加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Beosin:Wormhole被盜案后續跟進分析_SEN:Extend Finance

Author:

Time:1900/1/1 0:00:00

不知道大家是否還記得跨鏈協議Wormhole于2022年2月遭受黑客攻擊這起安全事件,去年Beosin旗下BeosinEagleEye安全風險監控、預警與阻斷平臺監測顯示,?Wormhole?項目方被黑客盜取?12?萬枚?ETH,損失金額約3.26?億美元。

據了解,當時Wormhole協議的開發由交易公司JumpTrading的加密分支JumpCrypto參與,事件發生后,JumpCrypto?宣布投入?12?萬枚?ETH?以彌補?Wormhole?被盜損失,支持?Wormhole?繼續發展。

此后,Wormhole向黑客提出了1000萬美元漏洞賞金和白帽協議方案,以換取資金返還,但黑客似乎并不領情。

而根據blockworks的報道,似乎三天前,這筆資金似乎已經追回,Beosin安全團隊也將過程重新梳理與大家分享。

英國上議院兩位議員對英國央行正在探索實施的數字英鎊感到一些擔憂:金色財經報道,英國央行正在探索實施數字英鎊的技術,而議會一直保持沉默,英國上議院兩位議員表達了一些擔憂,包括隱私和犯罪活動。[2023/6/2 11:53:10]

據了解,一直以來Wormhole黑客不斷通過各種以太坊應用程序轉移被盜資金,最近開設了兩個Oasis金庫,然而兩個保險庫都使用了Oasis提供的自動化服務。反制的關鍵在于Oasis?自動化合約使用可升級的代理模式,這意味著合約所有者可以隨時更改合約邏輯。

反制攻擊發生于2月21日,當時sender地址(負責執行反制攻擊,似乎歸Jump所有)被添加為Oasis多重簽名的簽名者。Sender地址執行了五筆交易用于反制,隨后從Oasis多重簽名中刪除。sender成為合格簽名者的時間僅為1小時53分鐘。

提供加密貨幣零售交易的金融服務公司Tradier完成2460萬美元B輪融資:金色財經報道,提供加密貨幣零售交易的金融服務公司Tradier宣布完成2460萬美元B輪融資,PEAK6 Strategic Capital領投,此前曾投資過該公司的Prime Capital和KF Business Ventures參投。Tradier的全功能平臺支持加密貨幣、股票和期權交易,用戶能在Tradier Brokerage和加密賬戶之間無縫導航,該公司計劃利用新資金擴大產品范圍、拓展API、以及提升全球借記融資、期貨和加密貨幣細分市場。[2023/4/13 14:02:02]

恢復過程的主要部分發生在第三筆交易中,sender升級了合約,使sender能夠將質押物和借款從30100號金庫中轉移出控制權。Wormhole黑客的錯誤是將30100號金庫的訪問權限授予了一個由多方簽名控制的可升級代理合同。下面是詳細操作。

歐盟呼吁為銀行制定快速的加密貨幣資本規則:金色財經報道,歐盟行政部門表示,如果歐洲希望避免錯過全球商定的最后期限,就必須在歐盟待定的銀行法中快速實施針對持有加密資產的銀行的資本規則。據悉,由世界主要金融中心的銀行監管機構組成的全球巴塞爾委員會已經為實施銀行對穩定幣和比特幣等加密資產的資本要求設定了2025年1月的最后期限。巴塞爾協議的標準在歐盟是以法律形式適用的,而延遲可能意味著銀行必須等待更長時間才能進入加密市場,因為歐盟關于加密資產交易的單獨規則將在2024年生效。為執行巴塞爾的加密貨幣規則,歐盟可以提出一項新的法律,或者按照歐洲議會的要求,擴大它現在正在敲定的銀行法。

歐盟委員會在一份非正式討論文件中表示,就目前而言,銀行的加密資產風險非常低,只有限地參與提供加密資產相關的服務。(但)銀行已經表示有興趣代表其客戶交易加密資產,并提供與加密資產相關的服務。此外,該文件稱,議會和歐盟國家對銀行法有平等的發言權,并將開始談判最終文本,其中可能包括關于加密資產的規定。單獨的法律草案最早要到2023年底才會出臺。議會將在2024年中期進行投票。委員會的文件還建議,該集團的歐洲銀行管理局(EBA)可以與歐盟的證券監督機構ESMA協調,以確保加密資產被正確分類。[2023/2/21 12:18:26]

詳細操作

Ark Invest再次增持價值500萬美元的Coinbase股票:金色財經報道,Cathie Wood旗下資管公司Ark Invest再次增持價值500萬美元的Coinbase股票。Coinbase股價周四收盤下跌11.06%至33.53美元。據此前報道,一周前的12月30日,Ark Invest曾增持價值500萬美元的Coinbase股票。(CoinDesk)[2023/1/6 10:58:20]

