北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNBChain跨鏈橋“代幣中心”遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。
這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。
1?BNBChain如何被黑客盯上
北京時間10月7日6點左右,BNBChain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。
BNBChain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。
Web3資產安全服務商ZKSAFE推出1萬美元漏洞賞金活動:12月27日消息,Web3資產安全服務商ZKSAFE推出1萬美元漏洞賞金(Bug Bounty)活動,ZKSAFE在推特上公布一個Safebox的地址和私鑰,黑客還需要破解對應密碼才能取走賞金。
據悉,ZKSAFE創建了一種帶有密碼+私鑰的安全箱,即使私鑰被盜,資產仍然安全。用戶可以擁有自己的安全箱合約,可以理解為自己的私人銀行。據RootData數據顯示,該項目于9月完成種子輪融資,NGC資本、Catcher VC、Betterverse Dao、Aperture參投。[2022/12/27 22:09:59]
7點41分,幣安CEO趙長鵬發推表示,在BNBChain跨鏈橋“代幣中心”上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNBChain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。
Web3游戲工作室Gallium Studios完成600萬美元融資:8月22日消息,Web3 游戲工作室 Gallium Studios 宣布完成 600 萬美元融資,本輪融資由 Griffin Gaming Partners 參投。Gallium Studios 由傳奇視頻游戲設計師、《模擬人生》系列開發者 Will Wright 和《卡門·山迪亞哥在哪里?》開發者 Lauren Elliott 成立,旨在制作無縫融合最新 Web3 和 AI 技術的面向創作者的模擬游戲。
Gallium 的參與項目包括為 Gala Games 設計的元宇宙 VoxVerse 和記憶模擬游戲 Proxi,兩者都使用到區塊鏈技術。據悉,Gallium Studios 已與區塊鏈技術公司 Forte.io 達成合作,以增強玩家在游戲經濟中的所有權,并為玩家提供對區塊鏈和 Web3 技術的無縫訪問。[2022/8/22 12:41:37]
這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。
加密錢包ZenGo推出名為ClearSign的Web3防火墻功能:6月22日消息,加密錢包提供商ZenGo推出了一項名為Clear Sign的新功能,該Web3防火墻將提醒用戶注意可疑的智能合約,并阻止簽署會暴露私鑰或助記詞的交易。Clear Sign已經集成在Collab.Land上,這是一種流行的Discord機器人,許多NFT項目使用它來驗證所有權。Clear Sign將在iOS和Android上可用。
ZenGo表示將在未來幾周內添加其他Dapp集成。[2022/6/22 1:25:00]
2?攻擊時間以及黑客手法解析
10月7號零點55分,黑客于區塊高度21955968通過調用合約繳納100BNB注冊成為Relayer。
凌晨兩點半左右開始,黑客從BNBChain的“代幣中心”系統合約分兩次共獲取了200萬枚BNB。并將其中90萬枚BNB在BNBChain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。?
Web3 基金會公布第 12 次資助計劃:金色財經報道,1月12日,Web3 基金會公布了第 12 次資助的 21 個受助項目,包括:
開發工具:Matthew Darnell、Litentry、Gmajor、Nitor Infotech、DodoRare、Web Registry DAO、Helikon Labs、Crypto Pay Lab;
接口:Web3go、Logion;
運行時模塊:Iridium Industries、DICO、Elamin LTD、Universaldot foundation、AdMeta;
智能合約:Prosopo、SuperColony、Alexander Gryaznov、Rainbowcity Foundation、Koi Metaverse、Health Hero;( Polkadot 中文平臺)[2022/1/12 8:43:26]
成都鏈安安全團隊現將手法解析如下:
Coinbase Ventures發布Q3進展:投資49筆,Web3基礎設施和協議為最大投資類別:10月29日消息,Coinbase 官方博客發布三季度總結報告,文章顯示,在第三季度,Ventures 進行了創紀錄的 49 筆投資,平均每約 1.8 天就有一筆新交易。這比第二季度的 28 筆投資和第一季度的 24 筆有所增加。截至 2021 年第三季度,Ventures 投資組合規模超過 200 家公司和項目。在Coinbase Ventures六大投資類別中,協議+Web3基礎設施(29%)占比最大,次為DeFi(24%)和CeFi(18%),平臺+開發工具(15%)、NFT+元宇宙(9%)和其他(5%)。同時Coinbase Ventures還分享了監管、多鏈生態、Web3用戶體驗和NFT及鏈游的觀察。[2021/10/29 21:07:39]
幣安跨鏈橋BSCTokenHub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證IAVL樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。
1)攻擊者先選取一個提交成功的區塊的哈希值
2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點
3)在IAVL樹上添加一個任意的新葉子節點
4)同時,添加一個空白內部節點以滿足實現證明
5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希
6)最終構造出該特定區塊的提款證明
當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。
成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中,400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。
鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊
鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊
鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊
成都鏈安安全團隊根據鏈必追平臺進行的資金統計
3?恢復出塊的BNBChian還安全嗎?
10月7日9點半左右,BNBChain官方在社交媒體上發文表示,已要求BNBChain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。
到了下午13點,BNBChain發推稱,已發布BSCv1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。
下午三點左右,BNBChain發推稱,BNB智能鏈20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNBChain網絡已恢復出塊。
成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。
4?寫在最后,關于跨鏈橋安全的討論
由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。
跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。
以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。
Web3游戲的現狀 過去十年中,從面向主機和PC的付費游戲到免費增值的手機游戲,游戲體驗和商業模式都隨著技術進步而發生了變化.
1900/1/1 0:00:00撰文:Jonas 1.meme的機會 meme幣概念已成為加密貨幣領域最受關注的投資機會之一。根據CoinGecko統計,meme幣賽道約有200-300個項目,整體市值約160億美元.
1900/1/1 0:00:00當市場還在抓著“宕機問題”不放的時候,Solana上DAO生態已經具有相當的規模了。原文:《SolanaDAOtooling:Ecosystem,ChallengesandOpportuniti.
1900/1/1 0:00:00原文標題:《HowWeEscapePonzinomicHell》原文作者:KermanKohli原文編譯:Leo,BlockBeats早在今年四月.
1900/1/1 0:00:0010月9日消息,據新加坡星展銀行官方消息,自助式加密貨幣交易功能將在其數字銀行APP上正式上線,讓合資格的星展財富管理投資者能夠在星展數字交易平臺上便捷完成加密貨幣交易.
1900/1/1 0:00:00撰文:DeFiSurfer編譯:Blockunicorn以太坊在市場上,贏得了人們使用最頻繁的加密貨幣,不僅僅是成為最硬的錢.
1900/1/1 0:00:00