比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > TUSD > Info

一文全流程重現Poly Network 6億美元盜幣案-ODAILY_OLY

Author:

Time:1900/1/1 0:00:00

“我對錢沒有興趣。”

“攻擊只是為了好玩。”

年度最大DeFi黑客事件,6億美元盜幣案的主角,他的攻擊目的最終還是出乎了我們的意料。

是的,有技術,就是任性。

目前,PolyNetwork攻擊者已基本退還所有資金,而TA說選擇Poly作為攻擊目標只是因為跨鏈是當前的熱門。而之所以在攻擊后將Poly的代幣轉移是為了這些資產的安全。

為了好玩?就這?

PolyNetwork項目方以及相關受害者可謂是冒了幾十個小時虛汗,心驚膽戰了三天啊。

當然,對于成都鏈安技術團隊的分析師來說,黑客搞了這么大的一個事件,當然不能放過一根線索“頭發絲”,必須把TA的攻擊源頭手法揪出來才行!

此前,成都鏈安技術團隊對本次攻擊事件進行了深入分析,重現全流程,純技術講解可以查看這之前的專業文章:

1年度最大DeFi黑客事件!成都鏈安關于PolyNetwork被攻擊事件全解析

歐洲央行Fabio Panetta:加密貨幣已成為投機資產,以及規避資本管制的手段:金色財經報道,歐洲中央銀行(ECB)董事會成員Fabio Panetta在第22屆國際清算銀行年會上關于加密貨幣未來的小組上表示,加密貨幣的核心承諾是用技術取代信任,認為“代碼就是法律”的概念將允許自我監管系統的出現,不受人為判斷和錯誤的影響。這反過來又使得貨幣和金融可以在沒有可信中介的情況下運作。然而,這種敘述常常混淆現實。無支持的加密貨幣并沒有侵入貨幣的傳統角色。他們逐漸偏離了最初的去中心化目標,轉而越來越依賴中心化的解決方案和市場結構。它們已成為投機資產,以及規避資本管制、制裁或金融監管的手段。[2023/6/25 21:58:23]

2獨家|撥開PolyNetwork攻擊事件的迷霧,成都鏈安成為首家提前找到攻擊源頭的安全公司

對于吃瓜群眾而言,技術確實很難看懂,那我們就用更通俗易懂的語言,為大家描述本次攻擊事件吧!

德勤發布數百個加密職業相關招聘信息:金色財經報道,四大會計師事務所之一德勤(Deloitte)發布數百個加密職業相關招聘信息,最近在LinkedIn和Google Jobs上的活動表明,德勤正在尋找加密貨幣原住民加入其行列。在LinkedIn上搜索美國的加密貨幣工作,會發現德勤有331個職位是一周前發布的。德勤的加密貨幣相關職位包括區塊鏈和數字資產經理、區塊鏈和加密貨幣稅務經理等。(blockworks.co)[2023/4/26 14:27:10]

把時間拉回到三天前,黑客正在悄無聲息的預謀這場策劃。

PolyNetwork被攻擊事件最早發生于8月10日17:55,黑客在以太坊陸續從PolyNetwork智能合約轉移了9638萬個USDC、1032個WBTC等資產,總價值超過2.6億美元。

可能是因為“太好玩”,黑客繼續輸出。

18:04起,黑客在Polygon從該項目智能合約轉移了8508萬USDC。

特朗普被傳訊出庭,其NFT系列過去7日交易量達237 ETH:4月5日消息,據OpenSea數據顯示,美國前總統特朗普發行的首個NFT系列Donald Trump Digital Trading Card自當地時間3月30日美國紐約曼哈頓大陪審團投票決定起訴特朗普后,過去7日交易量達237ETH,漲幅達27%。

當地時間4日下午,特朗普抵達位于紐約曼哈頓下城區的曼哈頓刑事法院,出庭接受傳訊。曼哈頓大陪審團對特朗普的起訴書指控特朗普犯有34項偽造記錄的重罪。《紐約郵報》報道稱,這些重罪指控意味著特朗普面臨的最高刑期有可能達到136年。[2023/4/5 13:45:33]

18:08起,黑客在BSC從該項目智能合約轉移了8760萬個USDC、26629個ETH等資產。

晚間,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈協議PolyNetwork遭受攻擊,Ethereum、BinanceChain、Polygon3條鏈上近6億美元資金被盜。

