買比特幣 買比特幣
Ctrl+D 買比特幣
ads

Chain:Web3第一大黑客事件 攻擊涉及總金額超8.5億美元 BNB Chain遭受攻擊分析_web3域名交易記錄

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNB Chain跨鏈橋“代幣中心”(Token Hub)遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。

這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。

北京時間10月7日6點左右,BNB Chain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。

BNB Chain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。

7點41分,幣安CEO趙長鵬發推表示,在BNB Chain跨鏈橋“代幣中心”(Token Hub)上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNB Chain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。

Telos宣布與GameStop合作以擴展Web3游戲:金色財經報道,Telos基金會宣布與GameStop Corp.達成戰略合作,這將使Telos區塊鏈通過GameStop即將推出的Web3游戲啟動器GameStop Playr進入主流游戲發行。[2023/6/1 11:53:02]

這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。

10月7號零點55分,黑客于區塊高度 21955968 通過調用合約繳納 100 BNB 注冊成為 Relayer。

凌晨兩點半左右開始,黑客從BNB Chain的“代幣中心”(TokenHub)系統合約分兩次(2:26、4:43)共獲取了200萬枚BNB。并將其中90萬枚BNB在BNB Chain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。 

體育社區Overtime完成1億美元D輪融資,將探索Web3垂直領域:8月9日消息,體育社區 Overtime 宣布完成 1 億美元 D 輪融資,Liberty Media Corporation 和 Counterpoint Global 聯合領投,管理著超過 300 億美元增長股權戰略基金的 Winslow Capital 參投,截至目前該公司融資總金額已超過 2.5 億美元。據悉,Overtime 將利用這筆資金擴大旗下兩個創新體育聯盟 OTE 和 OT7 的發展,并且探索電子商務和 Web3 垂直領域。(itnewsonline)[2022/8/9 12:13:07]

成都鏈安安全團隊現將手法解析如下:

幣安跨鏈橋BSC Token Hub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證 IAVL 樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。

1)攻擊者先選取一個提交成功的區塊的哈希值(指定塊:110217401)

Mirror推出Web3訂閱服務,讀者可連接錢包訂閱內容:7月27日消息,Mirror宣布推出web3訂閱服務。新功能允許讀者用錢包訂閱任何Mirror發布的內容,并在新內容發布時接收電子郵件通知。

對于內容創作者來說,該功能可以輔助建立一個基于錢包的社區。[2022/7/27 2:39:52]

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

6)最終構造出該特定區塊(110217401)的提款證明

Web3游戲工作室CLUB完成310萬美元種子輪融資,Zee Prime Capital領投:金色財經消息,Web3游戲工作室CLUB宣布完成310萬美元種子輪融資,Zee Prime Capital領投,ATKA、Merit Circle、CitizenX、Moonlanding Ventures、Petrock Capital以及幾位專注于GameFi、足球和媒體的知名天使投資人參投。CLUB計劃利用新融資進一步開發其首款游戲,包括構建市場,建立社區,并擴大其團隊。與社區的游戲開發將在2022年第三季度開始。

CLUB正在開發P2E足球游戲“CLUB Game”,旨在引入Web3數字所有權來增強游戲體驗。該游戲目前處于早期測試階段,目前已有超過25000名注冊用戶。CLUB計劃在整個2022/23年擴大測試。(Alexa Blockchain)[2022/7/16 2:16:57]

當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。

區塊鏈安全服務提供商Fireblocks推出新的Web3引擎:金色財經報道,區塊鏈安全服務提供商 Fireblocks 推出了新的 Web3 引擎,將幫助開發人員構建 NFT、DeFi 和 GameFi 產品和服務。此外,Fireblocks 允許 Animoca、MoonPay、Stardust、Xternity Games 和 Celsius 等領先實體提供最大程度的保護,防止人為錯誤和網絡攻擊。

該組織透露,新推出的功能包括 Web3 托管技術,并提供跨 35 個 DLT 網絡的連接,例如 OpenSea、Uniswap、Aave Arc 和 dYdX。此外,Web3 引擎允許資金管理,以實現安全存儲、轉移和收益機會。先進的政策控制和風險管理也是其中的優勢。(cryptopotato)[2022/5/18 3:23:41]

成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移(含借貸)。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中(含各種gUSDT),400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。

鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊

鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊

鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊

成都鏈安安全團隊根據鏈必追平臺進行的資金統計

10月7日9點半左右,BNB Chain官方在社交媒體上發文表示,已要求BNB Chain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。

到了下午13點,BNB Chain發推稱,已發布BSC v1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈(BSC)。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。

下午三點左右,BNB Chain發推稱,BNB智能鏈(BSC)20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNB Chain網絡已恢復出塊。

成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。

由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。

跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

Beosin

企業專欄

閱讀更多

金色新聞匯

區塊精靈球

金色早8點

金色財經 子木

Block unicorn

DeFi之道

NFT中文社區

元宇宙之心MetaverseHub

金色財經Maxwell

月餅

-Kyle

金色數藏

Tags:BNBHAIChainWEB3togetherbnb手游下載蘋果ChainBingChain Relay Networkweb3域名交易記錄

抹茶交易所
Celsius:Celsius前CEO在公司申請破產前提取1000萬美元加密貨幣_celsius幣用途

《華爾街日報》10月7日消息,加密貸款機構Celsius Network LLC當地時間周三提交給破產法院的文件顯示,在該公司申請破產保護前的兩個月里.

1900/1/1 0:00:00
META:元宇宙賽道上:Meta激進 字節保守_小狐貍metamask

近日,字節跳動社交戰略的”一進一退“引發媒體普遍關注。一方面,據Tech星球報道,繼推出虛擬形象”抖音仔仔“后,抖音又在近期推出了虛擬空間”抖音小窩“.

1900/1/1 0:00:00
加密貨幣:三分鐘讀懂nxyz:究竟是個什么項目 Paradigm、紅杉競相入局_XYZ

在市場整體走熊的背景下,相對于廣泛參與投資活動,Web3從業人員開始更加傾向于從事基礎設施的開發工作以及下輪牛市的整體布局。因此,Web3開發人員的活動頻率正在以肉眼可見的速度爆炸式增長.

1900/1/1 0:00:00
TRI:金色觀察 | 從FTX到OpenSea 加密企業霸榜2022年10大金融科技公司_Centric Swap

金色財經  區塊鏈10月2日訊  “Fintech”這個融合詞在近年來被提及的頻率頗高,其顧名思義就是通過科技手段向消費者提供金融產品和服務.

1900/1/1 0:00:00
OSMO:仰望 Cosmos 星空的明與暗:全面解析 ATOM 2.0_COS

摘要 作為第三代區塊鏈,Cosmos SDK和Tendermint BFT降低了開發和運行公鏈的門檻.

1900/1/1 0:00:00
NFT:金色Web3.0日報 | 王思聰入局數字藏品 Aptos集成LayerZero_CNN

1、DeFi代幣總市值:437.4億美元 DeFi總市值及前十代幣 數據來源:coingecko2、過去24小時去中心化交易所的交易量14.

1900/1/1 0:00:00
ads