后知后覺金錢消失術
在加密世界中,私鑰管理和保持私鑰安全性,一直是個重要的話題。
近日,當下最流行的NFT游戲AxieInfinity側鏈RoninNetwork受到黑客攻擊,造成價值約6.1億美金的加密貨幣被盜。其中攻擊者竊取了17.36萬枚ETH以及2550萬枚USDC。
值得一提的是,該攻擊于3月23日就已發生,但是5天后才因用戶報告無法提取5000ETH而發現該攻擊。
分析師:美國政府或在5月、8月、10月和12月分四個批次出售4.15萬枚BTC:金色財經報道,加密貨幣分析公司分析師Maartuun發文稱,美國政府可能會在2023年5月26日、8月7日、10月19日和12月30日出售其持有的比特幣,包括從暗網絲路繳獲的比特幣,Maartuun認為美國政府可能遵循“73天間隔”的拋售模式。
此前美國政府已經以2.157億美元出售了9,800枚比特幣,其目標是在2023全年分四個批次拋售大約4.15萬枚BTC。[2023/4/17 14:09:01]
AxieInfinity是一款類似口袋妖怪的游戲,玩家可以在游戲中賺取加密貨幣;RoninNetwork則是為了實現高TransactionsPerSecond(TPS)并且讓用戶有更流暢游戲體驗而開發的側鏈;RoninBridge協助將加密貨幣轉入和轉出RoninNetwork;它們同屬SkyMavis運營。
億萬富翁Chamath Palihapitiya:比特幣正面臨巨大的系統性風險:金色財經報道,億萬富翁、風險投資公司Social Capital創始人Chamath Palihapitiya警告說,比特幣正面臨著巨大的系統性風險,這種風險可能會在未來產生重大影響。 Palihapitiya認為,這些風險主要是由缺乏監管造成的。
他警告說,如果從監管的角度來看,如果現在不采取措施,這些風險可能會對比特幣的未來產生負面影響。(Finbold)[2022/7/14 2:12:53]
驗證節點失守
歐洲央行:若加密增長趨勢持續,將對金融穩定構成風險:5月24日消息,歐洲央行撰文《解密加密資產市場中的金融穩定風險》,并指出,盡管加密市場存在風險,但投資者對加密資產的需求一直在增加。如果加密資產市場持續快速發展,加密資產將會對金融穩定構成風險。系統性風險會隨著金融部門和加密資產市場之間的相互關聯程度、杠桿的使用和借貸活動的增加而增加。監管者需要密切關注事態發展并縮小監管差距。[2022/5/24 3:38:39]
為了識別存款及取款事件,Ronin需要驗證九個驗證節點中的五個簽名。而攻擊者黑了4個SkyMavis的私鑰,制造了5個合法的簽名,即:4個SkyMavis驗證器和1個AxieDAO運行的第三方驗證器產生的簽名。
SkyMavis的私鑰被入侵后,攻擊者利用簽名來制造“提款證明”。而在該漏洞發生后,SkyMavis已決定將所需驗證節點簽名增加至8個。
節點驗證雖已去中心化,但黑客卻發現了gas-freeRPC的一個后門。
早在2021年11月的一次AxieDAO活動中,AxieDAO賦予了SkyMavis代表其簽署交易的權限。但該權限后續并未被撤銷。
即:攻擊者一旦獲得了SkyMavis的訪問權限,即可通過gas-freeRPC獲得AxieDAO的簽名。
6億美金“何去何從”
在此,CertiK利用CertiKSkytrace總結了一份資金流動去向圖:
總結及建議
此次事件是由于私鑰管理不善而造成的。CertiK在此提醒用戶和項目方管理私鑰的重要性。
SkyMavis在項目中應用了多簽來避免單點故障,這是安全方面的一大進步。多簽指的是需要多個密鑰來授權交易,而不是一個密鑰的單一簽名。
然而早期活動期間發放的權限未被撤銷,從而令黑客有機可乘。因此切記在事件或功能完成后撤銷允許列表以及白名單訪問是非常重要的。
本次事件的預警已于第一時間在CertiK官方推特進行了播報。
除此之外,CertiK官網https://www.certik.com/也已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
參考鏈接:https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?https://rekt.news/ronin-rekt/
作者:灑脫喜 比特幣自從去年11月份激活Taproot升級之后,似乎很少有新技術方案的聲音,而縱觀整個DeFI領域,閃電網絡的TVL規模在一眾協議當中也顯得毫不起眼.
1900/1/1 0:00:00導語:當前國內數字貨幣交易所和場外OTC交易普遍關停,國內用戶面臨出金難,風險大的窘迫局面。天橋房鏈以房產為橋梁,解決數字資產出金不易的痛點,防凍防騙實現大額完美出金.
1900/1/1 0:00:00以下為GuildFi分析師Cloud針對Bankless播客《HowtobeaWeb3VCwithHaseebQureshi》所做播客筆記,并授權深潮TechFlow?編譯發布.
1900/1/1 0:00:00原文作者:u/domotheus 原文編譯:ETH?中文 隨著臨近合并,更多新聞逐漸涌現,許多消息不靈通的加密記者也將發布更多文章.
1900/1/1 0:00:00隨著去年如火如荼的GameFi大潮熄火后,碩果僅存的星鯊等項目也跌落神壇。Axie,Mobox等各個頭部項目也紛紛更改經濟模型,產出機制.
1900/1/1 0:00:002021年,NFT一度成為繼“元宇宙”之后的又一熱門話題,相比于元宇宙眾說紛紜的解讀概念,NFT在玩法和定義上顯得更加的簡單.
1900/1/1 0:00:00