加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Multichain黑客盜幣案分析:撲朔迷離的一次盜幣案件?涉及資金約1.26億美元_Chain:DAIN價格

Author:

Time:1900/1/1 0:00:00

據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,7月6日,跨鏈橋項目Multichain被攻擊,涉及資金約1.26億美元。

據了解,Multichain前身是Anyswap,公開資料顯示,Anyswap創立于2020年7月,最初定位于跨鏈DEX。但基于項目的發展,Anyswap已經逐漸將業務聚焦于資產跨鏈,弱化了DEX 的交易功能。

這不是Multichain第一次被攻擊,此前這個跨鏈項目曾被黑客覬覦過幾次,不過本次攻擊事件卻撲朔迷離,根據鏈上交易詳情和交易日志分析,此次盜幣并非來源于合約漏洞,而是充滿著層層蹊蹺。

一、事件基本情況

徐明星:所有未完全合規的中心化平臺都將面臨高風險,Multichain是最新案例:7月17日消息,徐明星在社交媒體上表示,在當前的行業環境下,所有未完全符合KYC、AML等合規控制的中心化交易平臺和跨鏈橋等在任何司法管轄區都將面臨高風險。Multichain是最新案例,請自行保護個人加密資產。[2023/7/17 10:59:27]

在UTC時間2023年7月6日14:21開始,“黑客”開始攻擊Multichain橋,在3個半小時內從容將Multichain: Fantom Bridge(EOA)和Multichain: Moonriver Bridge(EOA)約1.26億美元資產轉至下面6個地址進行了沉淀:

0x418ed2554c010a0C63024D1Da3A93B4dc26E5bB7

0x622e5F32E9Ed5318D3A05eE2932fd3E118347bA0

Beefy發布提案建議將BIFI代幣脫離Multichain并重新部署至以太坊,目前已獲99.67%支持:7月14日消息,多鏈收益優化器Beefy社區近日發布一項非正式的ARFC提案,旨在評估是否迅速將BIFI代幣從Multichain遷出。提案中,核心團隊建議將BIFI重新部署在以太坊上,并設立一個全球統一的治理池,同時通過DAO管理的新橋接解決方案來實現對質押的mooBIFI代幣的橋接。

此舉是由于Beefy的橋接提供商Multichain在過去兩個月中遭遇了一系列影響其協議支持的所有資產的嚴重故障。在最近的一次事件中,約18,690枚BIFI代幣在未經Beefy預先知情或同意的情況下,從 Multichain 的路由器轉移到了另一個由 Multichain 控制的錢包,導致橋接的BIFI代幣(即不在BNB鏈上的代幣)缺少支持。

目前的投票結果顯示,支持遷移的投票占比99.67%,反對遷移的投票占比0.15%,棄權的投票占比0.17%。[2023/7/14 10:55:42]

0x027f1571aca57354223276722dc7b572a5b05cd8

Multichain推出zkRouter并發布白皮書:1月13日,據官方消息,Multichain推出下一代技術革新產品zkRouter,并發布zkRouter白皮書。zkRouter是一個無信任、通用的跨鏈基礎設施,其具有無信任依賴、鏈上輕計算、通用、低延遲、且無資產抵押的顯著優勢。作為Multichain最新的解決方案,zkRouter利用ZKP(零知識證明)技術安全高效地連接多個區塊鏈網絡并實現無縫互操作性。[2023/1/13 11:10:42]

0x9d5765aE1c95c21d4Cc3b1d5BbA71bad3b012b68

0xefeef8e968a0db92781ac7b3b7c821909ef10c88

0x48BeAD89e696Ee93B04913cB0006f35adB844537

Beosin KYT/AML追蹤發現被盜資金流向及時間關系如下圖:

Multichain暫停從Cronos、OKC、KCC、HECO、Gatechain、BTTC的部分資產提現:11月11日消息,Multichain將暫停從Cronos、OKC、KCC、HECO、Gatechain、BTTC的部分資產提現功能,充值功能正常。[2022/11/11 12:52:33]

根據鏈上記錄可以看到最初的可疑交易0xde3eed5656263b85d43a89f1d2f6af8fde0d93e49f4642053164d773507323f8,從交易后進行了大量的資產轉移,其中包括從 Multichain 的 Fantom 橋轉移 4,177,590 DAI、491,656 LINK、910,654 UNIDX、1,492,821 USDT、9,674,426 WOO、1,296,990 ICE、1,361,885 CRV、134 YFI、502,400 TUSD 到可疑地址 0x9d57***2b68;轉移 27,653,473 USDC 到可疑地址 0x027f***5cd8;轉移 30,138,618 USDC 到可疑地址 0xefee***0c88;轉移 1,023 WBTC 到可疑地址 0x622e***7ba0;轉移 7,214 WETH到可疑地址 0x418e***5bb7。

Multicoin Capital推出規模為4.3億美元的新基金:7月12日消息,Multicoin Capital推出規模為 4.3 億美元的新風投基金Venture Fund III,計劃將該基金主要投資于有望重塑面向消費者的市場的項目。去年,Multicoin 推出了第二個規模為 1 億美元的風投基金,主要關注基于 Solana 區塊鏈上的 Web3 項目。[2022/7/12 2:08:21]

以及從 Multichain 的 Moonriver 橋轉移4,830,466 USDC、1,042,195 USDT、780,080 DAI、6 WBTC 到可疑地址0x48Be***4537。另外從疑似 Multichain 的 Dogechain 橋地址0x55F0***4088轉移了 666,470 USDC 到可疑地址0x48Be***4537。

