加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

THORChain連遭三擊 黑客會是同一個嗎?_HOR:AIN

Author:

Time:1900/1/1 0:00:00

據慢霧 AML 團隊分析統計,THORChain 三次攻擊真實損失如下:

2021 年 6 月 29 日,THORChain 遭 “假充值” 攻擊,損失近 35 萬美元;

2021 年 7 月 16 日,THORChain 二次遭 “假充值” 攻擊,損失近 800 萬美元;

2021 年 7 月 23 日,THORChain 再三遭攻擊,損失近 800 萬美元。

這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背后作案的人會是同一個嗎?

慢霧 AML 團隊利用旗下 MistTrack 反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。

攻擊概述

本次攻擊的發生是由于 THORChain 代碼上的邏輯漏洞,即當跨鏈充值的 ERC20 代幣符號為 ETH 時,漏洞會導致充值的代幣被識別為真正的以太幣 ETH,進而可以成功的將假 ETH 兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法 —— 技術拆解 THORChain 跨鏈系統“假充值”漏洞。

根據 THORChain 官方發布的復盤文章,此次攻擊造成的損失為:

THORChain依賴項疑似存在漏洞,已暫停交易并進行調查:3月28日消息,去中心化跨鏈交易協議THORChain發布聲明稱,THORChain的一個依賴疑似存在潛在漏洞或會影響THORChain,出于謹慎考慮,已暫停交易并進行調查。[2023/3/28 13:30:43]

9352.4874282 PERP1.43974743 YFI2437.936 SUSHI10.615 ETH

資金流向分析

根據官方提供的黑客地址,慢霧 AML 團隊分析并整理出了攻擊者相關的錢包地址情況如下:

經 MistTrack 反洗錢追蹤系統分析發現,攻擊者在 6 月 21 號開始籌備,使用匿名兌換平臺 ChangeNOW 獲得初始資金,然后在 5 天后 (6 月 26 號) 部署攻擊合約。

在攻擊成功后,多個獲利地址都把攻擊獲得的 ETH 轉到混幣平臺 Tornado Cash 以便躲避追蹤,未混幣的資金主要是留存在錢包地址 (0xace...d75) 和 (0x06b...2fa) 上。

CRB社群關系經理Thomas:利用區塊鏈技術降低未來能源消耗:據官方消息,11月11日CRB社群關系經理Thomas做客XT直播間,與XT AMA專欄主持人Joyce在XT官方英文群以及中文群內進行了在線AMA活動。

在談及建立初衷時Thomas表示:“加密市場是一個每天都在增長的地方,這種增長帶來了高能耗,所以我認為最大的問題是能源。能源是萬物存在的原因。如果你把能源降到最低,一切都會變得更加自由,這就是CRB存在的目的。”

XT是一家社交化交易平臺。[2021/11/11 6:46:15]

慢霧 AML 團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

29777.378146 USDT78.14165727 ALCX11.75154045 ETH0.59654637 YFI

根據分析發現,攻擊者在攻擊合約中調用了 THORChain Router 合約的 deposit 方法,傳遞的 amount 參數是 0。然后攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的 value(msg.value) 不為 0,由于 THORChain 代碼上的缺陷,在獲取用戶充值金額時,使用交易里的 msg.value 值覆蓋了正確的 Deposit event 中的 amount 值,導致了 “空手套白狼” 的結果。

Mina生態錢包Clorio已完成Least Authority的安全審計:官方消息,安全審計機構Least Authority完成了對Mina生態錢包Clorio的安全審計,該錢包是由Mina社區成員開發的非托管錢包。Clorio錢包可以通過StakingHub功能,參與Mina協議的共識,并且與硬件錢包Ledger兼容,可以運行在瀏覽器、Windows、macOS或Linux系統中。[2021/7/17 0:58:49]

根據 THORChain 官方發布的復盤文章,此次攻擊造成的損失為:

2500 ETH57975.33 SUSHI8.7365 YFI171912.96 DODO514.519 ALCX1167216.739 KYL13.30 AAVE

慢霧 AML 團隊分析發現,攻擊者相關的錢包地址情況如下:

Sigma?Prime發布以太坊2.0客戶端Lighthouse v1.0.5版本:據官方消息,以太坊2.0客戶端Lighthouse開發團隊Sigma?Prime 發布Lighthouse v1.0.5版本。該版本包含子網發現和依賴項更新等重要修復程序,此外還支持冗余BN連接和MacOS二進制文件。Sigma?Prime建議所有用戶更新到此版本。[2020/12/24 16:21:09]

MistTrack 反洗錢追蹤系統分析發現,攻擊者地址 (0x4b7...c5a) 給攻擊者地址 (0x3a1...031) 提供了初始資金,而攻擊者地址 (0x4b7...c5a) 的初始資金來自于混幣平臺 Tornado Cash 轉出的 10 ETH。

