這次攻擊其實是自動停止的,橋接資金沒有受到任何損失,反倒是攻擊者損失了一些錢。
5月1日晚間,Near彩虹橋因為異常活動暫停使用,官方已啟動調查,Near生態EVM鏈Aurora Labs首席執行Alex Shevchenko在推特上發文詳細解釋了攻擊的情況,PANews將相關內容翻譯如下:
關于彩虹橋(Rainbow Bridge)的攻擊,我想在此做一個簡短的解釋。這次攻擊其實是自動停止的,橋接資金沒有受到任何損失,反倒是攻擊者損失了一些錢。NEAR彩虹橋的橋接架構就是為了抵抗這種類型的攻擊,我們還需要采取額外措施,讓攻擊成本變得更高,這樣就能更好地確保彩虹橋安全。
主力復盤:暴跌前24小時火幣主力賣出1.1億美元:AICoin PRO版K線主力大單統計顯示:8月1日13:45-8月2日12:15,火幣BTC季度合約主力大單委托頻繁出現并成交。其中,一共成交了110筆,共計1.1億美元大額委托賣單;成交了76筆,共5155萬美元大額委托買單,成交差-5846.7萬美元。[2020/8/3]
彩虹橋攻擊者地址信息如下截圖:
該攻擊者于5月1日從Tornado獲得了一些ETH之后,開始啟動攻擊,他獲取ETH的信息截圖如下:
主力成交數據復盤:2054萬張主力賣出確認5分鐘周期三角形破位:AICoin PRO版K線主力成交數據顯示:BitMEX XBT永續合約在5月18日09:30沖高回落在5分鐘周期中做三角形震蕩。
14:05分,價格接近平臺下沿支撐線線并很快跌破。跌破后的20分鐘內,共計有9筆,共計2054.84萬張主力賣出;有4筆,共計700萬張主力買入,成交差-1354.84萬張。
較多的主力賣出跟進可以判斷該周期的三角形突破為真跌破。 隨后的16:35,比特幣再次下跌,最低一度跌至9280美元。[2020/5/18]
主力成交復盤:幣安1024枚BTC主力賣出引發瀑布:AICoin PRO版K線秒級周期及主力成交數據顯示:今天10:32:02秒,幣安BTC/USDT交易對有一筆數量為1024.37BTC,價格為9550.99美元的主動賣出,最終賣出滑點-179.39美元。該筆大額主動賣出為此輪瀑布中多個平臺里第一筆大額賣出,隨后市場跟隨下跌至最低9256美元。[2020/5/15]
利用這些資金,該攻擊者部署了一份合約,如果向這個合約中存入一些資金,那么它就能變成一個有效的彩虹橋中繼器并且能夠發送一些虛假的輕客戶端區塊,合約信息如下圖所示:
動態 | 主力大單跟蹤復盤:昨晚有主力做多:AICoin PRO版K線顯示:昨晚快訊提到的三筆單筆超過千萬美元的BTC季度合約委托單均為買單,其中價格為9900美元的委托買單已于2月22日23:24分成交1491萬美元后撤單,結合AI-PD-持倉差值分析,這一過程持倉量增長明顯,該單或是主力開多。此外,在凌晨00:08分,火幣BTC季度合約亦有一筆價格為9935USD,成交數量為1619萬美元的買單成交,持倉量同樣放大,因此或亦為主力開多。主力開多12小時后,加密貨幣市場集體上漲,比特幣現貨價格一度拉升至9943美元。[2020/2/23]
這位攻擊者試圖抓住時機“跑到”我們的中繼器前面,但他沒能做到,如下圖所示:
之后,這位攻擊者決定在五個小時之后發送類似的攻擊交易(這些交易帶有區塊時間錯),該交易成功替換了之前提交的區塊,如下圖所示:
然而很快,彩虹橋的橋接“看門狗”(bridge watchdog)發現該攻擊者提交的區塊不再NEAR區塊鏈中,于是就創建了一個挑戰交易(challenge transaction)并將其發送到以太坊,如下截圖:
馬上,MEV機器人監測到了這筆交易,同時發現如果提前執行這筆交易可以產生2.5 ETH的收益,于是MEV機器人就執行了這筆交易,截圖如下:
結果就是,NEAR彩虹橋看門狗的交易失敗了,而MEV機器人的交易成功,攻擊者捏造的區塊被回滾。然后在幾分鐘之后,彩虹橋的中繼器又提交了一個新區塊,截圖如下:
然后,我們發現了網絡上出現的這種奇怪行為并啟動調查,同時還暫停了所有的連接器。當所有情況水落石出之后,我們又恢復了連接器。
在此,我們向大家報告本次事件的四個結論:
結論一:NEAR彩虹橋完全是自動應對了這次攻擊事件,用戶甚至沒有察覺到任何事情發生,而且雙向交易也沒有受到任何影響;
結論三:我們將對挑戰支付機制進行小幅度地重新設計,因此大部分中繼者權益保留在合約中(所以,在這點上,攻擊者贏了),并且我們也向看門狗(或 MEV 機器人)支付了一些固定金額;
結論四:與此同時,我們將為中繼器增加更多倍的質押要求,因此之后如果再發起類似攻擊,攻擊者可能需要耗費更多成本,攻擊者損失的資金將用于漏洞賞金、以及支付額外的審計費用。
最后還有一些信息供大家參考:據我所知,NEAR彩虹橋目前大約有 5 個 24*7 全天候運行的“看門狗”,相信應該沒有多少人知道這個情況(這也是一種對內部人員保護的手段),所以用戶只需過簡單地運行“看門狗”腳本就能進一步提高交易安全性。
對于每一筆因搶先交易而失敗的“看門狗”交易,都將通過手動過程獲得一部分攻擊者權益的獎勵。如果的確發生這種情況,請給我發消息。我希望每個在區塊鏈領域進行創新的人都能夠通過所有可用的方式充分關注產品的安全性和穩健性,包括:自動系統、通知、漏洞獎勵、內部和外部審計。
為了確保生態系統核心工作穩定進行,Aurora Labs也將盡最大努力繼續開發最安全的技術。
Tags:NEARBTCCOINOINnear幣價格今日行情lbtc幣價值預測CrynCoinUnited Emirate Coin
鏈上內容社交平臺的春天來了?"I Love Twitter","How much is it",喜歡就買下來,馬斯克說到做到.
1900/1/1 0:00:00頭條 ▌蔡文勝宣布買入無聊猿BAYC#8848金色財經消息,據微博網友Jerome_Loo,美圖公司創始人蔡文勝在朋友圈發文稱,被fomo了,忍不住買了Bayc#8848.
1900/1/1 0:00:005月6日,跨鏈橋Hop Protocol官方宣布,將轉型為由社區運營和治理的Hop DAO,并正式推出原生代幣HOP。金色財經總結了其原生代幣HOP分配和空投,以及Hop DAO的情況.
1900/1/1 0:00:00最近,以 Gh0stly Gh0sts、tiny dinos 為首的「跨鏈 NFT」的上漲引人矚目。 作為 Free Mint 的項目,如此的漲幅可謂驚人.
1900/1/1 0:00:00跨鏈 dApp 的新時代已經到來! 今天我們正式推出 Celer 消息跨鏈(Celer Inter-chain Messaging,以下簡稱Celer IM)框架主網.
1900/1/1 0:00:002022 年,加密市場熱度下降,截止 4 月份,2022年 DeFi 總 TVL 從 2371 億美金下降到 2029 億美金,降幅 14.38%.
1900/1/1 0:00:00