后知后覺金錢消失術
在加密世界中,私鑰管理和保持私鑰安全性,一直是個重要的話題。
近日,當下最流行的NFT游戲AxieInfinity側鏈RoninNetwork受到黑客攻擊,造成價值約6.1億美金的加密貨幣被盜。其中攻擊者竊取了17.36萬枚ETH以及2550萬枚USDC。
值得一提的是,該攻擊于3月23日就已發生,但是5天后才因用戶報告無法提取5000ETH而發現該攻擊。
Ron Paul前主管開辦Vortex公司并進行加密挖礦:曾擔任前美國眾議員和總統候選人Ron Paul 2008年總統競選的主管Craig Bergman現在經營著一家名為Blockchain Technologies Inc.(Vortex)的公司,擔任總裁和首席執行官。在一次電話采訪中,Bergman透露他目前正在開采比特幣和其他加密貨幣,同時還在跟進向美國SEC提交文件。
美國SEC的一份文件解釋稱,“Vortex于2013年2月14日在內華達州注冊成立為UA Granite Corporation,與Vortex Network,LLC的反向合并于2018年10月17日完成。”該公司股票代碼為VXBT,有7550萬股股票已發行,均由私人持有。(福布斯)[2020/7/13]
AxieInfinity是一款類似口袋妖怪的游戲,玩家可以在游戲中賺取加密貨幣;RoninNetwork則是為了實現高TransactionsPerSecond(TPS)并且讓用戶有更流暢游戲體驗而開發的側鏈;RoninBridge協助將加密貨幣轉入和轉出RoninNetwork;它們同屬SkyMavis運營。
以波場TRON網絡為基礎發行的穩定幣借貸平臺JUST正式被DappRadar收錄:據最新消息顯示,以波場TRON網絡為基礎發行的穩定幣借貸平臺JUST已正式被DappRadar收錄,用戶可以在DappRadar平臺上查看JUST項目的用戶數、交易量等基本數據。JUST旨在建立一個公平、去中心化的金融系統,為世界各地的用戶提供穩定的貨幣借貸和治理機制。此外,JUST(JST)作為Poloniex(P網)LaunchBase首發項目,將于5月5日正式上線。[2020/4/22]
驗證節點失守
動態 | 數據顯示:Tron鏈上發生一筆逾43.6億BTT的大額轉賬:據Whale Alert監測,北京時間15點54分,Tron鏈上發生一筆4,360,178,700枚BTT(約356.68萬美元) 的大額轉賬。[2019/8/2]
為了識別存款及取款事件,Ronin需要驗證九個驗證節點中的五個簽名。而攻擊者黑了4個SkyMavis的私鑰,制造了5個合法的簽名,即:4個SkyMavis驗證器和1個AxieDAO運行的第三方驗證器產生的簽名。
SkyMavis的私鑰被入侵后,攻擊者利用簽名來制造“提款證明”。而在該漏洞發生后,SkyMavis已決定將所需驗證節點簽名增加至8個。
節點驗證雖已去中心化,但黑客卻發現了gas-freeRPC的一個后門。
早在2021年11月的一次AxieDAO活動中,AxieDAO賦予了SkyMavis代表其簽署交易的權限。但該權限后續并未被撤銷。
即:攻擊者一旦獲得了SkyMavis的訪問權限,即可通過gas-freeRPC獲得AxieDAO的簽名。
6億美金“何去何從”
在此,CertiK利用CertiKSkytrace總結了一份資金流動去向圖:
總結及建議
此次事件是由于私鑰管理不善而造成的。
CertiK在此提醒用戶和項目方管理私鑰的重要性。
SkyMavis在項目中應用了多簽來避免單點故障,這是安全方面的一大進步。多簽指的是需要多個密鑰來授權交易,而不是一個密鑰的單一簽名。
然而早期活動期間發放的權限未被撤銷,從而令黑客有機可乘。因此切記在事件或功能完成后撤銷允許列表以及白名單訪問是非常重要的。
本次事件的預警已于第一時間在CertiK官方推特進行了播報。
除此之外,CertiK官網https://www.certik.com/也已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
參考鏈接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?
https://rekt.news/ronin-rekt/
什么是IPFS 為去中心化互聯網(web3.0)提供動力。一種點對點超媒體協議,通過使網絡可升級、彈性和更開放的方式保存與發展人類的知識.
1900/1/1 0:00:00特別感謝VitalikButerin,Hsiao-WeiWang和CasparSchwarz-Schilling的反饋和評論。摘要:出于安全性和可活性的考慮,以太坊選擇了多客戶端架構.
1900/1/1 0:00:00加密貨幣公司在網絡安全方面投入巨大,但黑客仍然可以通過攻擊第三方供應商“得手”。這就是Circle、BlockFi、PanteraCapital、NYDIG和其他知名加密公司在上周末披露其客戶數.
1900/1/1 0:00:00“平行鏈”模型的創建是基于這樣的信念:Web3的未來將涉及許多不同類型的區塊鏈共同工作。就像當前版本的互聯網迎合了不同的需求一樣,區塊鏈需要能夠提供各種服務。平行鏈解決了這個問題".
1900/1/1 0:00:002022年2月,Conflux在其Hydra硬分叉中引入了一個新的EVM兼容空間,稱為ConfluxeSpace?.
1900/1/1 0:00:00價格走勢。穩定通證Tether使烏克蘭貨幣的人工外匯市場成為可能。交易量。自11月以來,在更嚴格的監管下,韓國的交易量下降了140%。訂單的流動性.
1900/1/1 0:00:00