加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Multichain漏洞事后分析和補償計劃_TIC:MULTI

Author:

Time:1900/1/1 0:00:00

022年2月19日,專注于跨鏈基礎設施的Multichain發布了關于1月10日出現的漏洞事后分析,并準備啟動用戶補償方案。全文主要內容如下:

2022年1月10日,Multichain收到安全公司Dedaub發出的有關Multichain流動性池合約和路由器合約的兩個嚴重漏洞警報,后被證實8種代幣受到了漏洞的影響。流動性池漏洞一經報告,Multichain團隊便立即將受影響的代幣流動性升級部署到新合約,使漏洞迅速得到修復。但是,對于尚未取消對受影響的路由合約授權的用戶來說,風險仍然存在。重要的是,取消授權必須是用戶自己本人處理,因此,Multichain在1月18日對該漏洞進行了官方公告,并敦促用戶按照指示立即采取行動。

事件影響

數據統計截至:UTC時間?2月18日24:00。

l?總共有7962個用戶地址受到影響,4861個地址已取消授權,其余3101個地址尚未采取行動進行取消。

l?總共有1,889.6612枚WETH和833.4191枚AVAX被盜,其中912.7984枚WETH和125枚AVAX在Multichain和白帽的共同努力下追回。

Dailyhacksum,by@DuneAnalytics

1月18日,Multichain團隊在所有渠道通知受影響的用戶,經過一個月的努力,到目前為止已經有超過61%的用戶已經成功取消授權。根據DuneAnalytics監測數據,攻擊行為主要發生在漏洞發布后的第一周,1月25日之后,黑客交易和金額開始大幅下降。在過去兩周內雖然也發生了攻擊,但涉及到金額都比較小。

NFT藝術平臺Feral File在Tezos上發布藝術家Lee Mullican作品相關NFT系列:3月27日消息,近日,NFT藝術平臺Feral File基于已故藝術家Lee Mullican在1987年創作的12幅作品發布了NFT系列“LeeMullican.PCX”。每一件作品都是使用PC Paintbrush應用程序在IBM 5170上以標題文件格式制作的,并保存在5 ?英寸的軟盤上。該NFT系列基于Tezos區塊鏈鑄造,包含原始的PCX文件以及Mullican在其電腦屏幕上展示每個作品的35mm照片掃描圖。

據悉,Mullican于1998年去世,時年67歲。他的實體畫作被現代藝術博物館(MoMA)、洛杉磯郡立藝術博物館(LACMA)和其他著名機構永久收藏。(Decrypt)[2023/3/27 13:28:35]

補償計劃

在Multichain和白帽黑客的共同努力下,目前近50%的金額已被追回。盡管Multichain盡了最大的努力挽救損失,還是有976.8628枚WETH被盜。

為補償用戶損失,Multichain發起了一項補償100%用戶損失提案,資金將歸還給以下兩類用戶:

已取消授權的用戶

在Multichainhelpdesk提交ticket的用戶。

Multichain團隊表示,距1月18號官方披露漏洞消息并敦促用戶取消授權已經過去一個月的時間。Multichain團隊在這一個月內,做了最大的努力采取所有可行方式來通知受影響用戶。補償方案一經對外,難以避免黑客的惡意攻擊。因此,Multichain團隊對自2月18日24:00之后發生的任何損失,不再進行補償。不過,Multichain表示會繼續盡最大努力從攻擊中盡可能多地追回被盜資金,并將持續更新消息。2月18日24:00后追回的資金也將全部退還給用戶。

Web3原生計算平臺Fluence獲得900萬美元融資,Multicoin Capital領投:金色財經報道,Web3 原生計算平臺 Fluence 獲得 900 萬美元融資,Multicoin Capital 領投,Alameda Ventures、Tiger Global、Protocol Labs、Arweave Capital、Polymorphic Capital、OP Crypto、Signum Capital 和 UOB Venture Management等參投。

據悉,Fluence 是去中心化且無需許可的 AWS。Fluence 可以從任何公共數據源(IPFS、Filecoin、Arweave、Ceramic、Ethereum、Polygon、Solana、Flow 等)讀取數據,并對其進行計算,并將新計算的數據存儲回任何這些存儲庫中。[2022/2/17 9:56:28]

