發生在8月10日的Poly Network攻擊事件可能是史上涉及金額最大的一起網絡安全事件,超過6.1億美元的加密資產在15天內被盜并被歸還。整個Blockchain行業及所有相關方,和Poly Network一起經歷了這跌宕起伏的過程。目前所有涉及資產已經全部歸還用戶,系統功能已經基本恢復至事件前水平,這起事件終于可以落下帷幕。
在過去的兩周我們也收到很多關于這個事件的詢問,在此希望從我們的角度以一個公開透明的方式對此次事件進行一次回顧,以警示我們銘記本次事件,同時也讓更多的人了解到整件事情的處理細節,在這次事件中我們也許做的并不完美,但是或許是一點寶貴的經驗。
關于事故的具體描述,多家安全機構都進行了評述:
1.?慢霧:Poly Network攻擊的分析和問答
The Analysis and Q&A Of Poly Network Being Hacked
Kelvinfichter關于攻擊原因的分析
https://twitter.com/kelvinfichter/status/1425290462076747777
慢霧:Poly Network攻擊的總體技術陳述
https://slowmist.medium.com/the-root-cause-of-poly-network-being-hacked-ec2ee1b0c68f
事發當晚也是我們承受最大壓力的一晚,我們盡量做到目標明確,有條不紊解決核心問題:鎖定資產,減少社區猜測,建立溝通渠道。
嘗試與攻擊地址取得聯系;https://etherscan.io/tx/0xf6488e1efacd9c280eb91133d04ba357beca8016df8b0b0524b9a2e207b2ad7f, https://twitter.com/PolyNetwork2/status/1425123153009803267
幣安上的BTC-TUSD交易對市場份額上升至49%:金色財經報道,在幣安上的BTC-TUSD和BTC-USDT交易對中,TUSD的市場份額上升至49%,幾乎與USDT持平。Kaiko研究主管Clara Medalie表示,這在短短幾周內就出現了大幅增長,因為該交易所實行TUSD交易手續費折扣。但數據顯示交易員對使用TUSD仍猶豫不決。[2023/4/15 14:05:03]
發現漏洞,尋找漏洞修補方案,分析資產去向和攻擊者行為;https://twitter.com/PolyNetwork2/status/1425130017546149891,https://twitter.com/SlowMist_Team/status/1425197809058254849
清點受影響資產,聯系資產發行方凍結資產,減小不可控制的損失;https://twitter.com/PolyNetwork2/status/1425073987164381196
通知各交易所,關注資金出金意圖;
呼吁礦池礦工攔截攻擊者試圖洗錢的交易;https://twitter.com/PolyNetwork2/status/1425090228830842893
向用戶、社區和媒體及時傳達進展;https://twitter.com/PolyNetwork2/status/1425130017546149891
最終進展如下:
通過ETH網絡與0x8a地址建立加密溝通渠道;
Tether宣布凍結了相關的超3300萬 USDT資產; https://twitter.com/paoloardoino/status/1425090760609832978
幣安,Okex,火幣等發布公告,會關注此事件資金流向; https://twitter.com/cz_binance/status/1425091869709570060, https://twitter.com/JayHao8/status/1425094897976193034, https://twitter.com/DujunX/status/1425100770588954626
奢侈手機品牌VERTU向Damus發出入駐邀請:2月6日消息,近日,社交軟件Damus上線兩天后,被AppStore下架。當日晚間,英國奢侈品手機品牌VERTU在Twitter上向Damus發出了入駐邀請。Damus是基于NOSTR協議的去中心化社交軟件,2月1日Damus上線后迅速登上美區App Store免費社交APP前十排行榜。而2月3日,Damus被AppStore下架,引發熱議。VERTU對此做出回應,并在Twitter上向Damus發出入駐邀請。
