加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Web3第一大黑客事件 攻擊涉及總金額超8.5億美元 BNB Chain遭受攻擊分析_BNB:originchain

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNB Chain跨鏈橋“代幣中心”(Token Hub)遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。

這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。

北京時間10月7日6點左右,BNB Chain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。

BNB Chain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。

7點41分,幣安CEO趙長鵬發推表示,在BNB Chain跨鏈橋“代幣中心”(Token Hub)上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNB Chain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。

二層跨鏈計算平臺CoinWeb完成200萬美元融資:金色財經報道,二層跨鏈計算平臺CoinWeb宣布完成200萬美元融資,在開曼群島和英屬維爾京群島注冊的持牌基金管理公司SAVA Investment Management參投。Coinweb支持在多個不同的區塊鏈之上運行去中心化應用程序,允許應用程序開發人員結合每個區塊鏈的最佳屬性和功能,2022年推出跨鏈代幣化平臺LinkMint,旨在降低企業客戶的入場門檻。(digitaljournal)[2023/4/6 13:48:50]

這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。

10月7號零點55分,黑客于區塊高度 21955968 通過調用合約繳納 100 BNB 注冊成為 Relayer。

實時Web3基礎設施Blocknative與Polygon合作提供Polygon Gas估算器:6月1日消息,實時Web3基礎設施Blocknative宣布與Polygon合作提供Polygon Gas估算器。Polygon生態用戶可使用Blocknative的Gas平臺,通過Gas API或使用瀏覽器插件查看實時Gas。[2022/6/1 3:55:47]

凌晨兩點半左右開始,黑客從BNB Chain的“代幣中心”(TokenHub)系統合約分兩次(2:26、4:43)共獲取了200萬枚BNB。并將其中90萬枚BNB在BNB Chain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。 

成都鏈安安全團隊現將手法解析如下:

幣安跨鏈橋BSC Token Hub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證 IAVL 樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。

1)攻擊者先選取一個提交成功的區塊的哈希值(指定塊:110217401)

三箭資本CEO:比特幣為web3的采用提供了基礎:金色財經報道,三箭資本CEO Zhu Su發推稱,比特幣是對如何構建一種資產的答案,這種資產的屬性在貨幣和協議層面上都可以證明是抗變化的。這種低主觀性與高保真性是無可比擬的,它為web3的采用提供了基礎。[2022/3/8 13:43:52]

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

6)最終構造出該特定區塊(110217401)的提款證明

掌柜調查署|鐘庚發:IPFS是Web3.0的底層協議,Filecoin是Web3.0的基礎設施:在今日舉行的掌柜調查署中,針對“IPFS和Filecoin未來會帶來什么革命性的創新“的問題,ChainUP創始人兼CEO鐘庚發表示,我之前是做互聯網的,所以經歷過2.0時代,也研究過1.0時代的互聯網。我把它定義為三個階段:第一個階段Web1.0:信息單向的提供,比如說代表產品是之前的三大門戶。2.0時代,我把它定位為信息的雙向互動,除了有機構、平臺的信息提供,還有是個人可以提供內容,比如說微博、社交產品抖音,大家現在玩的很火。Web3.0我把它定義為下一代的互聯網。3.0有幾個特點:

1.Web3.0用戶會掌握自己的數據。我們知道在2.0、1.0時代,我們都把數據交給中心化平臺,比如說微信數據在騰訊在那里,交易數據在阿里巴巴那里,數據不是我們自己掌握,數據的收益也歸屬于平臺,而個人在里面所能分到收益非常少。

2.Web3.0解決數據安全的問題。基于IPFS的數據存儲,它能夠很好解決數據安全的問題。

3.Web3.0一定是基于分布式的網絡去運行。

4.Web3.0需要有一個統一的數字身份ID,我們現在所有的平臺,因為各個平臺是割裂的,沒有統計的數據身份ID。總結一下:IPFS是Web3.0的底層協議,Filecoin是Web3.0的基礎設施。[2020/7/4]

當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。

動態 | XRP Ledger推出WebSocket API工具更新版本:據AMBCrypto報道,XRP Ledger推出了WebSocket API工具的更新版本。這將使得Ripple生態系統中用戶能夠直接與Ripple服務器通信,Ripple服務器負責為XRP Ledger網絡供電。[2019/6/26]

成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移(含借貸)。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中(含各種gUSDT),400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。

鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊

鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊

鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊

成都鏈安安全團隊根據鏈必追平臺進行的資金統計

10月7日9點半左右,BNB Chain官方在社交媒體上發文表示,已要求BNB Chain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。

到了下午13點,BNB Chain發推稱,已發布BSC v1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈(BSC)。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。

下午三點左右,BNB Chain發推稱,BNB智能鏈(BSC)20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNB Chain網絡已恢復出塊。

成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。

由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。

跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

Beosin

企業專欄

閱讀更多

金色新聞匯

區塊精靈球

金色早8點

金色財經 子木

Block unicorn

DeFi之道

NFT中文社區

元宇宙之心MetaverseHub

金色財經Maxwell

月餅

-Kyle

金色數藏

Tags:BNBWEBHAICHABNBTC價格WEBN tokenoriginchainlightchain

比特幣交易
5 年的“十大加密貨幣”實驗和經驗教訓_加密貨幣:Green Satoshi Token(SOL)

當 Redditor Joe Greene 在 2018 年開始 Top 10 Cryptos 實驗時,他購買了 1,000 美元的 Dash、NEM 和 Iota 等.

1900/1/1 0:00:00
加密投資組合多元化:這是個錯誤的策略嗎?_加密貨幣:COIN

加密貨幣多元化?以下都不是財務建議。我們經常聽到有人聲稱多元化會降低我們投資組合的風險。但是,這是什么意思?風險通常可以歸結為兩個組成部分,市場風險和特殊風險(特定公司的風險).

1900/1/1 0:00:00
Gala 打算建立 Play、Listen、Watch2Earn 的Web3娛樂帝國_ALA:galaxy-public-blockchain

來源:老雅痞 導讀 小孩子才做選擇,成年人都要!Gala 似乎也是這樣做的,play、listen、watch2earn 一網打盡!野心勃勃的Web3娛樂生態系統初見端倪.

1900/1/1 0:00:00
元宇宙有多燒錢?至少投資700億美元 遠超iPhone、安卓和無人駕駛_元宇宙:MET

據報道,Meta Platforms 將斥資至少 700 億美元押注元宇宙,這是否會成為科技行業有史以來最燒錢的資金坑?的確有這種可能.

1900/1/1 0:00:00
猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas竊取攻擊事件分析_FTX:SIN

2022年10月13日,據據Beosin EagleEye Web3安全預警與監控平臺的輿情消息,FTX交易所遭到gas竊取攻擊,黑客利用FTX支付的gas費用鑄造了大量XEN TOKEN.

1900/1/1 0:00:00
加密采用兩極分化:拉美走莊康大道 歐洲通往死胡同_MER:區塊鏈工程專業學什么女生

原文:《The Deadend of Eurocentric Crypto》編譯:Bolck Unicorn Polynya在上圖的推文里完美地框定了這篇帖子:到目前為止.

1900/1/1 0:00:00
ads