此外,Multichain再次強烈敦促曾經授權受影響的代幣合約的用戶在將任何代幣發送到他們的錢包之前一定要取消授權。用戶可以通過MultichainUI進行狀態檢查和取消授權。如果不清楚如何操作,可以按照Multichain給出的說明進行操作。同時提醒用戶如果遇到任何問題,可以在Multichainhelpdesk提交ticket,或通過官方Telegram進行聯系,Multichain團隊將會提供幫助。

MultichainUI:https://app.multichain.org/#/approvals

Multicoin Capital聯合創始人:加密貨幣將加速價值在互聯網上雙向流動:金色財經報道,Multicoin Capital管理合伙人兼聯合創始人Kyle Samani在推特發文稱,互聯網使信息雙向流動,而以前是單向的。在互聯網出現之前,“一對多”通信機制方式非常傳統,比如在廣場上用麥克風喊話、刻錄CD、電視臺、電影、書籍/雜志文章、報紙/廣告等,而互聯網推動了信息雙向流動,最早的示例就是電子郵件和輕量級 HTML,一旦我們獲得了雙向信息流的能力,就徹底改變了整個互聯網的注意力、內容制作、廣告、創作者貨幣化等方面。現在這一領域尚未被完全開發,但隨著加密貨幣的出現,將加速價值在互聯網上雙向流動,像Solana這樣的可擴展區塊鏈能夠支撐1億日活用戶擁有錢包,加上P2E和Axie Infinity “邊玩邊賺”游戲的興起,已經可以看出這種趨勢正在蔓延,玩游戲(點擊按鍵)即可獲得報酬,此類應用將會掀起新浪潮。[2021/9/14 23:23:59]

操作說明:https://medium.com/multichainorg/action-required-critical-vulnerability-for-six-tokens-6b3cbd22bfc0

Multichainhelpdesk:https://multichain.zendesk.com/hc/en-us/requests/new

Telegram:https://t.me/anyswap

漏洞賞金支付

本體發布具備Wasm-JIT功能的Multi-VM:在Aristotle 2020路線中,Ontology 2.0版本帶來了具備Wasm-JIT功能的Multi-VM,支持Python、Rust、C++和 C#多種語言,部署在上面的合約能夠像在同一臺電腦上運行多個虛擬操作系統一樣無縫交互。Ontology Multi-VM致力于滿足更廣泛的業務需求,帶來更高的執行效率與更低廉的 Gas 費用。通過有效融合各個虛擬機背后的生態,使得開發者擁有更多選擇來使用自己所熟悉的語言和工具進行開發,從而降低技術學習的門檻,大大提升開發效率。[2020/3/12]

安全公司Dedaub在發現漏洞時,立即與Multichain聯系,并幫助Multichain進行對抗攻擊。對于Dedaub披露的兩個漏洞,Multichain團隊將按照最高賞金分別獎勵100萬美元,總計獎勵Dedaub200萬美元漏洞賞金。Multichain認為Dedaub為可持續的加密生態系統做出了巨大貢獻,非常感謝Dedaub為Multichain安全所做的一切。Multichain表示日后將繼續提供豐厚的獎勵,以鼓勵更多的人對漏洞的研究和及時披露。

致謝

Multichain對每個在關鍵時刻伸出援手的項目和社區成員表示感謝,并特別提到了EtherscanTeam、SorbetFinance、AvaLabs、Sushiswap、Spookyswap、Metamask、Opensea、Looksrare、Tether、PopsicleFinance、FraxFinance、Gemini、SynapseProtocol、BlockSec、0xlosha、MevRefund和所有社區成員。

聲音 | Multicoin Capital執行合伙人:以太坊2.0有結構性和根本性的開放性問題:Multicoin Capital執行合伙人Kyle Samani表示,項目是否留在以太坊完全取決于開發人員想要構建的應用程序類型。對于開放金融應用程序,以太坊是最佳構建場所。他指出,有幾個項目正在構建不是以開源金融為中心的應用程序,這些項目尋求的最重要因素是可拓展性。當被問到以太坊向以太坊2.0的過渡,以及開發者在此場景中選擇其項目所基于的平臺時需要考慮的因素,他表示,“我可以非常肯定地說,我們真的不知道以太坊2.0將如何工作。關于它實際上是如何工作的,有一些高層次的想法,但也有相當多的結構性和根本性的開放性問題。”他表示,在2019年10月份的Devcon上,該系統的結構發生重大變化,“他們改變了分片數量,以及分片將如何交聯。”他表示,“我們還可以看到,以太坊團隊在研究其他團隊正在做的事情,并調整他們的一些想法。可以肯定地說,我們只是不知道Eth 2.0會是什么樣子,很有可能最終產品甚至不是目前計劃中的產品。”他最后表示,開發者必須選擇是否將所有雞蛋都放在以太坊的籃子里,因為他們不知道“這艘船要去哪里”,在中長期內選擇更具確定性的其他區塊鏈。(AMBCrypto)[2020/1/4]