據悉,VERTU于2022年10月發布了一款名為“METAVERTU”的Web3手機,同時搭載安卓和Web3的Metaspace 雙系統。其Metaspace操作系統是為Web3.0生態的去中心化應用軟件DAPP打造,致力于將數字主權歸還用戶和項目方。VERTU表示目前Metaspace正在大力邀約和發展Web3領域中優秀的項目方。[2023/2/6 11:49:37]
與USDC,BSC, Polygon,Heco,wBTC,MetaMask等取得聯系;
Poly Network推特持續發布事件進展,減少用戶恐慌情緒,避免非屬實的流言。https://twitter.com/PolyNetwork2/status/1425309429935710208
通過與白帽先生的溝通,雙方緩和了情緒,基本信任建立。8月11日,攻擊者宣布「準備歸還資產」。隨后Poly Network的收款地址部署完成,8月11日 8:43:57 AM +UTC Poly團隊開始回收第一批退還資產。截止到8月13日,系統收回足夠的資產以恢復部分功能,在與白帽先生確認后,項目進入了恢復重建階段,核心目標還是兩點:促成資產收回,快速系統修復。
與白帽先生確認收款流程; https://etherscan.io/tx/0x910b00b2b60b76d7c29a1855f9a1ebf204356eed22498334ddd46e46d96e06c2
報告:Ripple的XRP持有量首次低于總流通量的50%:10月28日消息,根據Ripple發布的2022年第三季度XRP市場報告,Ripple的XRP持有量首次低于總流通量的50%,即在Ripple的各種錢包持有的XRP數量首次低于500億枚,這駁斥了有關于該公司的XRP所有權表明XRP Ledger由Ripple控制的說法。此外,在目前XRPL上運行的130多個驗證者節點中,只有4個是Ripple運行的。
此外,報告披露Ripple第三季度XRP的總凈銷售額為3.1068億美元,而上一季度為4.089億美元。Ripple還強調其跨境支付產品ODL已在巴西推出,將支持巴西和墨西哥之間的交易。10月17日,超過80%的驗證者投票支持在XRPL主網上激活XLS-20 NFT修正案,預計該修正案將于2022年第四季度生效。[2022/10/28 11:52:21]
向用戶承諾將收回全部資產作為首要目標; https://twitter.com/PolyNetwork2/status/1425785007486820368
修復系統漏洞,確保系統的安全性; https://github.com/polynetwork/eth-contracts/pull/12/files
確認系統重啟計劃和籌備路線圖;https://medium.com/poly-network/poly-network-roadmap-for-the-next-phase-9f84c03c2e53?source=social.tw&_branch_match_id=549963884981436182
開放恢復資產的項目方申請通道;https://twitter.com/PolyNetwork2/status/1427233445185409026
與Tether協商凍結的USDT處理方式;
以太坊Layer 2總鎖倉量跌至48.3億美元,7日跌幅2.99%:9月25日消息,據L2BEAT數據顯示,當前以太坊Layer2總鎖倉量跌至48.3億美元,7日跌幅2.99%。其中,鎖倉量前五分別為:Arbitrum(25.2億美元,7日跌幅2.48%);Optimism(14.0億美元,7日跌幅1.50%);dYdX(4.12億美元,7日跌幅11.02%);Loopring(1.42億美元,7日跌幅8.22%);MetisAndromeda(1.18億美元,7日跌幅0.72%)。[2022/9/25 7:20:07]
與社區保持溝通;https://twitter.com/PolyNetwork2/status/1425739339820982275
回收BSC, Polygon資產; https://twitter.com/PolyNetwork2/status/1425309429935710208?