此刻成都鏈安的警報群開始響起來,技術團隊成員此刻已經下班在家,大家遠程電話開始討論分析黑客的手段。

區塊鏈技術應用平臺 IOST 現已推出 On-Chain Governance v2.0:2月24日消息,區塊鏈技術應用平臺 IOST 宣布推出 On-Chain Governance v2.0,其升級內容包括:優化提案流程、降低提案門檻,升級鏈上治理 UX。主網賬戶持有 1000 枚以上的 IOST 用戶可自主發起 IOST 生態發展提案,由全節點合伙人全民投票決定。該治理機制還允許所有社區成員通過投票選出 IOST 節點伙伴來間接參與 IOST 治理,節點合伙人獲得的票數將影響其在治理門戶中的決策權重。[2023/2/24 12:27:31]

討論剛開始,大家的表情都是:

作為不太懂技術的小編,也加入遠程溝通之中,那一晚大家都很亢奮,畢竟“抓黑客”這件事,確實很刺激,而作為守護區塊鏈生態安全的成都鏈安,必須要把這個黑客摸清楚。

只是一整晚過去,ETH資金還沒動,也沒發幣,我司安全團隊成員小A說,黑客難道還在睡覺?還沒開始行動?

美圖公司:加密貨幣確認減值虧損約2.85億元:金色財經報道,美圖公司在港交所公告,自從加密貨幣購買后,集團并無根據加密貨幣投資計劃購買或出售任何加密貨幣。根據國際財務報告準則,集團預期就已購買加密貨幣于集團即將公布的截至2022年12月31日止年度業績內確認減值虧損約2.85億元。已購買加密貨幣的減值虧損對沖了部分集團以公允價值計量且其變動計入當期損益的金融資產的公允價值收益對集團凈利潤的影響。[2023/2/21 12:18:23]

而在當晚,最擔憂的還是項目方,PolyNetwork一直在嘗試與這位淡定的黑客溝通。

這場漫長的溝通經歷差不多15小時,第一次嘗試溝通,PolyNetwork留下了溝通郵箱。

2小時后,項目方繼續溝通表示,如果歸還資產,會因為這次發現安全漏洞給予安全獎勵。

那一整晚,黑客策劃本次行動之后,還在社區自問自答,比如對錢不感興趣,攻擊只是為了好玩等讓大家繼續“吃瓜”。

讓我們回到本次事件中。

簡單來說,事情的經過就是:黑客攻擊了一個跨鏈橋的協議,然后轉走6億美金資產。

先來說什么是”跨鏈橋協議“?

簡單來說,每一個公鏈就是一個生態,那么在這個生態上發行的代幣互換很簡單,但是你要和其它公鏈的幣進行互換,就比較麻煩了。

比如今年BSC、HECO、Solana、Near等各大公鏈出來后,用戶在不同公鏈間進行資產轉移的時候流程就非常復雜。

這個有點類似于比如我想把A交易所的幣賣掉,去B交易所買另一種幣,那我必須先把A交易所的幣賣掉換成USDT,再用USDT去買B交易所的另一種幣。

為了解決這個問題,跨鏈橋協議就出來了,就相當于把所有生態鏈都連接起來。

你想在不同的公鏈上進行換幣操作,那這個跨鏈橋的協議就自動在后臺用程序幫你處理了。

本次受攻擊的這個跨鏈橋協議名字叫O3swap,這是O3Labs團隊孵化的跨鏈聚合交易協議,通過與以太坊、BSC、Heco、Neo等主流公鏈和Layer2跨鏈交互,進行多鏈DEX的流動性聚合,從而實現不同鏈上主流資產的自由兌換,DeFi用戶可以享受快速一鍵跨鏈交易的便捷。

那黑客是如何得手的呢?

第一件事情,就是必須找到黑客攻擊的源頭。

攻擊者是如何拿到正常的Keeper的簽名的?難道是Keeper私鑰泄漏?

