2022年12月2日,據區塊鏈安全審計公司Beosin旗下BeosinEagleEye安全風險監控、預警與阻斷平臺監測顯示,AnkStaking的aBNBcToken項目遭受私鑰泄露攻擊,攻擊者通過Deployer地址將合約實現修改為有漏洞的合約,攻擊者通過沒有權限校驗的0x3b3a5522函數鑄造了大量aBNBc代幣后賣出,攻擊者共獲利5500個BNB和534萬枚USDC,約700萬美元,BeosinTrace將持續對被盜資金進行監控。Beosin安全團隊現將事件分析結果與大家分享如下。
#Ankr是什么?
據了解,Ankr是一個去中心化的Web3基礎設施提供商,可幫助開發人員、去中心化應用程序和利益相關者輕松地與一系列區塊鏈進行交互。
Euler黑客在鏈上收到某用戶請求后向其發送了100枚ETH:3月16日消息,Web3知識圖譜協議0xscope發推表示,有人(0x2A開頭的地址)向Euler黑客發送信息稱,其全部積蓄(78枚ETH)存在了Euler Finance中,請攻擊者能返還90%或80%,然后攻擊者向其發送了100枚ETH。目前已有其他地址效仿0x2A地址的行為。
今日早些時候消息,Euler Finance攻擊者轉移約446萬美元資金。[2023/3/16 13:07:51]
攻擊發生之后,Ankr針對aBNBc合約遭到攻擊一事稱,「目前正在與交易所合作以立即停止交易。AnkrStaking上的所有底層資產都是安全的,所有基礎設施服務不受影響。」
Poly Network發布供黑客轉回資產的地址:8月11日消息,Poly Network希望黑客將資產轉移到以下地址:ETH: 0x71Fb9dB587F6d47Ac8192Cd76110E05B8fd2142f; BSC: 0xEEBb0c4a5017bEd8079B88F35528eF2c722b31fc;Polygon: 0xA4b291Ed1220310d3120f515B5B7AccaecD66F17。[2021/8/11 1:47:58]
#本次攻擊事件相關信息
攻擊交易
0xe367d05e7ff37eb6d0b7d763495f218740c979348d7a3b6d8e72d3b947c86e33
攻擊者地址
0xf3a465C9fA6663fF50794C698F600Faa4b05c777(AnkrExploiter)
EarnDeFi宣布贊助支持Heco首期黑客馬拉松,當前獎金池累計7.2萬美金:3月26日,Heco鏈上一站式DeFi協議EarnDeFi宣布為Heco首期黑客馬拉松提供資金贊助,與Heco共同資助開發者的創新想法和早期優質項目,當前開發者獎金池累計7.2萬美金。
據了解,3月16日,Heco宣布于HackerLink發起首期黑客馬拉松活動,初始獎金池6萬美元。自啟動以來,Heco首期黑客馬拉松已吸引50余個項目報名,收到來自全球社區的11790次投票,社區累計捐助1308.055 枚HT,目前全球開發者仍可報名Heco首期黑客馬拉松。點擊鏈接查看詳情。[2021/3/26 19:21:00]
被攻擊合約
0xE85aFCcDaFBE7F2B096f268e31ccE3da8dA2990A
#攻擊流程
說唱歌手HiiiKey播客被黑,黑客偽造加密贈品竊取7萬美元:說唱歌手HiiiKey證實YouTube頻道遭黑客攻擊,并被用來推廣偽造的比特幣和以太坊贈品,從不知情的用戶那里竊取了超過7萬美元。(Cointelegraph)[2021/1/7 16:40:23]
1.在aBNBc的最新一次升級后,項目方的私鑰遭受泄露。攻擊者使用項目方地址將合約實現修改為有漏洞的版本。
2.由攻擊者更換的新合約實現中,0x3b3a5522函數的調用沒有權限限制,任何人都可以調用此函數鑄造代幣給指定地址。
3.攻擊者給自己鑄造大量aBNBc代幣,前往指定交易對中將其兌換為BNB和USDC。
4.攻擊者共獲利5500WBNB和534萬USDC。
#受影響的其他項目:
由于Ankr的aBNBc代幣和其他項目有交互,導致其他項目遭受攻擊,下面是已知項目遭受攻擊的分析。
Wombat項目:
由于AnkrStaking:aBNBcToken項目遭受私鑰泄露攻擊,導致增發了大量的aBNBc代幣,從而影響了pair中的WBNB和aBNBc的價格,而Wombat項目池子中的WBNB和aBNBc兌換率約為1:1,導致套利者可以通過在pair中低價購買aBNBc,然后到Wombat項目的WBNB/aBNBc池子中換出WBNB,實現套利。目前套利地址共獲利約200萬美元,BeosinTrace將持續對被盜資金進行監控。
Helio_Money項目:
套利地址:
0x8d11f5b4d351396ce41813dce5a32962aa48e217
由于AnkrStaking:aBNBcToken項目遭受私鑰泄露攻擊,導致增發了大量的aBNBc代幣,aBNBc和WBNB的交易對中,WBNB被掏空,WBNB價格升高。套利者首先使用10WBNB交換出超發后的大量aBNBc.之后將aBNBc交換為hBNB。以hBNB為抵押品在Helio_Money中進行借貸,借貸出約1644萬HAY。之后將HAY交換為約1550萬BUSD,價值接近1億人民幣。
#事件總結
針對本次事件,Beosin安全團隊建議:1.項目的管理員權限最好交由多簽錢包進行管理。2.項目方操作時,務必妥善保管私鑰。3.項目上線前,建議選擇專業的安全審計公司進行全面的安全審計,規避安全風險。
在短短不到十年時間里,日新月異的加密貨幣領域已重塑了我們生活的方方面面。如今,隨著去中心化金融(DeFi)越來越多地應用于加密貨幣領域,人們開始將其視為主流.
1900/1/1 0:00:00頭條 ▌美國總統拜登呼吁實施更嚴格的全球加密貨幣監管金色財經報道,在FTX崩潰之后,全球監管機構正在就實施全球加密貨幣監管進行談判.
1900/1/1 0:00:00文/Mikey,1kxnetwork;譯/金色財經xiaozou去中心化金融一個主要的優勢就是它對所有人開放,任何人在任何時間、任何地點都可以參與其中.
1900/1/1 0:00:00原文:《Sustainability》bypolynya 編譯:西早先生 可持續性可以簡單地定義為協議保持在線,能抵擋黑客攻擊,并且在所有條件下都可以使用.
1900/1/1 0:00:00撰文:Morty,深潮TechFlowSocialFi是當下最為熱門的Web3敘事之一。不過,需要注意,目前SocialFi的使用者大多的參與動力是空投預期.
1900/1/1 0:00:00當地時間11月17日,FTX新任首席執行官JohnRayIII向美國特拉華州破產法院提交了一份文件,披露了FTX集團相關資產以及運營情況,同時也揭露了此前內部管理混亂、財務狀況紊亂等問題.
1900/1/1 0:00:00