建立共管賬戶; https://etherscan.io/tx/0xf391ec8d5935d4ec11efb2c8b99ba3586cb0b0f05c5e0b9c44c74a1c40386bd7
完成修復系統漏洞并公布新安全方案; https://twitter.com/PolyNetwork2/status/1426819500263890946
宣布系統重啟路線圖;https://twitter.om/PolyNetwork2/status/1426490057276280832
確認可恢復功能項目清單并支持功能恢復; https://twitter.com/PolyNetwork2/status/1427839007501680640
白帽先生自己也在區塊鏈上闡述了自己此次攻擊的原因,過程和給大家的誠懇建議,我們對全文進行了記錄:
法國央行行長:加密市場相關事件促使人們更加信任銀行,或加速CBDC的發展:6月26日消息,法國央行行長Fran?ois Villeroy de Galhau表示,加密貨幣市場最近發生的大規模拋售等事件促使人們更加信任銀行,而不是數字貨幣。
在6月26日世界經濟論壇的一次會議上,Villeroy指出,這種轉變可能是由于私人加密貨幣的性質,這種加密貨幣無法促進信任。因此,他指出,公民可能會尋求能夠促進信任的產品,比如CBDC。
根據其說法,加密貨幣是不可靠的,因為它們缺乏一個對其價值負責的實體。Villeroy指出,信任問題可能會加速CBDC的發展。(Finbold)[2022/6/27 1:32:59]
https://docs.google.com/spreadsheets/d/14hMTpPNylZG6DizU3K-fpDbfYZxenI_KtbHpWkdc7VM/edit#gid=0
期間,Poly Network團隊也在經歷著前所未有的評議與爭論,我們看到最大的爭議也同樣是白帽先生提出自己最大的顧慮 - Poly Network的去中心化進程;
在此,我們也想為此疑慮做出解釋,事實上項目已經在去中心化的路徑上探索許久,我們相信去中心化永遠是優秀的協議非常重要的一環,如果有興趣,大家可以關注下:https://github.com/polynetwork/Zion?, 在半年前,我們已經啟動了Poly Network的新版本的開發,我們希望未來通過完整的經濟模型和治理機制,來保證整個網絡的去中心化管理。因為跨鏈協議不同于單鏈項目,由于要實現不同特性鏈之間的互操作性,除了實現安全性要比單鏈更加復雜外,如何更有效的治理也是一個重要的部分,實現多元化世界的一致性,需要各個相關方進行更加高效的共識。
安全一定不是一蹴而就的事,對于網絡安全,此次事件已經凝聚了全行業最直接深刻的體會。https://twitter.com/PolyNetwork2/status/1426197361177493511
8月15日,在確定并公布恢復計劃后,團隊開始持續推進和落實路線圖中的工作,包括在immunefi的平臺上發布了總額為50萬美金的安全賞金計劃,希望吸引全球安全機構和白帽組織為Poly Network的安全助力,當然這只是安全的第一步,系統恢復期內我們也:
邀請白帽先生作為Poly Network的首席安全顧問并提供160ETH安全賞金
https://twitter.com/PolyNetwork2/status/1427574236483231749
與PeckShield、BlockSecTeam、Beosin (Chengdu LianAn Tech)等安全機構確認修復和重啟方案
1)PeckShield:https://peckshield.medium.com/polynetwork-bug-review-and-patch-analysis-88bde8441297
2)BlockSecTeam:https://blocksecteam.medium.com/the-informal-security-review-of-the-patch-of-the-poly-network-1a0a532b731e
3)Beosin (Chengdu LianAn Tech):https://beosin.medium.com/boesins-analysis-of-the-fix-code-on-poly-network-smart-contracts-a305639ea626
https://medium.com/poly-network/latest-updates-aug-20-a12447c6d899
https://medium.com/poly-network/latest-updates-aug-19-ed7ab8e5c2f0
https://medium.com/poly-network/latest-updates-aug-17-241398d64a40
同時我們也想引用白帽先生闡述的對區塊鏈安全的一些建議,我們覺得在一定程度上是中肯客觀的。
https://etherscan.io/tx/0x078063e9574e1937a64b6552919b9fc0035429df1e601d79e200bf211e75f337
