加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > TUSD > Info

THORChain 連遭三擊,黑客會是同一個嗎?_CHA:AIN

Author:

Time:1900/1/1 0:00:00

據慢霧AML團隊分析統計,THORChain三次攻擊真實損失如下:

2021年6月29日,THORChain遭“假充值”攻擊,損失近35萬美元;

2021年7月16日,THORChain二次遭“假充值”攻擊,損失近800萬美元;

2021年7月23日,THORChain再三遭攻擊,損失近800萬美元。

這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背后作案的人會是同一個嗎?

慢霧AML團隊利用旗下MistTrack反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。

第一次攻擊:“假充值”漏洞

攻擊概述

本次攻擊的發生是由于THORChain代碼上的邏輯漏洞,即當跨鏈充值的ERC20代幣符號為ETH時,漏洞會導致充值的代幣被識別為真正的以太幣ETH,進而可以成功的將假ETH兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法——技術拆解THORChain跨鏈系統“假充值”漏洞。

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

9352.4874282PERP

1.43974743YFI

2437.936SUSHI

10.615ETH

Marathon將斥資8.79億美元購入78000臺比特大陸S-19 XP礦機:12月29日消息,據The Block編輯Wolfie Zhao推特消息,12月21日,比特幣礦企Marathon與比特大陸簽署合同以購買額外78000臺Antminer S-19 XP礦機,其中13000臺將在2022年下半年分別交付。購買的價格為879,060,000(約8.79億)美元,且須在執行購買合同的兩天內支付總金額的35%,在每次裝運前至少六個月支付每次單次裝運價格的35%,在每次裝運前至少一個月支付每次單次裝運價格的其余30%。[2021/12/29 8:12:19]

資金流向分析

根據官方提供的黑客地址,慢霧AML團隊分析并整理出了攻擊者相關的錢包地址情況如下:

經MistTrack反洗錢追蹤系統分析發現,攻擊者在6月21號開始籌備,使用匿名兌換平臺ChangeNOW獲得初始資金,然后在5天后(6月26號)部署攻擊合約。

在攻擊成功后,多個獲利地址都把攻擊獲得的ETH轉到混幣平臺TornadoCash以便躲避追蹤,未混幣的資金主要是留存在錢包地址(0xace...d75)和(0x06b...2fa)上。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

29777.378146USDT

78.14165727ALCX

美股區塊鏈概念股盤前走低 Marathon Patent跌近4%:行情顯示,美股區塊鏈概念股盤前走低,Marathon Patent跌近4%,Riot Blockchain跌3.67%,SOS跌2.2%。[2021/6/21 23:53:21]

11.75154045ETH

0.59654637YFI

第二次攻擊:取值錯誤導致的“假充值”漏洞

攻擊概述

根據分析發現,攻擊者在攻擊合約中調用了THORChainRouter合約的deposit方法,傳遞的amount參數是0。然后攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的value(msg.value)不為0,由于THORChain代碼上的缺陷,在獲取用戶充值金額時,使用交易里的msg.value值覆蓋了正確的Depositevent中的amount值,導致了“空手套白狼”的結果。

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

2500ETH

57975.33SUSHI

8.7365YFI

171912.96DODO

514.519ALCX

1167216.739KYL

13.30AAVE

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

Sigma?Prime發布以太坊2.0客戶端Lighthouse v1.2.1版本:官方消息,以太坊2.0客戶端Lighthouse開發團隊Sigma?Prime發布Lighthouse v1.2.1版本,降低了產生孤塊的可能,建議所有質押者盡快更新。[2021/3/19 19:01:42]

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x4b7...c5a)給攻擊者地址(0x3a1...031)提供了初始資金,而攻擊者地址(0x4b7...c5a)的初始資金來自于混幣平臺TornadoCash轉出的10ETH。

在攻擊成功后,相關地址都把攻擊獲得的幣轉到地址(0xace...70e)。

該獲利地址(0xace...70e)只有一筆轉出記錄:通過TornadoCash轉出10ETH。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

2246.6SUSHI

13318.35DODO

110108KYL

243.929USDT

259237.77HEGIC

第三次攻擊:退款邏輯漏洞

攻擊概述

本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的router,在攻擊合約里調用THORChainRouter合約。

現場丨Thomas Lee:比特幣價格觸底 年底將達到22000美元:金色財經7月2日現場報道,在臺北舉辦的2018亞洲區塊鏈峰會(ABS)上, Fundstrat Global顧問,LLC管理合伙人、研究部主管Thomas Lee在演講中指出,談到今年的比特幣價格下跌,一是由于立法規范,二是由于價格回調,三是因為期貨做空。但是,采礦成本、痛苦指數兩個指標說明比特幣價格已經觸底。首先,從采礦成本來說礦工想要提升比特幣價值,目前P/BE采礦指數目前已經小于1,采礦成本為9100美元,數據顯示比特幣價格應該在采礦成本2倍以上,加之其他因素,預測年底比特幣價格將在22000美元左右;同時比特幣痛苦指數BMI已經小于30,兩個指標證明比特幣即將觸底反彈。[2018/7/2]

但不同的是,攻擊者這次利用的是THORChainRouter合約中關于退款的邏輯缺陷,攻擊者調用returnVaultAssets函數并發送很少的ETH,同時把攻擊合約設置為asgard。然后THORChainRouter合約把ETH發送到asgard時,asgard也就是攻擊合約觸發一個deposit事件,攻擊者隨意構造asset和amount,同時構造一個不符合要求的memo,使THORChain節點程序無法處理,然后按照程序設計就會進入到退款邏輯。