二、本次安全事件一些可疑的部分

根據鏈上交易詳情和交易日志分析,此次盜幣并非來源于合約漏洞,被盜地址為賬戶地址,被盜行為也只是最基本的鏈上轉賬。

被盜的多筆交易中,也未發現有什么共同特征,唯一的相同點就是都轉入了空白地址(轉賬之前無交易無手續費),每筆交易之間間隔也是在幾分鐘到十幾分鐘不等,往同一個地址進行轉賬的間隔最短也有一分鐘,可以大致排除‘黑客’是通過腳本或程序漏洞批量盜幣。

往不同的地址進行轉賬的時候時間間隔也較長,懷疑可能黑客是在盜幣的時候臨時創建的,并對私鑰等信息進行了備份。嫌疑地址總共有6個,被盜的幣種有13種,不排除整個事件多個人做的。

三、對黑客進行盜幣手法的猜測

針對以上的各種行為,我們猜測黑客通過以下幾種方法進行了盜幣

1.對Multichain的后臺進行了滲透,獲取了整個項目的權限,通過后臺對自己的新建賬戶進行轉賬。

2.通過黑客攻擊項目方的設備,獲取了該地址的私鑰,直接通過私鑰進行轉賬。

3.Multichain內部操作,通過黑客攻擊的借口進行資金轉移和獲利。在被黑客攻擊后,Multichain未對該地址的剩余資產馬上進行轉移,且過了十幾個小時才宣布停止服務,項目方響應速度太慢。黑客轉賬的行為也很隨意,不僅有大額轉賬,也有2USDT的小額轉賬,且整個時間跨度較大,黑客掌握私鑰的可能性極大。

四、跨鏈協議面對的安全問題有哪些?

基本本次事件,大家再次對跨鏈橋的安全問題進行了擔憂,畢竟就在前幾日,跨鏈橋項目Poly Network就被黑客攻擊,黑客利用偽造的憑證向多條鏈的跨鏈橋合約進行取款操作。

根據Beosin安全團隊的研究,發現跨鏈橋面對的安全挑戰還有以下這些。

跨鏈消息驗證不完整。

跨鏈協議在檢查跨鏈數據時,應包含合約地址、用戶地址、數量、鏈ID等等。比如pNetwork安全事件由于未驗證事件記錄的合約地址,導致攻擊者偽造Redeem事件去提取資金,累計損失約為1300萬美元

驗證者私鑰泄露。

目前大部分跨鏈仍是借助驗證者來執行跨鏈錯誤,如果私鑰丟失,將威脅整個協議的資產。Ronin側鏈由于其四個 Ronin的四個驗證器和一個第三方驗證器被攻擊者利用社會工程學所控制,隨意提取協議資產,最終損失6億美元。

簽名數據復用。

主要是指提款憑證可以復用,多次提取資金。Gnosis Omni Bridge安全事件 ,由于硬編碼化了Chain ID,導致黑客可以使用相同的取款憑證,在分叉鏈ETH和ETHW鏈上取出對應的鎖定資金。累計損失約為6600萬美元

因此我們也建議跨鏈項目方應該注重安全風險,注重安全審計。

Beosin

企業專欄

閱讀更多

金色早8點

Odaily星球日報

金色財經

Block unicorn

DAOrayaki

曼昆區塊鏈法律

Tags:ChainAINHAICHAtichain幣最新消息DAIN價格Chainbackchainlink幣

中幣下載
2023年BTC ATM首次數量激增 全球分布大揭秘_ATM:區塊鏈專業是什么意思

編譯:區塊鏈騎士 根據Coin ATM Radar的最新數據,過去一個月,BTC ATM的全球數量有了顯著增長,超過35,000臺運營機器,達到了一個新高峰.

1900/1/1 0:00:00
Variant Fund合伙人再論Web3社交網絡應資產優先還是觀念優先_WEB:WEB3.0

作者:Lijin, Variant Fund合伙人;翻譯:金色財經cryptonaitive我看到兩種構建 web3 社交的主要方法:資產優先或觀念優先.

1900/1/1 0:00:00
門限簽名的概念與應用_NBS:BSP幣

本講將分四個部分介紹門限簽名的概念與應用:第一部分,介紹數字簽名的概念與分類,闡述其基本算法組成以及具備的應用功能;第二部分,針對數字簽名存在的單點失效風險引入門限簽名概念.

1900/1/1 0:00:00
LBR一個半月斬獲40倍漲幅 發展歷程與當下的業務情況如何?_LBR:BRI

作者:Yuuki,LD Capital研究團隊成員,前Muse Labs&ShineINFAITH總監 來源:推特,@Yuuki_7788 發展歷程 4月22日LBR開啟IDO.

1900/1/1 0:00:00
晚間必讀 | 香港反洗錢新規生效 合規要點全整理_區塊鏈:BSP幣

ZKP(零知識證明)在加密貨幣大爆發后受到歡迎,但它們的悠久歷史可以追溯到 1980 年代。本文探討 ZKP 這些年來的起源和發展.

1900/1/1 0:00:00
晚間必讀 | BTC充滿糾結的技術棧:歷史、現狀、未來_區塊鏈:比特幣行情軟件知乎

市場的本質在于交易。回溯市場發展演變就像是在看一本「人類如何實現更高效交易」的編年史。區塊鏈最出圈應用場景 DeFi 的幾次迭代也圍繞著「更高效交易」展開.

1900/1/1 0:00:00
ads