2022年03月29日,AxieInfinity?側鏈RoninNetwork發布社區預警,RoninNetwork出現安全漏洞,RoninBridge共17.36萬枚?ETH?和2550萬枚?USDC?被盜,損失超6.1億美元。慢霧安全團隊第一時間介入分析,并將分析結果分享如下。
相關信息
Ronin是以太坊的一個側鏈,專門為鏈游龍頭AxieInfinity而創建,它自稱是將朝著「NFT?游戲最常用的以太坊側鏈」方向發展。據了解,AxieInfinity的團隊SkyMavis想要一個可靠、快速且廉價的網絡,從而為游戲的發展提供保障。他們需要一個以游戲為先的擴容方案,它不僅要能經得起時間的考驗,還得滿足游戲快速發展所帶來的大量需求。于是,Ronin鏈便應運而生了。
Solana基金會發布提案征求公告,擬優化歸檔節點以提升網絡可靠性:7月20日消息,Solana基金會發布提案征求公告,擬開發開源檔案存儲替代解決方案,旨在優化歸檔節點,該節點將為歸檔數據的傳入請求提供服務并且支持追溯到創世數據。該解決方案是開源的,計劃降低訪問Solana歷史數據的成本,并通過在歷史數據的存儲和檢索中啟用不同的技術堆棧來提高Solana網絡可靠性。[2023/7/20 11:06:50]
黑客地址:
0x098B716B8Aaf21512996dC57EB0615e2383E2f96
攻擊細節
花旗全球主管:CBDC將推動金融服務采用代幣化資產和代幣化貨幣:金色財經報道,花旗銀行全球主管 Ronit Ghose 表示, CBDC 將成為讓更多人使用區塊鏈的推動力。加密行業正在達到一個轉折點,屆時區塊鏈的潛力將以數十億用戶和數萬億美元的價值來體現和衡量。然而,這可能取決于在全球范圍內使用 CBDC 是否成為現實。
根據花旗報告,到 2030 年,價值高達 5 萬億美元的 CBDC 可能在全球主要經濟體流通,其中一半將與分布式賬本技術相關。CBDC 將推動金融服務采用代幣化資產和代幣化貨幣。[2023/4/6 13:47:24]
據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從Roninbridge中抽走了資金。值得注意的是,黑客事件早在3月23日就發生了,但官方據稱是在用戶報告無法從bridge中提取5kETH后才發現這次攻擊。本次事件的損失甚至高于去年的PolyNetwork?被黑事件,后者也竊取了超過6億美元。
風險工作室Spartan Labs負責人離職:金色財經報道,Spartan Group旗下1億美元風險工作室Spartan Labs的負責人Shaun Heng在任職不到一年后悄然離職,目前還不清楚是什么原因促使其離職。據Spartan Labs管理合伙人Kelvin Koh稱,該工作室尚未推出項目,但將在本月首次亮相。Shaun Heng 2022年3月被任命為Spartan Labs負責人。之前的Spartan Labs創意和設計負責人Adrian Lai現在負責風險工作室。除了風險工作室之外,Spartan Group還管理著三個獨立的投資基金:一個流動性代幣基金,一個于2021年6月推出的1.1億美元的DeFi工具,以及一個于去年3月推出的2億美元的元宇宙和游戲風險基金。[2023/1/13 11:10:10]
事情背景可追溯到去年11月,當時SkyMavis請求Axie?DAO?幫助分發免費交易。由于用戶負載巨大,AxieDAO將SkyMavis列入白名單,允許SkyMavis代表其簽署各種交易,該過程于12月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了SkyMavis系統的訪問權限,就能夠通過gas-freeRPC從AxieDAO驗證器進行簽名。SkyMavis的Ronin鏈目前由九個驗證節點組成,其中至少需要五個簽名來識別存款或取款事件。攻擊者通過gas-freeRPC節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。
Coinbases與ENS達成合作:金色財經報道,Coinbase宣布與ENS合作,免費向用戶提供Coinbase管理的Web3用戶名。Coinbase在ENS上購買了頂級域名,并將免費的子域名分發給不想支付高額gas費用的用戶作為替代選擇。?