(截圖來自viewblock.io)

有趣的是,推特網友把這次攻擊交易中的memo整理出來發現,攻擊者竟喊話THORChain官方,表示其發現了多個嚴重漏洞,可以盜取ETH/BTC/LYC/BNB/BEP20等資產。

華爾街戰略師Thomas Lee:比特幣目前的交易價格基本吻合挖掘模型:Fundstrat公司的Thomas Lee在周四的一份報告中提到:“比特幣目前的交易價格基本上是基于我們數據科學團隊開發的一種挖掘模型,目前的價格為8038美元。”據Fundstrat稱,其模型包含了三個因素:設備成本、電力和其他開銷,如維護冷卻設施等。[2018/3/16]

(圖片來自https://twitter.com/defixbt/status/1418338501255335937)

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

966.62ALCX

20,866,664.53XRUNE

1,672,794.010USDC

56,104SUSHI

6.91YEARN

990,137.46USDT

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x8c1...d62)的初始資金來源是另一個攻擊者地址(0xf6c...747),而該地址(0xf6c...747)的資金來源只有一筆記錄,那就是來自于TornadoCash轉入的100ETH,而且時間居然是2020年12月!

在攻擊成功后,攻擊者將資金轉到了獲利地址(0x651...da1)。

總結

通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺(ChangeNOW、TornadoCash),說明攻擊者有一定的“反偵察”意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。

從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain被盜的資金量越來越大,從14萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧AML團隊綜合各項線索,推理認為有一定的可能性是同一人所為。

截止目前,三次攻擊后,攻擊者資金留存地址共有余額近1300萬美元。三次攻擊事件后,THORChain損失資金超1600萬美元!

(被盜代幣價格按文章發布時價格計算)

依托慢霧BTI系統和AML系統中近兩億地址標簽,慢霧MistTrack反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務50客戶,累計追回資產超2億美金。(詳見:慢霧AML升級上線,為資產追蹤再增力量)。針對THORChain攻擊事件,慢霧AML團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行“假充值”測試,必要時可聯系專業安全公司進行安全審計。

參考資料

****

THORChain官方復盤文章:

https://medium.com/thorchain/eth-parsing-error-and-exploit-3b343aa6466f

https://thearchitect.notion.site/THORChain-Incident-07-15-7d205f91924e44a5b6499b6df5f6c210

https://thearchitect.notion.site/THORChain-Incident-07-22-874a06db7bf8466caf240e1823697e35__

往期回顧

科普|加密貨幣詐騙,你中招了嗎?(下)

慢霧招募令,加入未來的安全獨角獸

梅開二度——PancakeBunny被黑分析

科普|加密貨幣詐騙,你中招了嗎?(上)

假幣的換臉戲法——技術拆解THORChain跨鏈系統“假充值”漏洞

慢霧導航

慢霧科技官網

https://www.slowmist.com/

慢霧區官網

https://slowmist.io/

慢霧GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

幣乎

https://bihu.com/people/586104

知識星球

https://t.zsxq.com/Q3zNvvF

火星號

http://t.cn/AiRkv4Gz

鏈聞號

https://www.chainnews.com/u/958260692213.htm

免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/10216164.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

小馮:以太坊再戰1700有望企穩黃金注意日線反彈信號

Tags:CHAChainHAIAINvmschainBSF ChainfazhanchainOraichain Token

TUSD
關于WBF下架NGK的公告_CSD:CHTT幣

尊敬的用戶: NGK/USDT交易對自上線以來,成交量持續低迷,應社區成員反饋和保護平臺用戶的權益,將于2021年8月6日18:00對NGK/USDT交易對進行下架.

1900/1/1 0:00:00
中幣行情看點:馬斯克和特斯拉持有近42,069枚比特幣_比特幣:ING

本文由中幣研究院原創編輯,下載全球領先的數字貨幣交易所中幣APP:www.zb.land 熱點摘要: 1.馬斯克和特斯拉持有近42.

1900/1/1 0:00:00
PolyYeld Finance 遭攻擊 安全合規是未來趨勢_POLY:POLY

7月28日消息,安全公司Rugdoc表示,收益耕作協議PolyYeldFinance遭到攻擊,項目合約被利用鑄造了4.9萬億個YELD代幣,并在二級市場進行傾銷.

1900/1/1 0:00:00
關于快捷加倉和反轉倉位介紹_FAT:LIBRAF幣

“快捷加倉”和“反轉倉位”是HOO虎符于2021年7月31日正式推出的兩大合約交易功能,通過加大倉位,可以讓合約用戶后續的利潤收益擴大.

1900/1/1 0:00:00
幣海鷹眼:股市暴跌,加密貨幣資金回流,市場或迎來第二波牛市_PUM:區塊鏈

繼周一暴跌之后,周二A股市場再遭暴擊。7月27日收盤,滬指跌2.49%,失守3400點,前期熱門板塊全線回調;深成指跌3.67%,創今年5月17日以來新低;創業板指跌4.11%.

1900/1/1 0:00:00
參與IPFS&Fil的上市公司,支持IPFS發展有哪些單位?_FIL:fil幣交易費是多少

近期二級市場行情低迷,FIL幣價一蹶不振,卻有不少的大機構在不斷逢低建倉!連比特幣中國的創始人楊林科也參與IPFS分布式存儲賽道,這是一個風向標!如今,許多人會問,FIL幣每天的產量都在下降.

1900/1/1 0:00:00
ads