比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 瑞波幣 > Info

被盜1億美元的Harmony 驗證者節點安全如何保障?_ACT

Author:

Time:1900/1/1 0:00:00

2022年6月24日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,由Layer1公鏈Harmony開發的以太坊與Harmony間的資產跨鏈橋Horizon遭到攻擊,損失金額約為1億美元。目前Harmony官方已通知交易所并暫停了Horizon跨鏈橋。成都鏈安安全團隊對此事件進行了分析,現與大家分享。

HarmonyBridge是一個跨鏈橋項目,由五個驗證者節點進行操作驗證,本次攻擊主要原因是由于兩個驗證者節點的私鑰疑似泄露,導致合約的confirmTransaction函數被成功調用。

5月GBTC日均交易額降至2600萬美元,為2019年12月以來新低:6月3日消息,The Block Pro數據顯示,5月份灰度比特幣信托基金GBTC日均交易額環比下降38.2%至2600萬美元,為2019年12月以來的最低水平。[2023/6/3 11:55:48]

#攻擊過程

攻擊者地址:

0x0d043128146654C7683Fbf30ac98D7B2285DeD00

Rektguy聯創:Red Lite District #44已在蘇富比上架拍賣:金色財經報道,NFT項目Rektguy聯合創始人OSF在社交媒體宣布“Red Lite District #44” NFT已在蘇富比上架拍賣,拍賣將于太平洋時間3月31日上午11:05結束,蘇富比提供的拍賣估價為15,000-25,000美元,當前出價為17,000美元。另據OpenSea數據顯示,當前Red Lite District系列的地板價約為12,69 ETH。[2023/3/25 13:25:48]

私鑰疑似泄露地址:

0xf845A7ee8477AD1FB4446651E548901a2635A915

BurnBNB:BNB實時銷毀量為14.27萬枚,約合5411.3萬美元:金色財經報道,BurnBNB發推特表示,BNB當前實時銷毀量為14.27萬枚,約合5411.37萬美元。據悉,BNB的實時銷毀機制由BEP95提出,類似以太坊當前的EIP-1559銷毀機制。[2022/12/24 22:05:01]

0x812d8622C6F3c45959439e7ede3C580dA06f8f25

被攻擊合約:

0x715cdda5e9ad30a0ced14940f9997ee611496de6

示例哈希:

數據:美聯儲10月實現縮表359.63億美元:11月2日消息,據美聯儲官網信息,美聯儲 10 月實現縮表 359.63 億美元,其資產總額由 8.759 萬億降至 8.723 萬億美元。[2022/11/2 12:08:43]

0x6e5251068aa99613366fd707f3ed99ce1cb7ffdea05b94568e6af4f460cecd65

被攻擊的transactionId:21106-21118(eth),120515-120518(bsc)

私鑰泄露地址0x812d......8f25地址調用了0x715c......6de6合約的confirmTransaction函數進行操作驗證,此處我們以被攻擊的transactionId:21107進行分析。

可以發現在本次交易中,isConfirmed的驗證返回為true。

但是我們在合約中進行驗證者節點查詢會發現,雖然owner有五個,但是僅有兩名驗證者進行了驗證。

攻擊者就利用這兩個驗證者節點成功使用external_call獲取了相應的代幣,并反復利用此攻擊來獲利。

后續項目方通過transactionId為21126的交易將驗證者節點confirm通過的數量從2改為了4。

#資金追蹤

本次攻擊事件以太坊上損失了85,867個ETH,990個AAVE和78,500,000個AAG,BSC上損失了5,000個BNB和640,000個BUSD,共計約100,428,116美元,目前被盜資金還保存在攻擊者地址。成都鏈安將用鏈必追對被盜資金進行持續追蹤。

#事件總結

這次攻擊事件中,攻擊者利用了驗證者節點驗證通過需求數量較少的情況,利用兩個驗證者節點從而盜取了上億美金的資產。建議項目方在設計驗證者節點驗證數量需求盡量選擇較多節點,并且做好驗證者節點的節點安全。此外建議項目上線前選擇專業的安全審計公司進行全面的安全審計,規避安全風險。

來源:金色財經

Tags:BNBACTANSTRAXMASBNB價格factr幣如何交易FANSExtractoDAO Bull

瑞波幣
Coinweb:區塊鏈的下一個里程碑_區塊鏈

業內人士深知投機作為炒作的幕后推手有助于提高市值,但這并無助于基礎技術進步,可持續發展,以及區塊鏈潛力的開發.

1900/1/1 0:00:00
平行鏈上線技術系列三 -Rococo local and public test network_AIN

引言 本文首先介紹在Rococo本地的測試流程,最后介紹rococo線上測試parachain的流程Rococolocaltestnetwork中測試parachainStartRelaycha.

1900/1/1 0:00:00
暴跌下的啟示:加密貨幣的金融屬性什么時候來?_UBA

兩年加密牛市,BTC最高漲幅曾有20倍;半年輪轉,BTC相對高點已經跌去70%。萬物皆有周期,金融資產投資的周期性非常明顯,傳統風險資本市場價格類似鐘擺波動,大漲之后必有大跌,大跌之后必有大漲,

1900/1/1 0:00:00
Tether 計劃成為首個對儲備進行審計的穩定幣_ETH

全球最大黑客組織“匿名者”承諾加入各國政府對Terra創始人權道亨的調查,讓他為算法穩定幣TerraUSD/LUNA崩盤給投資者造成的損失負責.

1900/1/1 0:00:00
奧德賽活動中止 Layer2也不是萬能的_USD

原文編譯:0x711, BlockBeats本文梳理自CinneamhainVentures合伙人AdamCochran個人社交平臺觀點.

1900/1/1 0:00:00
幣安領投估值超40億的Aptos有何過人之處?_區塊鏈

幣安投資領投的公鏈,上一輪估值好像是40億美刀吧,測試網節點卷起來吧,符合條件的每個人都將獲得500個Aptos代幣。此外,前10%的共識投票者將額外獲得200個Aptos代幣.

1900/1/1 0:00:00
ads