成都鏈安技術團隊帶著這個疑問進行了深入分析,終于解決了這個疑問。

簡單來說就是攻擊者利用了一個區塊鏈跨鏈協議PolyNetwork的技術漏洞,獲取了檢索加密貨幣錢包所有者的私鑰所需的信息,并最終盜取了鏈上資產。

攻擊完成后,這位攻擊者又去進行混幣處理,也可以說是一個洗錢的過程,讓大家無法追蹤他的盜幣。

反正就是一系列操作,黑客得逞了,然后項目方發現后,直接哭暈在廁所。

怎么辦?趕緊聯系黑客啊。

PolyNetwork在推特發布了致攻擊者的一封信。PolyNetwork表示,希望建立溝通,并敦促攻擊者歸還被黑資產。此次被黑的金額是DeFi歷史上最大的一筆。任何國家的執法部門都會將此視為重大經濟犯罪,攻擊者將受到追捕,再進行任何交易是非常不明智的。被盜資金來自數以萬計的加密社區成員。希望攻擊者與PolyNetwork團隊交談以制定解決方案。

但是這位攻擊者卻很淡定的表示:“如果我轉移了剩余的幣,那將是十億美金級別的攻擊。我剛剛是拯救了這個項目嗎?我對金錢不太感興趣,現在考慮歸還一些代幣,或者將它們留在此處。”

8月12日晚,PolyNetwork通過以太坊網絡轉賬留言回復黑客稱:

自官方公布被盜之后,無論是項目方還是安全機構、媒體都在時刻關注PolyNetwork事件的最新進展,并盡全力協助凍結追回資金。

在后面幾十個小時的時間里,在多方的共同努力與溝通下,PolyNetwork安全事件有了新的進展。

根據消息,這位白帽黑客目前已退還幾乎所有被盜資金。

項目方終于松了一口氣。

當然,此次事件是對DeFi所有參與者的一次警示,隨著DeFi的爆發式發展,相關安全事件頻發,跨鏈攻擊也成為很多攻擊者的襲擊目標。

本次攻擊事件主要原因還是中繼器對鏈上跨鏈消息檢驗不完善以及合約權限管理邏輯存在問題。成都鏈安在此提醒各大項目方一定要加強智能合約安全審計。

關于解決智能合約和區塊鏈平臺面臨的諸多問題,大家可以隨時Call成都鏈安,我們隨時在線!

遇到安全事件攻擊,我們會用最專業的技術告訴你:

Tags:OLYPOLYPOLNETPOLY MaximusPolymerizepolygon幣Areon Network

TUSD
NFT、元宇宙、GameFi、支付:避免概念內卷,如何捕獲價值?-ODAILY_OpenSea

九月如期而至。所謂金九銀十,在儀式感表達上,幣圈著名非營銷達人“孫遲但到”哥,給我們好好地上了一課.

1900/1/1 0:00:00
亞馬遜準備接受比特幣支付?扎克伯格傾心元宇宙-ODAILY_元宇宙

當行情上漲之后,市面上就全部都是好消息,這一點在加密市場尤為明顯。根據報道,此前亞馬遜內部一位匿名消息認識告訴倫敦商業報紙,計劃在2021年底錢接受比特幣支付,據悉,這不僅是為了某個未來的時間點.

1900/1/1 0:00:00
加密領域屢創天價融資,資本仍對市場有信心-ODAILY_FTX

如果這個市場有問題或者非常令人悲觀的話,那率先出逃或者搶跑的大概率是機構和資本,而不是散戶,因為機構和資本往往比散戶更顯察覺到危險的信息,而現在資本已經在脫離加密市場了嗎?并沒有.

1900/1/1 0:00:00
DeFi鎖定總價值回升,能否再次爆發?| 區塊鏈頭條觀察-ODAILY_DEF

|TVL數據回升 自從BTC價格從高位回撤之后,DeFi板塊也遭受了重創。但是,DeFi的實際應用使其擁有較強的基本面支撐,近一個月以來,CoinDeskDeFi指數在400附近兩次出現強勢反彈.

1900/1/1 0:00:00
【Deribit期權市場播報】0804——Ratio突降-ODAILY_比特幣

收錄于話題 #每日期權播報 播報數據由Greeks.live格致數據實驗室和Deribit官網提供.

1900/1/1 0:00:00
最有味道的NFT 藝術品——《$HT Coin》 | 不一樣的「NFT」 -- N詞貼-ODAILY_元宇宙

《$HTCoin》——卡西斯“最有味道”的NFT藝術品——《$HTCoin》7月29至30日期間,富藝斯會在24小時內拍賣由卡西斯創作的、收入最高的白人男性藝術家的糞便之罐頭.

1900/1/1 0:00:00
ads