比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XMR > Info

Web3第一大黑客事件 攻擊涉及總金額超8.5億美元 BNB Chain遭受攻擊分析_WEB

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNB Chain跨鏈橋“代幣中心”(Token Hub)遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。

這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。

北京時間10月7日6點左右,BNB Chain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。

BNB Chain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。

7點41分,幣安CEO趙長鵬發推表示,在BNB Chain跨鏈橋“代幣中心”(Token Hub)上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNB Chain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。

Ava Labs增長與戰略副總裁Garrison Yang確認出席ChinaJoy Web3大會2023:據官方消息,Ava Labs增長與戰略副總裁Garrison Yang已確認出席首屆ChinaJoy Web3大會。作為全球最具知名度與影響力的數字娛樂年度盛會之一,第二十屆ChinaJoy將于2023年7月28日至7月31日在上海新國際博覽中心舉辦。今年ChinaJoy活動期間,將于 7 月 29 日在上海浦東嘉里酒店召開首屆ChinaJoy Web3大會,會議聚焦探索新環境下的 Web3 技術高質量發展之路,并探討和展示 Web3 技術賦能數字經濟行業的創新成果。

本屆ChinaJoy Web3大會由漢威信恒、新火科技與D11 Labs聯合主辦,中國音像與數字出版協會作為指導單位,亞馬遜云科技(AWS)、Ava Labs等全球戰略合作伙伴共建參與,大會以“創變數字經濟新時代”為主題。[2023/7/11 10:48:15]

Life DeFi與Web3基礎設施提供商Validation Cloud合作:金色財經報道,去中心化金融生態系統Life DeFi宣布與Web3基礎設施提供商Validation Cloud建立新的合作伙伴關系,使零售用戶能夠直接從Life DeFi錢包移動應用程序中抵押他們的數字資產。該合作伙伴關系將利用Validation Cloud的驗證節點為Life DeFi用戶提供方便、可靠和安全的質押解決方案。[2023/4/9 13:53:26]

這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。

10月7號零點55分,黑客于區塊高度 21955968 通過調用合約繳納 100 BNB 注冊成為 Relayer。

凌晨兩點半左右開始,黑客從BNB Chain的“代幣中心”(TokenHub)系統合約分兩次(2:26、4:43)共獲取了200萬枚BNB。并將其中90萬枚BNB在BNB Chain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。 

TradeDog Group推出1億美元Web3 Special Situation基金:金色財經報道,TradeDog Group 宣布推出 1 億美元Web3 特殊情況基金(Web3 Special Situation Fund),Web3 孵化器 TdeFi 將成為該基金戰略合作伙伴。該基金將重組并投資于產品和業務良好但 Token 表現不佳的項目。據悉,多策略基金 TD VC 將會把一部分資金分配給特殊情況投資,TD VC 將根據 Token 項目要求為加密企業提供相匹配的資金注入,以支持數字生態系統長期增長,使 Web3 領域的創造者能夠進一步發展現有的多層區塊鏈生態系統。[2022/12/28 22:11:24]

成都鏈安安全團隊現將手法解析如下:

幣安跨鏈橋BSC Token Hub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證 IAVL 樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。

1)攻擊者先選取一個提交成功的區塊的哈希值(指定塊:110217401)

Web3社交視頻平臺Cheelee創始人推出2億美元加密寒冬團結基金:金色財經報道,Web3 社交視頻平臺 Cheelee 創始人 Roman Alekseev 宣布和 Web2 移動應用 NUTSon 聯合推出 2 億美元加密寒冬團結基金,以支持受影響的全球加密貨幣交易平臺并恢復廣大受眾對加密貨幣交易平臺的信任。

Roman Alekseev 解釋稱:穩定、可預測和健康的加密貨幣行業對我們所有人都有好處,而動蕩和行業地震只會造成傷害和損失。

目前,該基金正在收集受市場影響需要資金支持的加密貨幣交易平臺信息,以提供支持。[2022/11/18 13:22:14]

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

6)最終構造出該特定區塊(110217401)的提款證明

TRM Labs推出Web3事件響應通信網絡Beacon Network:金色財經報道,區塊鏈分析公司TRM Labs宣布推出Web3事件響應通信網絡Beacon Network,該網絡能幫助執法人員在發生重大加密黑客攻擊事件之后與加密貨幣交易平臺和其他虛擬資產服務提供商 (VASP) 快速建立聯系,讓受害者可以更快速地找回被竊資金,目前Binance、Circle和Bittrex等加密貨幣交易平臺已經加入該網絡。(Streetinsider)[2022/11/18 13:18:49]

當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。

成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移(含借貸)。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中(含各種gUSDT),400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。

鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊

鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊

鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊

成都鏈安安全團隊根據鏈必追平臺進行的資金統計

10月7日9點半左右,BNB Chain官方在社交媒體上發文表示,已要求BNB Chain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。

到了下午13點,BNB Chain發推稱,已發布BSC v1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈(BSC)。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。

下午三點左右,BNB Chain發推稱,BNB智能鏈(BSC)20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNB Chain網絡已恢復出塊。

成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。

由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。

跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

Beosin

企業專欄

閱讀更多

金色新聞匯

區塊精靈球

金色早8點

金色財經 子木

Block unicorn

DeFi之道

NFT中文社區

元宇宙之心MetaverseHub

金色財經Maxwell

月餅

-Kyle

金色數藏

Tags:BNBWEBWEB3AINMINIBNBTIGERWebchainweb3.0幣圈rchain幣今日最新價格

XMR
5 年的“十大加密貨幣”實驗和經驗教訓_GRE

當 Redditor Joe Greene 在 2018 年開始 Top 10 Cryptos 實驗時,他購買了 1,000 美元的 Dash、NEM 和 Iota 等.

1900/1/1 0:00:00
Solidity極簡入門第十講:控制流、用solidity實現插入排序_SOL

這一講,我們將介紹 solidity 中的控制流,然后講如何用 solidity 實現插入排序(InsertionSort),一個看起來簡單,但實際上很容易寫出 bug 的程序.

1900/1/1 0:00:00
NFT的核心價值到底是什么?好戲還在后頭_NFT

Ari Juels是紐約康奈爾大學的教授,也是IC3的聯合董事。另外,他還是Chainlink Labs的首席科學家.

1900/1/1 0:00:00
金色Web3.0日報 | 在zkSync上部署Uniswap V3的提案獲得通過_區塊鏈

DeFi數據 1、DeFi代幣總市值:441.39億美元 DeFi總市值及前十代幣 數據來源:coingecko2、過去24小時去中心化交易所的交易量30.

1900/1/1 0:00:00
定量分析:以太坊合并后去中心化和抗審查究竟如何?_ETH

原文標題:《Consensus at the Threshold》原文作者:Takens Theorem原文編譯:aididiaojp.eth,Foresight News共識是加密貨幣的根基.

1900/1/1 0:00:00
宏觀市場前瞻:關鍵數據今晚出爐 12月加息有望減緩_CPI

來源:《決定未來市場走向!今晚,全市場都在盯著這個數據》 作者:趙穎 降溫幾成定局,問題是降幅夠不夠。經過連續四次暴力加息75個基點,美聯儲走到了關鍵的十字路口,市場期盼著加息步伐能夠放緩.

1900/1/1 0:00:00
ads