據慢霧 AML 團隊分析統計,THORChain 三次攻擊真實損失如下:
2021 年 6 月 29 日,THORChain 遭 “假充值” 攻擊,損失近 35 萬美元;
2021 年 7 月 16 日,THORChain 二次遭 “假充值” 攻擊,損失近 800 萬美元;
2021 年 7 月 23 日,THORChain 再三遭攻擊,損失近 800 萬美元。
這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背后作案的人會是同一個嗎?
慢霧 AML 團隊利用旗下 MistTrack 反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。
攻擊概述
本次攻擊的發生是由于 THORChain 代碼上的邏輯漏洞,即當跨鏈充值的 ERC20 代幣符號為 ETH 時,漏洞會導致充值的代幣被識別為真正的以太幣 ETH,進而可以成功的將假 ETH 兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法 —— 技術拆解 THORChain 跨鏈系統“假充值”漏洞。
根據 THORChain 官方發布的復盤文章,此次攻擊造成的損失為:
Harmony Grant Hackathon-2全球項目申請通道開啟:4月18日,Harmony Grant Hackathon-2在開源開發者資助平臺DoraHacks.io開啟全球項目申請通道,本次Hackathon分DAOs、元宇宙、游戲、NFT、DeFi、跨鏈橋、中間件和基礎六大賽道,總獎金池15萬美元。[2022/4/20 14:36:30]
9352.4874282 PERP1.43974743 YFI2437.936 SUSHI10.615 ETH
資金流向分析
根據官方提供的黑客地址,慢霧 AML 團隊分析并整理出了攻擊者相關的錢包地址情況如下:
經 MistTrack 反洗錢追蹤系統分析發現,攻擊者在 6 月 21 號開始籌備,使用匿名兌換平臺 ChangeNOW 獲得初始資金,然后在 5 天后 (6 月 26 號) 部署攻擊合約。
在攻擊成功后,多個獲利地址都把攻擊獲得的 ETH 轉到混幣平臺 Tornado Cash 以便躲避追蹤,未混幣的資金主要是留存在錢包地址 (0xace...d75) 和 (0x06b...2fa) 上。
THORChain網絡已恢復,并將在3月21日進行硬分叉:金色財經消息,THORChain官方發推表示網絡在短暫中斷后已恢復,沒有資金處于危險之中。同時,該項目還表示將在3月21日進行硬分叉,LUNA將在硬分叉完成后激活。[2022/3/19 14:06:10]
慢霧 AML 團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:
29777.378146 USDT78.14165727 ALCX11.75154045 ETH0.59654637 YFI
根據分析發現,攻擊者在攻擊合約中調用了 THORChain Router 合約的 deposit 方法,傳遞的 amount 參數是 0。然后攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的 value(msg.value) 不為 0,由于 THORChain 代碼上的缺陷,在獲取用戶充值金額時,使用交易里的 msg.value 值覆蓋了正確的 Deposit event 中的 amount 值,導致了 “空手套白狼” 的結果。
THORChain 團隊:攻擊者“或為白帽”,受損流動性提供者將給予補償:去中心化跨鏈交易協議THORChain (RUNE) 發推提供今晨遭攻擊的更多細節,稱這次攻擊針對 ETH路由,損失800萬美元,攻擊者“有意限制了攻擊造成的影響,似乎為白帽所為”。THORChain上的ETH路由目前已經暫停,由審計專家進行評估后再決定是否開放。THORChain稱,攻擊者要求10%的懸賞金,如果可以聯系到攻擊者,團隊樂意提供相應的獎金。THORChain還表示:項目自有資金可以彌補該損失,受影響的ERC-20資金池的流動性提供者將會給予補償。
據此前報道,THORChain今早再次遭遇攻擊,包括XRUNE在內的多種ERC20代幣受到影響。此外,THORChain曾在7月16日曾遭受攻擊,損失約4000 ETH;在6月29日也曾遭受惡意攻擊,損失14萬美元。[2021/7/23 1:10:32]
根據 THORChain 官方發布的復盤文章,此次攻擊造成的損失為:
2500 ETH57975.33 SUSHI8.7365 YFI171912.96 DODO514.519 ALCX1167216.739 KYL13.30 AAVE
慢霧 AML 團隊分析發現,攻擊者相關的錢包地址情況如下:
獨立會計事務所Grant Thornton發布Cryptopia的第三份清算報告:今日,獨立會計事務所Grant Thornton發布了關于Cryptopia的第三份清算報告。
報告指出,在未來6個月內,Grant Thornton將啟動三步清算程序。首先會登記賬戶持有人的詳細資料,并將根據賬戶余額提出申索;賬戶持有者需驗證身份;將對剩余資產進行轉移。
Grant Thornton表示,Cryptopia的客戶并不擁有個人錢包,而且僅憑在Cryptopia錢包中注冊的加密密鑰無法確定個人所有權。Cryptopia作為一個中央交易所運作,所以客戶的交易都記錄在交易所的內部賬本上,沒有在比特幣或以太坊等區塊鏈上進行確認,且Cryptopia運營商從未完成客戶數據庫和Cryptopia錢包中持有的加密資產之間的詳細核對。(Brave New Coin)[2020/6/12]