在攻擊成功后,相關地址都把攻擊獲得的幣轉到地址 (0xace...70e)。

該獲利地址 (0xace...70e) 只有一筆轉出記錄:通過 Tornado Cash 轉出 10 ETH。

Fundstrat Global Advisors研究主管Thomas Lee:加密行業的監管仍需更加明確:據彭博報道稱,Fundstrat Global Advisors研究主管Thomas Lee稱,加密行業仍然需要美國證券交易委員會等監管機構的明確,同時也需要傳統概念公司的采用。加密貨幣在傳統金融機構內部仍然面臨著巨大的阻力和障礙。不過,他還說:“令人鼓舞的是,在出席率增量中占比很大的是金融機構。” Lee 5月7日預測比特幣會在比特幣共識大會期間上漲,然而事實卻是比特幣在過去一周下跌了10%。Fundstrat仍然預計,到今年年底,比特幣的價值將達到2.5萬美元。[2018/5/19]

2246.6 SUSHI13318.35 DODO110108 KYL243.929 USDT259237.77 HEGIC

本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的 router,在攻擊合約里調用 THORChain Router 合約。但不同的是,攻擊者這次利用的是 THORChain Router 合約中關于退款的邏輯缺陷,攻擊者調用 returnVaultAssets 函數并發送很少的 ETH,同時把攻擊合約設置為 asgard。然后 THORChain Router 合約把 ETH 發送到 asgard 時,asgard 也就是攻擊合約觸發一個 deposit 事件,攻擊者隨意構造 asset 和 amount,同時構造一個不符合要求的 memo,使 THORChain 節點程序無法處理,然后按照程序設計就會進入到退款邏輯。

(截圖來自 viewblock.io)

有趣的是,推特網友把這次攻擊交易中的 memo 整理出來發現,攻擊者竟喊話 THORChain 官方,表示其發現了多個嚴重漏洞,可以盜取 ETH/BTC/LYC/BNB/BEP20 等資產。

(圖片來自 https://twitter.com/defixbt/status/1418338501255335937)

根據 THORChain 官方發布的復盤文章,此次攻擊造成的損失為:

966.62 ALCX20,866,664.53 XRUNE1,672,794.010 USDC56,104 SUSHI6.91 YEARN990,137.46 USDT

MistTrack 反洗錢追蹤系統分析發現,攻擊者地址 (0x8c1...d62) 的初始資金來源是另一個攻擊者地址 (0xf6c...747),而該地址 (0xf6c...747) 的資金來源只有一筆記錄,那就是來自于 Tornado Cash 轉入的 100 ETH,而且時間居然是 2020 年 12 月!

在攻擊成功后,攻擊者將資金轉到了獲利地址 (0x651...da1)。

通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺 (ChangeNOW、Tornado Cash),說明攻擊者有一定的 “反偵察” 意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。

從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain 被盜的資金量越來越大,從 14 萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧 AML 團隊綜合各項線索,推理認為有一定的可能性是同一人所為。

截止目前,三次攻擊后,攻擊者資金留存地址共有余額近 1300 萬美元。三次攻擊事件后,THORChain 損失資金超 1600 萬美元!

(被盜代幣價格按文章發布時價格計算)

依托慢霧 BTI 系統和 AML 系統中近兩億地址標簽,慢霧 MistTrack 反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務 50+ 客戶,累計追回資產超 2 億美金。(詳見:慢霧 AML 升級上線,為資產追蹤再增力量)。針對 THORChain 攻擊事件, 慢霧 AML 團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行 “假充值” 測試,必要時可聯系專業安全公司進行安全審計。

Tags:HORCHATHORAINHathorchainlink幣今日價格THOR價格Origin Fountainhead Chain

歐易交易所
韓國央行表示“區塊鏈以及去中心化可能形成新的金融范式”_EFI:BDC

韓國銀行預測,基于區塊鏈的去中心技術在化未來可能形成新的金融范式。然而,像 DeFi 這樣的去中心化系統要成為一種新的金融范式并非易事.

1900/1/1 0:00:00
圖解加密貨市場:NFT 交易量創新高 以太坊通脹率下降_ETH:NFT

原文標題:《NFT 交易量再創新高,ETH 通脹率驟降引領行情回暖 | Foresight Ventures Weekly Brief》 概要 StarkWare 推出 L2 集成流動.

1900/1/1 0:00:00
視頻 | FTX聯合創始人告訴你DEFI生態還需要什么?_ARI:NFTDAO

融資9億美元的FTX聯合創始人告訴你DEFI生態還需要什么?印度短視頻分享應用程序Chingari推出NFT收藏品GARI Panda:3月30日消息.

1900/1/1 0:00:00
分布式認知工業互聯網平臺如何賦能企業數字化轉型?_區塊鏈:Quebecoin

由萬向區塊鏈實驗室舉辦的第七屆區塊鏈全球峰會,以“數字化轉型”為主題,將于9月14日-15日在上海外灘W酒店舉行.

1900/1/1 0:00:00
當以太坊“倫敦升級”趕上市場反彈_ETH:以太坊

以太坊「倫敦升級」已準備就緒,預計在區塊高度12965000時激活,官方博客推算的時間為8月3日至5日之間,中文社區預測升級將在8月5日晚上7時許激活.

1900/1/1 0:00:00
金色觀察|以太坊2.0的去中心化staking如何運作?_LID:sETH2

據金色財經報道,7月26日,以太坊2.0驗證者數量突破20萬,而ETH合約質押量已經突破640萬枚.

1900/1/1 0:00:00
ads