事件回顧

1月10日:

在接到Dedaub的報告后,Multichain立即成立了聯合小組,討論并采取了一系列措施保護資金安全。

??Multichain檢查了所有代幣合約,發現6種代幣可能存在風險,涉及到其流動性池的漏洞已在24小時內修復。

??暫停使用6種代幣的路由器合約。

??與合作伙伴共同開展全面檢查,排查受影響的用戶地址。

??建立實時監控系統。

??開發網頁前端,設置取消授權入口。

??創建資產保全合約。

??通知用戶取消授權。

1月18日:

Multichain發布官方公告,敦促受影響的用戶取消授權,并不斷向所有用戶更新事件最新情況。以此同時,Multichain與所有可能的渠道聯系以呼吁用戶立即采取行動保障資金安全,從而最大限度地提高取消授權的用戶比例。

第一個黑客攻擊發生在提示公告發布后的16小時,Multichain和安全公司Dedaub通過運行Whitehatbots立即展開對抗以挽救用戶損失。

1月19日:

為防止用戶遭受損失,Multichain開始向所有受影響的AVAX、MATIC、WBNB地址發送鏈上交易,提示用戶盡快取消授權。

此外,Multichain與Etherscan瀏覽器進行聯系,為攻擊者和受影響的WETH地址設置警告提示欄。

1月20日:

經過協商,一名黑客同意返還25963ETH。

1月22日:

安全公司BlockSec協助Multichain開展白帽救援行動。

1月24日:

Multichain為Dapps開發了一個授權-取消API,通過集成API,該Dapps上的用戶可以直接取消授權。SpookySwap、SushiSwap、SpiritSwap、AVAXbridge、AAVE等都已完成集成。

1?月?25?日:

一名社區成員加入了白帽救援并成功保護125個AVAX。

Multichain發現一個影響另外2種代幣的漏洞,并及時采取措施解決,該漏洞在24小時內成功修復,沒有造成任何損失。

1月29日:

Multichain協助WSPP持有者解決了一個發生于1月26日的資金被盜事件。

2月14日:

在社區成員的幫助下,Multichain與Tether取得聯系,其凍結了一名黑客以太坊地址中的USDT,價值超過715,000美元。

2月17日:

所有受影響的代幣已升級到V6合約并支持原生幣跨鏈,無需用戶授權代幣。

接下來,Multichain將繼續與社區盡最大努力追蹤黑客并保護用戶資金安全。

技術分析

在接到安全公司提供的漏洞預警后,Multichain團隊開發人員迅速核查、重現、驗證了該漏洞的存在,并徹底排查所有可能涉及到的合約,最終確認此次漏洞涉及2個合約AnyswapERC20,AnyswapRouter,具體涉及到的合約內漏洞方法有:

①AnyswapERC20:

·?depositWithPermit

②AnyswapRouter:

·?anySwapOutUnderlyingWithPermit

·?anySwapOutExactTokensForTokensUnderlyingWithPermit

·?anySwapOutExactTokensForNativeUnderlyingWithPermit

產生原因

該漏洞是在Anyswap合約與underlyingtoken合約的共同作用下產生,主要原因是,對于部分underlyingtoken合約,不存在permit方法實現,且存在有fallback函數,當調用它的permit方法時會執行通過,從而后續與資金相關的操作得到執行,影響資金安全。

AnyswapERC20合約的主要用途是資金流動性池,在收到漏洞預警的第一時間,團隊立即修復并部署了V6版本安全合約,同時向MPC網絡發出告警請求,將資金充值到安全流動性池內。至此,該部分資金安全。