MistTrack 反洗錢追蹤系統分析發現,攻擊者地址 (0x4b7...c5a) 給攻擊者地址 (0x3a1...031) 提供了初始資金,而攻擊者地址 (0x4b7...c5a) 的初始資金來自于混幣平臺 Tornado Cash 轉出的 10 ETH。
公告 | 幣安已完成11月份GAS、ONG、VTHO、NPXS的發放:幣安公告,目前已完成2018年11月份 GAS、ONG、VTHO、NPXS 的發放。[2018/12/7]
在攻擊成功后,相關地址都把攻擊獲得的幣轉到地址 (0xace...70e)。
該獲利地址 (0xace...70e) 只有一筆轉出記錄:通過 Tornado Cash 轉出 10 ETH。
2246.6 SUSHI13318.35 DODO110108 KYL243.929 USDT259237.77 HEGIC
本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的 router,在攻擊合約里調用 THORChain Router 合約。但不同的是,攻擊者這次利用的是 THORChain Router 合約中關于退款的邏輯缺陷,攻擊者調用 returnVaultAssets 函數并發送很少的 ETH,同時把攻擊合約設置為 asgard。然后 THORChain Router 合約把 ETH 發送到 asgard 時,asgard 也就是攻擊合約觸發一個 deposit 事件,攻擊者隨意構造 asset 和 amount,同時構造一個不符合要求的 memo,使 THORChain 節點程序無法處理,然后按照程序設計就會進入到退款邏輯。
(截圖來自 viewblock.io)
有趣的是,推特網友把這次攻擊交易中的 memo 整理出來發現,攻擊者竟喊話 THORChain 官方,表示其發現了多個嚴重漏洞,可以盜取 ETH/BTC/LYC/BNB/BEP20 等資產。
(圖片來自 https://twitter.com/defixbt/status/1418338501255335937)
根據 THORChain 官方發布的復盤文章,此次攻擊造成的損失為:
966.62 ALCX20,866,664.53 XRUNE1,672,794.010 USDC56,104 SUSHI6.91 YEARN990,137.46 USDT
MistTrack 反洗錢追蹤系統分析發現,攻擊者地址 (0x8c1...d62) 的初始資金來源是另一個攻擊者地址 (0xf6c...747),而該地址 (0xf6c...747) 的資金來源只有一筆記錄,那就是來自于 Tornado Cash 轉入的 100 ETH,而且時間居然是 2020 年 12 月!
在攻擊成功后,攻擊者將資金轉到了獲利地址 (0x651...da1)。
通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺 (ChangeNOW、Tornado Cash),說明攻擊者有一定的 “反偵察” 意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。
從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain 被盜的資金量越來越大,從 14 萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧 AML 團隊綜合各項線索,推理認為有一定的可能性是同一人所為。
截止目前,三次攻擊后,攻擊者資金留存地址共有余額近 1300 萬美元。三次攻擊事件后,THORChain 損失資金超 1600 萬美元!
(被盜代幣價格按文章發布時價格計算)
依托慢霧 BTI 系統和 AML 系統中近兩億地址標簽,慢霧 MistTrack 反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務 50+ 客戶,累計追回資產超 2 億美金。(詳見:慢霧 AML 升級上線,為資產追蹤再增力量)。針對 THORChain 攻擊事件, 慢霧 AML 團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。
跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行 “假充值” 測試,必要時可聯系專業安全公司進行安全審計。
Tags:HORTHORCHARChainHoryouTokenthor幣在哪個交易所BCHATrchain幣今日最新價格
對于虛擬貨幣在個人之間的流轉,各地法院觀點不一:有認可流轉合同效力的判決,也有認為合同因違反強制性法律規定歸于無效的判決,有認可虛擬貨幣商品屬性的判決,也有將虛擬貨幣歸于不合法物不予保護的判決.
1900/1/1 0:00:007月16日,中國人民銀行發布了《中國數字人民幣的研發進展白皮書》(以下簡稱“白皮書”),以闡明人民銀行在數字人民幣研發上的基本立場.
1900/1/1 0:00:00本周加密貨幣市場出現了強勁的走勢,ETH回到了2600美元的高點。DeFi 代幣的交易價格也更高,基本上回到 7 月初的水平.
1900/1/1 0:00:00原標題:dYdX是「半中心化」衍生品交易所 那么還有哪些去中心化衍生品交易所值得關注?dYdX宣布推出治理代幣DYDX,并決定對3.6萬余名歷史用戶空投7500萬枚.
1900/1/1 0:00:00紅杉中國從7年前投資火幣開始,陸續投資了比特大陸、Conflux、貝寶金融、分布科技等14個以上的區塊鏈或者加密貨幣項目。“如果能拿到紅杉這樣的頂級投資,那么創業就成功了一半.
1900/1/1 0:00:00回頭看2017年的ICO狂熱,像素頭Cryptopunks帶著ERC721標準剛剛出道,Decentraland還有連傾的土地等待冒險家們拓荒,ENS剛上線首輪長域名拍賣……四年過去.
1900/1/1 0:00:00