一些地址別名

Oasis多重簽名(0x85):擁有Oasis代理合約的12個多重簽名中的4個。

Holder(0x5f):目前持有回收的資金。

Sender?(0x04):負責執行反利用。

Jump1(0xf8):用DAI為發送方提供資金以償還債務并收回抵押品。通常標記為“WormholeDeployer1”,這個錢包被Etherscan、Nansen和Arkham標記為Jump。

Jump2(0xf5):從發送方收到剩余的DAI。通常標記為“JumpTrading”,這個錢包被Etherscan、Nansen和Arkham標記為Jump。

Sender首先初始化一些參數以啟動攻擊。然后,Sender利用其在OasisMultisig上的特權,通過ServiceRegistry將更改延遲更新為0,從而允許它即時更新代理合約地址。Sender部署了兩個新的合約Authorizer和Executor,這些合約用于欺騙協議。Sender利用其繞過時間延遲的能力,更新OasisServiceRegistry,使其能夠調用Authorizer和Executor代替兩個關鍵的Oasis合約。然后將AutomationExecutor代理地址更新,使Sender完全控制30100金庫。

接下來是反攻擊的過程。Sender必須關閉30100金庫并將其遷移到由OasisMultisig控制的新金庫中。

首先OasisMultisig調用AutomationExecutor合約,從而完全控制30100金庫。

然后調用Authorizer合約,這會使協議認為30100金庫?可以合法地被Sender關閉。Authorizer成功通過驗證步驟。

再次調用Executor合約,創建一個新的30231金庫,將抵押品和借入的DAI從30100金庫遷移到30231金庫,并將30231的所有權轉移給OasisMultisig。

最后將120,695.43的wstETH抵押品和76.39M的借入DAI從30100金庫移動到30231金庫。Authorizer合約再次被調用,以驗證30100金庫已關閉,最后,Sender將代理合約恢復到其原始地址,任務完成。

Figure1?sender?transfer

Beosin總結

Oasis協議的漏洞利用的過程中。Wormhole黑客將30100金庫的訪問權限交給了由多簽控制的可升級代理合約。在整個過程中,Authorizer合約和Executor合約扮演了關鍵角色,但如果沒有通過升級AutomationExecutor代理提供的完全控制,攻擊將不可能實現。

一旦Sender完成了反制攻擊,它就從OasisMultisig中被移除。僅在30分鐘后,Sender就開始從Jump1收到DAI。Jump1總共發送了80MDAI。Sender用78.3MDAI來清算新創建的金庫中的貸款,其余部分則發送給Jump2。

在清除DAI債務之后,抵押品從wstETH和rETHVaults中提取并發送給Holder。自從到達Holder的時間以來,這些資產就沒有移動過。

Tags:SENENDOASISOASMetasensExtend Financeoasis幣行情SPACETOAST

加密貨幣
從眾籌到投資,DAO社區如何運作?_DAO:Occulto Vision

2021年3月,俄亥俄州參議院正式通過DAO法案,允許用戶通過DAO來處理事務,DAO的法律地位也逐步得到認可.

1900/1/1 0:00:00
巴比特 | 元宇宙每日必讀:倉促迎戰ChatGPT,谷歌推出的Bard在展示環節“掉鏈子”,股價“聞訊”大跌_CHA:HAT

摘要:在微軟官宣推出由ChatGPT支持的最新版Bing搜索引擎和Edge瀏覽器后,谷歌也迅速采取行動,然而卻出師不利.

1900/1/1 0:00:00
拜登政府將禁止加密貨幣?_加密貨幣:穩定幣排行榜前十

拜登政府正悄悄地試圖禁止加密貨幣。NicCarter在PirateWires的一篇爆炸性的客座文章中解釋道.

1900/1/1 0:00:00
DAO治理之戰,Umami CEO被迫出局_UMAMI:DON

本周,Arbitrum上最熱門的DeFi項目之一受到了沖擊,前CEO拋棄了他的全部投資組合,DAO強行奪回了權力.

1900/1/1 0:00:00
Vest Exchange,Arbitrum上的永續合約AMM_EST:MEXC Global

近期,Arbitrum生態隨著Token發行的預期熱度愈發攀升,生態內的諸多DeFi衍生品合約也逐漸進入了行業參與者的視野,很多早期新項目也紛紛浮出水面,VestExchange就是其中之一.

1900/1/1 0:00:00
ChatGPT 熱潮下 AIGC 如何與 Web3 強強聯合_AIG:WEB3

開年不久,一款名為ChatGPT的聊天機器人火爆全網,上線僅用2個月就累計了超過?1億的活躍用戶,成為史上用戶增長最快的消費者應用程序.

1900/1/1 0:00:00
ads