北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNBChain跨鏈橋“代幣中心”遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。
這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。
7點41分,幣安CEO趙長鵬發推表示,在BNBChain跨鏈橋“代幣中心”上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNBChain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。
MistTrack:cBridge嫌疑攻擊者已將約130枚ETH轉入Tornado Cash:8月18日消息,據MistTrack監測,此前對cBridge進行DNS劫持的攻擊者或為以0xb0f5fa開頭的地址,目前該地址已向Tornado Cash轉移了128.4枚ETH。[2022/8/18 12:33:37]
這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。
USDT、3500萬USDC。
成都鏈安安全團隊現將手法解析如下:
美國最大汽油管道運營商Colonial遭攻擊,黑客索要價值數百萬美元虛擬貨幣贖金:近日,美國主要輸油管道運營商 Colonial pipeline 因被勒索軟件網絡攻擊而被迫關閉,迄今為止,官方表示仍舊在努力恢復服務,尚未給出預計重啟的具體日期。據報道稱,這是迄今為止最具破壞性的數字勒索行動之一,該網絡攻擊中的惡意軟件時勒索軟件,旨在通過加密數據和要求支付報酬來鎖定系統,經常被網絡犯罪團伙使用。\t有知情者表示,黑客索要的贖金或高達數百萬美元虛擬幣。一位市場人士表示,如果原油無法供應,墨西哥灣原油價格可能進一步下跌,而紐約港的原油價格可能上漲。[2021/5/10 21:43:56]
幣安跨鏈橋BSCTokenHub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證IAVL樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。
動態 | 今晨多款EOS競猜類游戲遭黑客交易回滾攻擊:據 PeckShield 態勢感知平臺12月12日數據顯示:今晨05:57-08:27之間,黑客(helookitiqas)向EOS競猜類游戲釣魚高手(kittyfishing)發起攻擊,在兩個多小時內,共計發起91次攻擊,總計獲利558.85個EOS。該黑客賬戶(helookitiqas)在攻擊得手后,將大部分所得資金轉向幣安交易所賬號(binancecleos)。
PeckShield 安全人員分析發現,黑客是采用交易回滾攻擊手段對游戲合約實施攻擊。此外,另有兩款競猜類游戲也于今晨遭到了數十次同類型的攻擊,損失數百個EOS,目前還有一款游戲合約尚未修復仍面臨再次被攻擊的風險。PeckShield 安全人員在此提醒:近日,交易回滾攻擊形態仍在頻繁出現,對EOS DApp游戲生態造成了嚴重的威脅,希望廣大游戲開發者持續保持警惕。[2018/12/12]
1)攻擊者先選取一個提交成功的區塊的哈希值
動態 | ECAF仲裁凍結的refundwallet賬號再現異常攻擊行為:據 PeckShield 態勢感知平臺12月08日數據顯示:今天下午13:40分,PeckShield監控到曾被仲裁凍結的refundwallet賬號再次出現異常活動,且正在嘗試攻擊某游戲合約。該帳號出現異常的塊為超級節點cochainworld所出,且只有在該節點出塊的時候才會出現異常。PeckShield安全人員分析認為是由于該出塊節點沒有及時更新黑名單所致。
據了解refundwallet賬號創建于今年07月2日,后因10月31日向競猜游戲EOSCast實施假EOS攻擊,被EOS自治社區ECAF仲裁凍結。截至目前并沒有收到ECAF的解凍通知。 PeckShield在此提醒各大EOS超級節點進一步查證該賬號的異動信息,并及時更新ECAF黑名單,同時希望廣大EOS開發者和用戶警惕安全風險。[2018/12/8]
2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點
3)在IAVL樹上添加一個任意的新葉子節點
4)同時,添加一個空白內部節點以滿足實現證明
5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希
6)最終構造出該特定區塊的提款證明
當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。
成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中,400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。
鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊
鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊
鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊
成都鏈安安全團隊根據鏈必追平臺進行的資金統計
到了下午13點,BNBChain發推稱,已發布BSCv1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。
下午三點左右,BNBChain發推稱,BNB智能鏈20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNBChain網絡已恢復出塊。
成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。
以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。
作為一家致力于區塊鏈安全生態建設的全球領先區塊鏈安全公司,也是最早將形式化驗證技術應用到區塊鏈安全的公司,成都鏈安目前已與國內外頭部區塊鏈企業建立了深度合作;為全球2500多份智能合約、100多個區塊鏈平臺和落地應用系統提供了安全審計與防御部署服務。成都鏈安同時具備全鏈條打擊虛擬貨幣犯罪和反洗錢技術服務能力,為等執法部門提供案件前、中、后期全鏈條技術支持服務千余次,包括數起進入混幣器平臺TornadoCash的案件,成功協助破獲案件總涉案金額數百億。歡迎點擊公眾號留言框,與我們聯系。
親愛的BitMart用戶,感謝您加入我們的投票贏空投計劃,以及您在投票中的努力。祝賀ProjectBabel(PBT)成功上線!BitMart投票上線活動的空投已經直接分發到所有有效參與計劃的B.
1900/1/1 0:00:00親愛的大幣網(Dcoin)用戶:為了提升服務質量,進一步優化交易體驗,大幣網已于2022年10月10日09:00進行臨時停機維護,預計時長4小時;當前合約所有功能將不能進行.
1900/1/1 0:00:00持續中更新,觀看更多內容~加密企業愿意砸大錢投資或行銷的風光已不再,并開始縮減營運成本、甚至是裁員.
1900/1/1 0:00:00正文 一看消息面黑客又發財了。黑客對跨鏈橋BSCTokenhub攻擊盜取了200萬枚BNB,并在Venus抵押90萬枚借出約1.475億穩定幣.
1900/1/1 0:00:00ForesightNews消息,據BeosinEagleEye平臺監測顯示,BSCTokenHub10月7日遭遇黑客攻擊.
1900/1/1 0:00:00著名的加密貨幣分析師MichalvandePoppe看好這些頂級山寨幣,預計未來幾天將大幅上漲.
1900/1/1 0:00:00