https://etherscan.io/tx/0x42446ccc66bb48eac7bd905ae7d79708f303849802b280eb4d65770c1bfc0997
我們相信協議的安全始終是重要的一環,但是我們也相信在crypto的世界里,代碼之上仍有更廣袤和豐富的存在,或許大家有著不同的價值觀和知識儲備,但是依舊可以公平的參與到這個世界建設和治理里,我們在未來想建立的不僅僅是一個安全的協議,更是一個對所有人公平透明的協議。
所有的代幣都還給你了
所有的故事都會有一個尾聲,很欣慰,這次的故事是一個Happy Ending。
8月19日,白帽先生歸還了Ethereum上的96,942,063 個DAI。
8月22日,除wBTC和ETH資產已盡數歸還。Poly Network開始進行穩定幣的資產清點和復原,以協助O3 Hub的功能恢復。
8月23日完成了白帽先生返回的96,942,063個DAI與USDC之間的轉換,同時將BSC上的87,557,051個BUSD轉換為USDC(BEP-20)。對于在交易中產生的滑點損耗和手續費,Poly Network團隊用自有資金進行補償。
https://etherscan.io/tx/0x814e6a21c8eb34b62a05c1d0b14ee932873c62ef3c8575dc49bcf12004714eda
https://medium.com/poly-network/latest-updates-aug-23-7f6cca47b574
8月23日白帽先生公布了多簽錢包的私鑰。
https://twitter.com/PolyNetwork2/status/1429738587046563841
8月25日,此次攻擊事件受影響的WBTC 和 ETH資產全部恢復。 https://twitter.com/PolyNetwork2/status/1430485302527741954
同日,Tether將此前凍結的33,431,200 USDT資產全數釋放至Poly Network接收資產的多簽錢包內。https://twitter.com/Tether_to/status/1430510652582416387
8月26日,Poly Network完成USDT資產的復原工作。至此,所有受此次攻擊事件影響的資產恢復完畢。https://medium.com/poly-network/poly-network-asset-recovery-complete-a7ba33c2f2e4
這個故事到了一個尾聲,但是對于我們來說卻是下一個征程的開始,在新的征程開始之前,我們想對所有使用Poly Network的項目和用戶,表示誠摯的感謝和深切的歉意。很抱歉由于系統漏洞給所有用戶帶來的困擾。感謝你們對項目的信任,雖然我們有可能會失去了一部分曾經相信我們的人,但我們會用之后的行動重新建立大家對項目的信心。同時,我們也將會用我們的方式去感謝所有使用過,支持過,一起經歷過這次事件的每個人,后續具體的細則我們將在系統完全恢復后在官方渠道公布,請大家保持關注。
最后我們想說,項目安全始終是Poly Network以及整個行業永恒的主題,希望Poly Network事件不僅能幫助我們建設一個更健壯的項目,還能給整個行業帶來足夠深刻和持久的警示。對于我們來說,這段經歷將成為我們永不會忘卻的記憶,它不僅僅代表了一個協議的安全,更有關對信任、權力、欲望、責任、信仰新的理解。
Tags:OLYPOLYPOLNETpolygon幣價polydoge幣被下架啦PolkazeckNew Kind of Network
NFT的火熱行情從加密藝術和元宇宙“燒”到了頭像。根據Dune Analytics的數據,最大的NFT交易市場OpenSea在8月創下了約34.25億美元的歷史成交記錄,環比增幅高達950%.
1900/1/1 0:00:00加密資產市場有一些不同于傳統金融市場的衍生品創新,最有代表性的是永續期貨合約。《中心化交易所的永續合約》(2021 年第 15 期)介紹了中心化交易所的永續期貨合約,包括正向合約與負向合約.
1900/1/1 0:00:00今年7月,Cardano(ADA)異軍突起,從$1.064一路漲至$2.89,創下歷史新高,并一躍成為加密貨幣榜單市值第三.
1900/1/1 0:00:00原文標題:《BAYC瘋狂的一周:名人、巨鯨加持,無聊猿徹底與“窮人”說再見》,作者Apatheticco回顧過去的一周,頭像類NFT市場迎來了一輪驚人的FOMO.
1900/1/1 0:00:00原標題:渣打銀行報告:以太坊估值為2.6 萬美元至 3.5 萬美元 ETH比BTC風險更高跨國銀行和金融服務巨頭渣打銀行發布了一份以太坊投資者報告,該公司的分析師看好以太坊.
1900/1/1 0:00:00Web3.0 的概念不斷被提及的今天,我們正在經歷著什么?技術的變革不斷地推動著普通人生活軌跡的改寫,歷史從沒有停下過它的腳步,然而客觀的歷史卻在不同的人們身上折射出千差萬別的主觀經歷.
1900/1/1 0:00:00