加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > AVAX > Info

金色觀察 | BNB鏈驚魂12小時 七個問題讀懂_BNB:Poochain

Author:

Time:1900/1/1 0:00:00

BNB Chian是如何被攻擊的?黑客盜取金額具體有多少?黑客為何又是選取跨鏈橋攻擊?幣安鏈本身安全嗎?怎么看黑客攻擊后幣安鏈被暫停?被盜資產結局會如何?對社區有何新啟示?

上述問題用戶迫切想知道答案,金色財經就此采訪了Beosin安全研究專家。

Q1:10月7日BNB Chian跨鏈橋BSC Token Hub遭遇攻擊。黑客利用跨鏈橋漏洞分兩次共獲取200萬枚BNB。請向我們詳細講解一下這次黑客是如何攻擊的?

Beosin:1)攻擊者先選取一個提交成功的區塊的哈希值(指定塊:110217401)

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

金色財經挖礦數據播報:BTC今日全網算力上漲3.62%:金色財經報道,據蜘蛛礦池數據顯示:

BTC全網算力172.036EH/s,挖礦難度23.58T,目前區塊高度679431,理論收益0.00000610/T/天。

ETH全網算力537.566TH/s,挖礦難度6896.32T,目前區塊高度12248531,理論收益0.00396750/100MH/天。

BSV全網算力0.811EH/s,挖礦難度0.12T,目前區塊高度683119,理論收益0.00111028/T/天。

BCH全網算力2.339EH/s,挖礦難度0.28,目前區塊高度683558,理論收益0.00038470/T/天。[2021/4/16 20:26:29]

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

99Ex戰略支持金色財經共為創新者大會:據官方消息,99Ex交易平臺與金色財經進一步深化戰略合作,將于8月2日參與金色財經在河南鄭州舉辦的“共為·創新者大會”,99Ex將作為首席合作企業全力支持金色財經“創新者大會”成功舉辦。

?本次峰會預計將吸引數百名區塊鏈和互聯網產業的實踐者和科技精英,以及來自產業上中下游的上百家公司和項目。屆時99Ex將會帶來精彩演講,還將會有專門的分區展位,歡迎所有參會人員蒞臨交流。[2020/7/22]

6)最終構造出該特定區塊(110217401)的提款證明

Q2:這次涉及的金額有說7.1億美元的,也有說5.6億美元的,這個金額到底是多少,該怎么算這個金額?

Beosin:由于涉及的金額較為龐大,并且涉及了多個鏈之間的跨鏈,金額不太統一也正常,根據Beosin安全團隊的整理與追蹤,目前得出的7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億美元左右。

金色晨訊 | Facebook將于本月宣布加密貨幣項目:1.巴西總統:不知道比特幣是什么

2.幣安將于兩月內發行其穩定幣

3.Facebook將于本月宣布加密貨幣項目

4.SEC指控區塊鏈概念股Longfin以欺詐手段上市納斯達克

5.Grin計劃于7月中旬進行首次硬分叉

6.本菲卡足球俱樂部在線商店將通過UTRUST支持加密支付

7.法官同意凍結巴西加密公司GBB相關銀行賬戶資金

8.歐盟:馬耳他需要提高應對加密貨幣犯罪的準備

9.荷蘭億萬富翁因欺詐性比特幣廣告起訴Facebook[2019/6/6]

Q3:這一次黑客選擇攻擊的又是跨鏈橋,為何跨鏈橋這么不安全?

Beosin:由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,因此一些可以使用模板的簡單項目往往難以出現漏洞,跨鏈橋這種代碼復雜且含有鏈下部分的項目就更容易遭受攻擊。跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,所以安全公司無法由鏈上的代碼來保證整個項目的安全性。

金色財經現場報道 元道:區塊鏈基礎設施會是人人參與的形勢:金色財經現場報道,在世界區塊鏈大會·三點鐘峰會中的“蠻子十問”環節中,薛蠻子提出問題:什么是區塊鏈基礎設施的?中關村區塊鏈產業聯盟理事長元道表示:區塊鏈是分層次、多階的,這些碎片化的部分,構成區塊鏈底層設施。區塊鏈基礎設施會是人人參與的形勢,參與至整個區塊鏈世界的建設中。[2018/4/25]

Q4:這個攻擊對幣安鏈有影響嗎?幣安鏈本身是安全的嗎?為什么要暫停幣安鏈?

Beosin:本次的攻擊主要受影響的項目為BNB Chian跨鏈橋BSC Token Hub,是BNB Chain的預編譯合約,因此幣安鏈其他模塊沒有受到影響,用戶自身的資產是安全的,不受此次事件的影響。暫停幣安鏈一方面是為了凍結被盜資金,以防資金被進一步轉移,另一方面為了避免潛在的攻擊。

Q5:在黑客攻擊成功后,在幣安要求下幣安鏈驗證者暫停了幣安鏈網絡運行,在社區引發不少爭議,怎么看幣安和幣安鏈的這一行為?

