以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > Gate.io > Info

POLY:被盜6.1億美金,抽絲剝繭還原黑客攻擊Poly Network 與O3 Swap現場

Author:

Time:1900/1/1 0:00:00

之前的明星爆火項目O3想必大家還有印象,不過在一天前崩盤了,O3Swap的池子被盜,因為O3的資金放在poly里,所以poly被黑導致了O3覆滅;8月10日晚,跨鏈協議PolyNetwork遭受攻擊,Ethereum、BinanceChain、Polygon3條鏈上近6億美元資金被盜。因為兩家被攻擊的平臺背后是同一家技術團隊,且有NEO背書,被盜原因是項目方在合約里給自己留有超級權限,黑客利用這個超級權限的后門將池子里的幣全部都轉走。LBank藍貝殼學院這里科普一下,PolyNetwork被曾被認為是當前市場上可落地性最佳的跨鏈互操作性協議,真正做到異構跨鏈。目前,已經支持的異構跨鏈協議包括:Bitcoin、Ethereum、NEO、Ontology、Elornd、Ziliqa、幣安智能鏈、Switcheo、火幣生態鏈等。回顧事件:攻擊最早發生于8月10日17:55,黑客在以太坊陸續從PolyNetwork智能合約轉移了9638萬個USDC、1032個WBTC等資產,總價值超過2.6億美元;18:04起,黑客在Polygon從該項目智能合約轉移了8508萬USDC;18:08起,黑客在BSC從該項目智能合約轉移了8760萬個USDC、26629個ETH等資產。

Azuki:官方Instagram賬戶被盜,目前正與Meta取得聯系以奪回控制權:4月12日消息,NFT 項目 Azuki 在社交媒體上發文表示,Azuki 官方 Instagram 賬戶被盜,目前正與 Meta 取得聯系以重新獲得對該帳戶的控制權。[2023/4/12 14:00:02]

這是整個加密歷史上涉案金額最大的黑客事件,超過了鼎鼎大名的Mt.Gox事件,以及2018年的Coincheck大案。關于本次事件發生的具體原因,行業安全機構技術團隊一直在進行實時監控,追蹤漏洞原理和技術細節。經過分析,攻擊者是利用了EthCrossChainManager合約中存在的邏輯缺陷,通過該合約調用EthCrossChainData合約中putCurEpochConPubKeyBytes函數更改Keeper為自有地址,然后使用該地址對提取代幣的交易進行簽名,從而將LockProxy合約中的大量代幣套取出來。黑客是怎么得手的?攻擊者地址:BSC:0x0D6e286A7cfD25E0c01fEe9756765D8033B32C71ETH:0xC8a65Fadf0e0dDAf421F28FEAb69Bf6E2E589963Polygon:被攻擊的合約:BSC:A:0x7ceA671DABFBa880aF6723bDdd6B9f4caA15C87BB:0x2f7ac9436ba4B548f9582af91CA1Ef02cd2F1f03ETH:C:0x838bf9E95CB12Dd76a54C9f9D2E3082EAF928270D:0x250e76987d838a75310c34bf422ea9f1AC4Cc906Polygon:E:0xABD7f7B89c5fD5D0AEf06165f8173b1b83d7D5c9F:攻擊交易:BSC:0x3eba3f1fb50c4cbe76e7cc4dcc14ac7544762a0e785cf22034f175f67c8d3be90x50105b6d07b4d738cd11b4b8ae16943bed09c7ce724dc8b171c74155dd496c250xd65025a2dd953f529815bd3c669ada635c6001b3cc50e042f9477c7db077b4c90xea37b320843f75a8a849fdf13cd357cb64761a848d48a516c3cac5bbd6caaad5ETH:0xb1f70464bd95b774c6ce60fc706eb5f9e35cb5f06e6cfe7c17dcda46ffd59581Polygon:0x1d260d040f67eb2f3e474418bf85cc50b70101ca2473109fa1bf1e54525a3e010xfbe66beaadf82cc51a8739f387415da1f638d0654a28a1532c6333feb2857790在BSC上,攻擊者首先通過傳遞精心構造的數據調用EthCrossChainManager合約中的verifyHeaderAndExecuteTx函數。由于verifyHeaderAndExecuteTx函數調用了內部函數_executeCrossChainTx,并且在該內部函數中使用用了call調用,攻擊者通過精心構造的數據控制了call調用的參數_method,成功的以EthCrossChainManager合約的身份調用了EthCrossChainData合約中putCurEpochConPubKeyBytes函數更改Keeper為自有地址。這一步操作是為了后續能夠獲得有效Keeper簽名后的交易,然后提取合約中的代幣。

NFT收藏者sevenseason 14枚BAYC NFT被盜,損失約1000 ETH:12月17日消息,12月17日消息,NFT收藏者sevenseason在社交媒體上發文表示,其個人收藏的共計14枚BAYCNFT收藏已全部被盜,事發時他以為自己在和NFT社交IP平臺Unemployed簽署許可協議。據Etherscan數據顯示,sevenseason地址(0xd82開頭)持有的14枚BAYC于大約2小時前全部轉入黑客地址(0x933開頭),此后黑客陸續以約69ETH均價(當前BAYC系列地板價為64.8ETH)與若干新買家達成交易,共計獲利約968.95ETH。[2022/12/17 21:51:02]

美國一男子被控參與欺詐計劃 涉及使用BTC購買被盜個人數據:美國新罕布什爾州的一名男子Jonathan Nguyen已聯邦檢察官被指控參與一項欺詐計劃,該計劃涉及使用比特幣購買屬于全國各地人們的被盜個人數據。Nguyen或將面臨最高5年的監禁,3年的監管釋放以及至少25萬美元的罰款。(Insurance Journal)[2020/5/30]

