AMMforNFTs現在.
1900/1/1 0:00:00據官方消息,GlobalEmergingMarkets(GEM)已成為2022波場黑客松大賽第三季合作伙伴。與此同時,來自GEM的AudePlanche將擔任本季評委.
1900/1/1 0:00:00