2022年6月24日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,由Layer1公鏈Harmony開發的以太坊與Harmony間的資產跨鏈橋Horizon遭到攻擊,損失金額約為1億美元。目前Harmony官方已通知交易所并暫停了Horizon跨鏈橋。成都鏈安安全團隊對此事件進行了分析,現與大家分享。
HarmonyBridge是一個跨鏈橋項目,由五個驗證者節點進行操作驗證,本次攻擊主要原因是由于兩個驗證者節點的私鑰疑似泄露,導致合約的confirmTransaction函數被成功調用。
5月GBTC日均交易額降至2600萬美元,為2019年12月以來新低:6月3日消息,The Block Pro數據顯示,5月份灰度比特幣信托基金GBTC日均交易額環比下降38.2%至2600萬美元,為2019年12月以來的最低水平。[2023/6/3 11:55:48]
#攻擊過程
攻擊者地址:
0x0d043128146654C7683Fbf30ac98D7B2285DeD00
Rektguy聯創:Red Lite District #44已在蘇富比上架拍賣:金色財經報道,NFT項目Rektguy聯合創始人OSF在社交媒體宣布“Red Lite District #44” NFT已在蘇富比上架拍賣,拍賣將于太平洋時間3月31日上午11:05結束,蘇富比提供的拍賣估價為15,000-25,000美元,當前出價為17,000美元。另據OpenSea數據顯示,當前Red Lite District系列的地板價約為12,69 ETH。[2023/3/25 13:25:48]
私鑰疑似泄露地址:
0xf845A7ee8477AD1FB4446651E548901a2635A915
BurnBNB:BNB實時銷毀量為14.27萬枚,約合5411.3萬美元:金色財經報道,BurnBNB發推特表示,BNB當前實時銷毀量為14.27萬枚,約合5411.37萬美元。據悉,BNB的實時銷毀機制由BEP95提出,類似以太坊當前的EIP-1559銷毀機制。[2022/12/24 22:05:01]
0x812d8622C6F3c45959439e7ede3C580dA06f8f25
被攻擊合約:
0x715cdda5e9ad30a0ced14940f9997ee611496de6
示例哈希:
數據:美聯儲10月實現縮表359.63億美元:11月2日消息,據美聯儲官網信息,美聯儲 10 月實現縮表 359.63 億美元,其資產總額由 8.759 萬億降至 8.723 萬億美元。[2022/11/2 12:08:43]
0x6e5251068aa99613366fd707f3ed99ce1cb7ffdea05b94568e6af4f460cecd65
被攻擊的transactionId:21106-21118(eth),120515-120518(bsc)
私鑰泄露地址0x812d......8f25地址調用了0x715c......6de6合約的confirmTransaction函數進行操作驗證,此處我們以被攻擊的transactionId:21107進行分析。
可以發現在本次交易中,isConfirmed的驗證返回為true。
但是我們在合約中進行驗證者節點查詢會發現,雖然owner有五個,但是僅有兩名驗證者進行了驗證。
攻擊者就利用這兩個驗證者節點成功使用external_call獲取了相應的代幣,并反復利用此攻擊來獲利。
后續項目方通過transactionId為21126的交易將驗證者節點confirm通過的數量從2改為了4。
#資金追蹤
本次攻擊事件以太坊上損失了85,867個ETH,990個AAVE和78,500,000個AAG,BSC上損失了5,000個BNB和640,000個BUSD,共計約100,428,116美元,目前被盜資金還保存在攻擊者地址。成都鏈安將用鏈必追對被盜資金進行持續追蹤。
#事件總結
這次攻擊事件中,攻擊者利用了驗證者節點驗證通過需求數量較少的情況,利用兩個驗證者節點從而盜取了上億美金的資產。建議項目方在設計驗證者節點驗證數量需求盡量選擇較多節點,并且做好驗證者節點的節點安全。此外建議項目上線前選擇專業的安全審計公司進行全面的安全審計,規避安全風險。
來源:金色財經
業內人士深知投機作為炒作的幕后推手有助于提高市值,但這并無助于基礎技術進步,可持續發展,以及區塊鏈潛力的開發.
1900/1/1 0:00:00引言 本文首先介紹在Rococo本地的測試流程,最后介紹rococo線上測試parachain的流程Rococolocaltestnetwork中測試parachainStartRelaycha.
1900/1/1 0:00:00兩年加密牛市,BTC最高漲幅曾有20倍;半年輪轉,BTC相對高點已經跌去70%。萬物皆有周期,金融資產投資的周期性非常明顯,傳統風險資本市場價格類似鐘擺波動,大漲之后必有大跌,大跌之后必有大漲,
1900/1/1 0:00:00全球最大黑客組織“匿名者”承諾加入各國政府對Terra創始人權道亨的調查,讓他為算法穩定幣TerraUSD/LUNA崩盤給投資者造成的損失負責.
1900/1/1 0:00:00原文編譯:0x711, BlockBeats本文梳理自CinneamhainVentures合伙人AdamCochran個人社交平臺觀點.
1900/1/1 0:00:00幣安投資領投的公鏈,上一輪估值好像是40億美刀吧,測試網節點卷起來吧,符合條件的每個人都將獲得500個Aptos代幣。此外,前10%的共識投票者將額外獲得200個Aptos代幣.
1900/1/1 0:00:00