上述調用攻擊者構建的_method實際上并不是putCurEpochConPubKeyBytes,這是因為call調用中只有函數名是用戶可控的,參數為固定的數量和類型。攻擊者通過構造與putCurEpochConPubKeyBytes具有相同函數簽名的f1121318093函數實現了對EthCrossChainData合約中putCurEpochConPubKeyBytes函數的調用。完成修改Keeper之后,攻擊者便可以對任意交易進行簽名。攻擊者通過多筆有效Keeper簽名后的交易將B合約中ETH、BTCB、BUSD以及USDC代幣全部取出。由于ETH和Polygon與BSC上具有相同的代碼和Keeper,攻擊者在完成BSC上的攻擊之后,將之前構造的數據在ETH和Polygon上進行重放,將ETH和Polygon上Keeper也修改為了自有地址。

動態 | IOTA基金會發布“三步計劃”以返還客戶被盜資金:此前IOTA Trinity錢包發現安全漏洞,IOTA Foundation通過協調器關閉了整個網絡,直到問題解決。現在,IOTA基金會發布了一個解決問題的“三步計劃”,第一步是發布IOTA Trinity錢包新版本,敦促用戶下載此錢包并更改其密碼;第二步是將資金遷移到具有不同種子的新錢包;第三步是從黑客入侵之前開始拍攝IOTA網絡快照,所有涉及被盜錢包的交易都將退還。然后,第三方服務將執行“了解您的客戶(KYC)”識別過程以返還被盜資金。(Cryptoiq)[2020/2/19]

Coinsecure將于下周公布被盜比特幣償還細則:日前Bitcoin發文公開了關于印度交易所Coinsecure失竊438個BTC事件的最新動態。被盜比特幣被分兩次轉移到了黑客的錢包中,隨后又被發送到多個地址。目前,該交易所服務器已被查封用以獲取黑客的相關信息,多位高官也被要求配合調查。據悉,Coinsecure曾試圖追蹤黑客,但由于錢包被盜,數據日志已被刪除,現難以追蹤被盜比特幣的轉移路徑。關于賠償問題,Coinsecure表示將在下周某個時候發布相關細則。[2018/4/15]

然后使用同樣的攻擊手法,取出了D合約中全部的ETH、USDC、WBTC、UNI、DAI、SHIB、WETH、FEI、USDT和renBTC以及F合約中全部的USDC。

攻擊者在Polygon歸還101萬USDC。Ps:現在一大堆人在打幣給黑客地址留言要幣因為聽說有人要了以后得到13.5個eth我們需要注意哪些事情?本次攻擊事件主要原因是合約權限管理邏輯存在問題,任意用戶都可以調用verifyHeaderAndExecuteTx函數進行交易的執行,并且在其內部進行call調用時,函數名可由用戶控制,惡意用戶可以通過精心構造數據異常調用部分函數。同時EthCrossChainManager合約具有修改Keeper的權限,正常情況下是通過changeBookKeeper函數進行修改,但在此次攻擊中攻擊者是通過精心構造的數據通過verifyHeaderAndExecuteTx函數中的call調用成功修改Keeper地址,而Keeper地址又可以對交易進行簽名,Defi誕生以來最大損失的攻擊事件因此產生。LBank藍貝殼學院在此提醒大家,開發者在使用call調用時,尤其需要注意參數為用戶可控的情況,一些特殊的合約以及函數需要對權限進行嚴格控制,避免被異常調用造成不可挽回的損失。

Tags:ETHPOLOLYPOLYETHMAXYPOLC幣polydoge幣初始價格polydoge幣銷毀機制

Gate.io
NFT:IdleMystic亞太區負責人Henry:用戶是NFT游戲最寶貴的財富

9月2日,Odaily星球日報聯合36kr、CryptoArt.AI、IdleMystic、網易區塊鏈、AnimocaBrands、DeHorizon、APENFT基金會、Torum等深度合作伙.

1900/1/1 0:00:00
EFI:從NFT、DeFi領域全景式看區塊鏈用戶行為

原文標題:《從NFT、DeFi來看區塊鏈用戶行為》將傳統行為金融分析與區塊鏈指標相結合下面的報告屬于區塊鏈用戶行為報告的新系列.

1900/1/1 0:00:00
比特幣:非誠勿擾和熊貓舞池?一篇絕佳的《CV七夕熱門活動案例分析》請查收

8月14日,正值中國的傳統七夕情人節,MetaEaetate社區組織了一次元宇宙相親活動,CryptoArtPanda社區在聯展開幕式現場舉辦了一場電音派對.

1900/1/1 0:00:00
BTC:星球日報 | 央行表示將對虛擬貨幣交易炒作保持高壓態勢;USDT市場份額降至57.38%(8月2日)

頭條 央行:督促指導平臺企業全面整改,對虛擬貨幣交易炒作保持高壓態勢7月30日,中國人民銀行召開2021年下半年工作會議.

1900/1/1 0:00:00
ITA:一周融資速遞 | 19個項目獲投,已披露融資總額約2.67億美元(8.2-8.8)

經Odaily星球日報不完全統計,8月2日-8月8日當周公布的海內外區塊鏈融資事件共19起,較前一周前有所下降;已披露融資總額約2.67億美元,較一周前呈下降趨勢.

1900/1/1 0:00:00
AMA:一文了解構建數字人民幣的智能合約關鍵技術有哪些?

法定數字貨幣的研究、推廣和應用具有廣泛而深遠的意義。不僅可以重塑金融業運行機制,增強經濟運行功能,促進人民幣國際化,而且可以優化貨幣政策傳導機制,提高政策精準度,搶占國際市場.

1900/1/1 0:00:00
ads