Beosin:幣安如果不進行暫停,被盜資金一旦被大規模轉移,可能再追回來就比較艱難了,我們認為幣安只能選擇暫停,盡管會造成很大的影響。

Q6:現在黑客多個地址被拉黑名單或者資產被凍結,這次黑客被盜資產結局會如何?

Beosin:本次攻擊獲利的大部分資金目前在幣安鏈上已經被凍結,應該沒有轉移的風險。但是黑客這次在攻擊成功的短時間內將不少的資金轉移到了多個鏈上,如果這些鏈沒有進行完全的凍結,這部分資金仍然有被轉移的風險。

Q7:此次幣安跨鏈橋被攻擊和之前的黑客攻擊有何異同?對社區有何新的啟示?

Beosin:以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

此外,BNB鏈在被攻擊后約12小時重新恢復運行,堪稱BNB鏈驚魂12小時。

金色財經整理了BNB鏈10月7日被黑客攻擊事件的時間線。

02:26~04:43:黑客從BNB Chain“代幣中心”獲200萬枚BNB,并在Venus抵押90萬枚借出約1.475億穩定幣

05:48:Tether已將BNB Chain攻擊者地址列入黑名單

06:35:BNB Chain:發現漏洞,已暫停網絡運行,正在調查潛在漏洞

07:51:趙長鵬:資金是安全的,BSC跨鏈橋漏洞導致產生額外的BNB

BNB Chain攻擊者向以太坊和Fantom共轉移約1億美元,BNB Chain受攻擊后BNB一度跌近5% 

09:05~09:29:幣安:計劃與驗證者聯系進行節點升級,具體時間暫未確定

09:45:黑客地址與多個dApp進行過交互,轉移至Avalanche鏈上資產或已凍結

11:30:BNB Chain黑客地址當前余額超7億美元,

安全團隊稱:BNB Chain黑客布局最早可追溯到10月6日

13:02:BNB Chain發布BSC v1.1.15版本,所有節點運營者需升級

14:53:BNB Chain:BNB Chain網絡已恢復出塊開始恢復運行BNB Chain網絡

金色新聞匯

區塊精靈球

金色早8點

金色財經 子木

Block unicorn

DeFi之道

NFT中文社區

元宇宙之心MetaverseHub

金色財經Maxwell

月餅

-Kyle

金色數藏

Tags:BNB區塊鏈CHAChainBNB是什么幣區塊鏈技術是什么VISA Application ChainPoochain

AVAX
a16z 合伙人:最成功的應用是被包裝的游戲_WEB:TIMESERIES幣

原文作者:jonlai,a16z合伙人 編譯:Claudia 在區塊鏈或者 Web3 的敘事中,最常見的一個思路是,用“Token”激勵行為,因此很多創業者的常見敘事是.

1900/1/1 0:00:00
嘗試推出NFT的11個行業 誰最熱衷于發NFT ?_NFT:TER

CoinGecko考察了自 2020 年以來獨立或與合作伙伴推出可交易NFT 系列的歐美“傳統”品牌。隨著2021年帶起的NFT熱潮,有越來越多的品牌加入了 NFT 的行列.

1900/1/1 0:00:00
一文讀懂MEV鏈上套利_WET:weth幣價格

原文:Jake_xbt 編譯:Crush 01 什么是 MEV? 我經常被問到 MEV 是什么,以及搶先交易(front-runs)和尾隨交易(back-runs)是如何工作的.

1900/1/1 0:00:00
Web3咖啡館見聞:狂熱、暴富、落寞 欲望永不打烊_WEB:DFNORM Vault (NFTX)

走出五道口地鐵站,穿過酒吧一條街,經過一條林蔭小道,不遠處是一家咖啡館。它夾在電動車店和房產中介門店之間,灰色的墻面、黑色的logo、白色的店名,和四周閑適的氛圍,劃開一條硬朗的分割線.

1900/1/1 0:00:00
哪些機構仍有資產被困在FTX?_FTX:JSEcoin

作者:Brandy Betz11 月 10 日,Binance 官方發文表示,根據公司盡職調查的結果,以及有關不當處理客戶資金和所謂美國機構調查的最新報道,決定不尋求對 FTX 的潛在收購.

1900/1/1 0:00:00
Aptos空投落地 “科學家”獲得勝利_APT:Aptos

選擇熊市上線主網,看得出Aptos要做“歲寒之松柏”的決心,但Aptos似乎把精力過多放在如何提高TPS上,雖然當前網絡實時的TPS只有24.

1900/1/1 0:00:00
ads