ENS域名包含以“.eth”結尾的人類可讀名稱,而Coinbase的web3用戶名相似,只是它們以“.cb.id”結尾。?它將代表Coinbase錢包的公鑰地址。[2022/7/18 2:20:26]
MistTrack
在事件發生后,慢霧第一時間追蹤分析并于北京時間3月30日凌晨1:09發聲。
據慢霧MistTrack反洗錢追蹤系統分析,黑客在3月23日就已獲利,并將獲利的2550萬枚USDC轉出,接著兌換為ETH。
而在3月28日2:30:38,黑客才開始轉移資金。
據慢霧MistTrack分析,黑客首先將6250ETH分散轉移,并將1220ETH轉移到?FTX、1ETH轉到Crypto.com、3750ETH轉到Huobi。
值得注意的是,黑客發起攻擊資金來源是從Binance提幣的1.0569ETH。
目前,Huobi、Binance?創始人均發表了將全力支持AxieInfinity的聲明,FTX的CEOSBF也在一封電子郵件中表示,將協助取證。
截止目前,仍有近18萬枚ETH停留在黑客地址。
目前黑客只將資金轉入了中心化平臺,很多人都在討論黑客似乎只會盜幣,卻不會洗幣。盡管看起來是這樣,但這也是一種常見的簡單粗暴的洗幣手法,使用假KYC、代理IP、假設備信息等等。從慢霧目前獲取到的特殊情報來看,黑客并不“傻”,還挺狡猾,但追回還是有希望的,時間上需要多久就不確定了。當然,這也要看執法單位的決心如何了。
總結
本次攻擊事件主要原因在于SkyMavis系統被入侵,以及AxieDAO白名單權限維護不當。同時我們不妨大膽推測下:是不是SkyMavis系統里持有4把驗證器的私鑰?攻擊者通過入侵SkyMavis系統獲得四個驗證節點權限,然后對惡意提款交易進行簽名,再利用?AxieDAO對SkyMavis開放的白名單權限,攻擊者通過gas-freeRPC向AxieDAO驗證器推送惡意提款交易獲得第五個驗證節點對惡意提款交易的簽名,進而通過?5/9簽名驗證。
最后,在此引用安全鷺的建議:
1、私鑰最好通過安全多方計算消除單點風險;
2、私鑰分片分散到多臺硬件隔離的芯片里保護;
3、大資金操作應有更多的策略審批保護,保證資金異動第一時間由主要負責人獲悉并確認;
4、被盜實際發生時間是3月23日,項目方應加強服務和資金監控。
參考鏈接:
RoninNetwork官方分析
作者:Corn 出品:鴕鳥區塊鏈 2021年夏天,AxieInfinity憑借一己之力帶動了整個鏈游市場的狂歡,自此,鏈游一直是備受矚目的賽道.
1900/1/1 0:00:00出于安全性和活躍性的考慮,Etherum選擇了多客戶端架構。為了鼓勵質押者將他們的設置多樣化,對相關的失敗處罰更高.
1900/1/1 0:00:00作者:Hill,SevenXVentures在過去的一個月時間里,整個NFT市場的熱點似乎都集中在BAYC和它背后的YugaLabs.
1900/1/1 0:00:00文|Azuma 小長假期間,如果你長期混跡于一些活躍的?NFT?社區,大概率會聽到一個名為「Gh0stlyGh0sts」的項目.
1900/1/1 0:00:00作者|秦曉峰 首發時間|3月3日 過去幾個月,GameFi?市場最火爆的鏈游當屬「STEPN」。該游戲基于?Solana?區塊鏈構建,號稱全球首款MoveToEarnNFT?游戲.
1900/1/1 0:00:00近年來,區塊鏈行業越來越為大眾所熟知。很多人將區塊鏈視作一場對傳統領域始料未及的革命,區塊鏈作為矗立在科技變革最前沿的新地標,吸引無數資本為之狂歡.
1900/1/1 0:00:00