買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 萊特幣 > Info

BNB:Web3第一大黑客事件 攻擊涉及總金額超8.5億美元 BNB Chain遭受攻擊分析_Chain

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNBChain跨鏈橋“代幣中心”遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。

這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。

1?BNBChain如何被黑客盯上

北京時間10月7日6點左右,BNBChain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。

BNBChain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。

OKX Ventures宣布投資Web3操作協議dappOS:7月28日消息,OKX Ventures宣布投資dappOS,為用戶提供一鍵操作的Web3的操作系統。dappOS是Web3操作協議,在去中心化應用dapp中真正享受如手機端app上的交互體驗。dappOS利用賬戶抽象AA和執行層網絡技術為用戶提供鏈上無縫銜接,優化用戶對web3 產品的使用,解決當前鏈上交易冗雜的問題。

基于此次戰略合作,OKX Ventures創始人Dora表示:“dappOS 抹去了多個公鏈所帶來的割裂感,用戶通過dappOS統一賬戶僅需關注資產總額,實現資產在任意鏈的任意dApp通用,滿足了web3 用戶對資產安全,簡單操作與便捷管理的需求。我們會繼續關注即將上線的dappOS V2,作為web3 全生態的公共基礎設施之一,期待將加速區塊鏈超級應用的出現。”[2023/7/28 16:04:44]

7點41分,幣安CEO趙長鵬發推表示,在BNBChain跨鏈橋“代幣中心”上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNBChain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。

Flipside等13家Web3公司推出LiveQuery以統一加密數據:金色財經報道,數據提供商Flipside與QuickNode、Alchemy、Helius、Footprint、Playgrounds、StrangeLove、DappLooker、Credmark、Blockpour、BitQuery、SubQuery 和Chainbase一起推出了一站式平臺LiveQuery,使得通過單個SQL查詢在單個平臺中訪問多個API成為可能,成為同類產品中的首創,任何人都可以與SQL并行實時查詢鏈上和鏈下數據 API,分析師不再需要在平臺之間導航,從不同來源手動收集數據。此外,他們現在可以在單個查詢中組合數據集,解鎖更多用例。[2023/7/27 16:00:56]

這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。

卡塔爾基金Qatar Funds子公司將推出“Web 3.0 charity”區塊鏈慈善平臺:金色財經報道,卡塔爾基金Qatar Funds子公司Qatar Funds Charity宣布將推出一個名為“Web 3.0 charity”的區塊鏈慈善平臺,旨在推動區塊鏈技術在該地區的快速發展,為人們向慈善事業捐款提供一種更簡化的、更加透明、高效和安全的方式。此外,Qatar Funds Charity還透露未來將積極涉足加密貨幣,以改變人們向慈善機構捐款的方式。(digitaljournal)[2023/4/1 13:38:54]

2?攻擊時間以及黑客手法解析

10月7號零點55分,黑客于區塊高度21955968通過調用合約繳納100BNB注冊成為Relayer。

凌晨兩點半左右開始,黑客從BNBChain的“代幣中心”系統合約分兩次共獲取了200萬枚BNB。并將其中90萬枚BNB在BNBChain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。?

Web3項目Saga完成650萬美元種子輪融資,Polygon Studios等參投:5月19日消息,專注于為游戲和娛樂開發商提供區塊鏈空間的協議Saga以1.3億美元估值完成650萬美元種子輪融資,Maven 11、Longhash Ventures、Hypersphere、Figment、Polygon Studios、Samsung NEXT、Chorus One、GSR、C2X、CRIT Ventures、Akash Network、Unanimous Capital、Strangelove Ventures、Tess Ventures、Merit Circle、Hustle Fund、Polymer、Zaki Manian、Jae Kwon、Garrette Furo、Alex Shin、Nick Tomaino和其他天使投資人參投。

據悉,Saga允許Web3開發人員訪問專用的“chainlets”,以幫助擴展其操作。此外,Saga計劃在明年年初推出其主網和代幣。在接下來的幾個月里,它將發布一個“AlphaNet”,開始引入開發者,并與基礎設施和游戲公司建立合作關系。(The Block)[2022/5/20 3:29:02]

成都鏈安安全團隊現將手法解析如下:

Web3Vision 宣布宣布規模為 2000 萬美元的風投基金:2月18日消息,Web3和區塊鏈機構投資Web3Vision宣布成立新一期規模為2000萬美元的風險基金,該基金由區塊鏈投資專家Cyber?? Young和技術專家Johnny Zhou,用戶研究專家Cathy Wang,由辦公室、辦公室等組建,蔣組發起組建管理游戲LP、互聯網和區塊鏈高層次社區。[2022/2/18 10:00:35]

幣安跨鏈橋BSCTokenHub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證IAVL樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。

1)攻擊者先選取一個提交成功的區塊的哈希值

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

6)最終構造出該特定區塊的提款證明

當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。

成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中,400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。

鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊

鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊

鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊

成都鏈安安全團隊根據鏈必追平臺進行的資金統計

3?恢復出塊的BNBChian還安全嗎?

10月7日9點半左右,BNBChain官方在社交媒體上發文表示,已要求BNBChain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。

到了下午13點,BNBChain發推稱,已發布BSCv1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。

下午三點左右,BNBChain發推稱,BNB智能鏈20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNBChain網絡已恢復出塊。

成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。

4?寫在最后,關于跨鏈橋安全的討論

由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。

跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

Tags:BNBCHAAINChain與你在一起bnb攻略完整版KingXChainblockchain怎么注冊EventChain

萊特幣
ETH:律師觀點:ETHPoS是商品還是證券_tether幣怎么提現

從創建的那一刻起,關于ETH性質的爭論就不能被簡單歸結。在最近協議向“權益證明”交易驗證機制完成過渡時,爭議只會更甚。核心體現在ETH是商品還是證券.

1900/1/1 0:00:00
以太坊:金色Web3.0日報 | Coinbase在荷蘭獲得了監管機構的批準_比特幣以太坊最新價格

DeFi數據 1.DeFi代幣總市值:442.11億美元 DeFi總市值數據來源:coingecko2.過去24小時去中心化交易所的交易量29.

1900/1/1 0:00:00
BLOCK:若AI有“過失” Web3時代何以追責?_Dark Matter

毫無疑問,科技的進步往往是最受人關注的。這不僅是因為科技進步本身代表著人類不斷向前躍進的步伐,還因為科技進步往往會促進人類社會和時代的發展,極大地改善人類的生活.

1900/1/1 0:00:00
NFT:Bankless:淺談熊市下值得關注的5個領域_加密貨幣有哪幾種形態

原文作者:BenGiove原文來源:Bankless市場正處于動蕩之中,監管的鎖鏈正在收緊,對區塊空間的需求是2019年以來的最低點,今年最大的事件——合并,也已經結束.

1900/1/1 0:00:00
NFT:來看看Binance Labs最近投了什么_unisat軟件能不能買nft

作者:Kimming BNBChain是日活躍用戶最多的智能合約區塊鏈之一,最近,幣安宣布了第五批27家從其Web3加速器項目MVB(MostValuableBuilder)中脫穎而出的創業公司.

1900/1/1 0:00:00
比特幣:為什么以太坊是最好的選擇?_杭州女子花300萬買比特幣后續

撰文:DeFiSurfer編譯:Blockunicorn以太坊在市場上,贏得了人們使用最頻繁的加密貨幣,不僅僅是成為最硬的錢.

1900/1/1 0:00:00
ads