AnyswapRouter合約主要用于鏈間資產路由,此漏洞主要影響的資產是對于該合約已授權的用戶資產,而資產取消授權需要用戶本人來處理。團隊立即在應用首頁開放漏洞資產強制取消授權頁,并盡可能通知用戶來取消授權,同時設置了資產保全合約,并密切監測該部分資金的異動。

下面以具體攻擊示例,展示此次漏洞,最終的效果是:將曾經給風險資產token為AnyswapRouter授權過的用戶資金,轉入攻擊合約。

如何攻擊

攻擊者部署攻擊合約并設置攻擊合約的underlying參數為風險資產token地址,調用AnyswapRouter合約的anySwapOutUnderlyingWithPermit方法,from為給上述token為AnyswapRouter授權過的用戶地址,token為攻擊合約地址,amount為上述用戶資金余額,其他參數任意。

進一步安全保障措施

進一步的安全審計。Multichain將對合約、跨鏈橋和MPC進行進一步的安全審計。Multichain團隊將繼續努力對整個跨鏈橋架構安全進行增強,并密切監控所有新合約。

MULTI安全基金。Multichain將發起安全基金的治理提案。當Multichain由于自身系統和服務可能存在的漏洞造成資產損失時,安全基金可以作為一種必要和可能的救助措施。該基金的設立和使用情況后續會進行公布。

漏洞賞金計劃。Multichain鼓勵社區繼續審查Multichain的代碼和安全性。Multichain將與Immunefi合作開展漏洞賞金計劃,該計劃旨在認可獨立安全研究人員和團隊的價值。Multichain將為發現和提交漏洞提供500至1,000,000美元的獎勵。更多詳情見https://docs.multichain.org/security/bug-bounty。

對外公開免費的REVOKE-APPROVAL?API。Multichain為此事件開發的授權-取消API已被證明是有效的。集成此API的協議和應用程序可以檢測并提醒受影響的用戶地址采取相應措施。Multichain正在對其進行更新,并將為所有項目提供免費的公共API。

最后,Multichain感謝大家對此次事件耐心學習和理解。Multichain感謝每一位支持者,并尊重用戶對Multichain的信任。Multichain將從此次事件中吸取教訓,變得更強、更好。Multichain一直在努力,并將繼續努力成為Web3的終極跨鏈路由器。

原文鏈接

Tags:TICMULTIULTIULTTIC價格MultiVACMultichainMEEB Vault (NFTX)

歐易交易所app下載
美國司法部任命國家加密貨幣執法小組第一任主任Eun Young Choi_加密貨幣:USDT

巴比特訊,美國司法部近日宣布選擇并任命EunYoungChoi為國家加密貨幣執法小組的第一任主任.

1900/1/1 0:00:00
元宇宙游戲生態系統DeHorizon完成新一輪融資,Griffin Gaming Partners和Circle Ventures領投_RES:元宇宙

巴比特訊,2月18日,元宇宙游戲生態系統DeHorizon完成新一輪融資,GriffinGamingPartners和CircleVentures領投,融資規模未透露.

1900/1/1 0:00:00
淺析NFT的高端玩法:10億美元的繁榮_NFT:WOW

原文來源:老雅痞 幾年前非同質化代幣(NFT)還沒被當成一回事。如果在晚宴上提及這些話題,大多數人可能會面無表情,目光呆滯.

1900/1/1 0:00:00
監管不確定性是倫敦Token2049的一個反復出現的主題_比特幣:國內區塊鏈公司前十排名

周四在倫敦舉行的Token2049會議上,監管不確定性不斷出現。GalaxyDigital首席執行官MikeNovogratz通過Zoom表示,美國證券交易委員會(SEC)主席加里·詹斯勒(Ga.

1900/1/1 0:00:00
顧費勇:堅信區塊鏈是未來十年大方向_元宇宙:AND

網易星球區塊鏈負責人顧費勇表示:“區塊鏈將是未來10年的大方向,要堅定不移地在這個賽道上投入更多”。對于目前熱議的元宇宙、區塊鏈和數字藏品的關系,顧費勇道出了自己的一些理解.

1900/1/1 0:00:00
XT.COM關於暫停XSC鏈上代幣充提的公告_COM:TPS

尊敬的XT.COM用戶:由於XSC錢包升級維護,XT.COM現已暫停所有XSC鏈上代幣的充值與提現業務.

1900/1/1 0:00:00
ads