北京時間2022年6月23日19:06:46,CertiK審計團隊監測到Harmony鏈和以太坊之間的跨鏈橋經歷了多次惡意攻擊。
CertiK團隊安全專家分析,此次攻擊事件可能源于黑客掌握了owner的私鑰——攻擊者控制MultiSigWallet的所有者直接調用confirmTransaction()從Harmony的跨鏈橋上轉移大量代幣,導致Harmony鏈上價值約9700萬美元的資產被盜。
攻擊步驟
我們以13100 ETH的第一次利用漏洞交易為例:
①MultiSigWallet合約的所有者0xf845a7ee8477ad1fb446651e548901a2635a915調用submitTransaction()函數提交具有以下有效負載的交易,以在交易中生成交易id 21106。
Azuki NFT地板價跌至近一個月新低,現報價5.23 ETH:7月19日消息,據Blur行情數據,Azuki NFT地板價現報5.23ETH,已跌至近一個月新低,過去24小時成交量為1991.7ETH。[2023/7/19 11:04:28]
②要確認交易,調用方必須是合約所有者。
③在接下來的攻擊中,MultiSigWallet合約所有者(0x812d8622c6f3c45959439e7ede3c580da06f8f25)的MultiSigWallet 調用函數confirmTransaction(),其中輸入的交易ID為21106。
④要成功執行交易,調用方必須是合約所有者。
BTC空單持倉占比66% 近一周平臺超7成用戶盈利:據瓦特合約官方數據,截至12月21日14:30,合約總持倉量多空持倉占比為61%:39%。其中BTC多空持倉占比為34%:66%; ETH為71%:29%; BCH為46%:54%;SUSHI為55%:45%; UNI為64%:36%;
近期BTC價格不斷攀升,行情不斷,瓦特合約平臺用戶交易活躍,在最近一周的合約交易中,有超過73%的用戶屬盈利狀態。
瓦特合約風險提示:近期行情波動較大,請控制好倉位,做好風險管控。[2020/12/21 15:57:46]
⑤executeTransaction()函數使用輸入數據調用了一個外部調用,該調用將觸發Ethmanager合約上的unlockEth()函數。
監測:近一小時逾1000枚YFI分五筆交易轉入幣安,價值約642萬美元:Whale Alert監測數據顯示,近一小時內(北京時間19:18:43起),五筆大額YFII從多個不同地址(一些未被標記,一些來自OKEx、火幣等交易)轉入幣安,每筆轉賬涉及的代幣數量分別為200 YFII、192 YFII、325 YFII、178 YFII、184 YFII,總計1079枚YFII,按當前價格計算約642萬美元。[2020/9/1]
⑥unlockEth() 函數的傳入數據指定了金額、收件人和收款人。
行情 | BTC觸及8600美元 創近一年新高:據Huobi數據顯示,BTC大幅上漲,觸及8600美元,創近一年新高,24小時漲幅超7%,行情波動較大,請注意風險控制。[2019/5/27]
⑦由于攻擊者以某種方式控制了所有者的權限,因此攻擊者能夠執行id為21106的事務,該事務將13100 ETH傳輸到攻擊者的地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00。
⑧攻擊者在其他ERC20Manager合約上使用不同的交易ID重復了前面的過程,以傳輸大量ERC20令牌和StableCoin。
資產去向
截至撰稿時,約9700萬美元的被盜資產仍存儲于地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00中。
漏洞交易
以下交易攻擊者盜取13,100 ETH, 價值約14,619,600美元(使用ETH現有價格:$1116):https://etherscan.io/tx/0x27981c7289c372e601c9475e5b5466310be18ed10b59d1ac840145f6e7804c97 [13,100 ETH]??
分析 | 最近一周有5款EOS/ETH/TRON新增用戶大于10000:據RatingDapp和RatingToken大數據監測顯示,EOS/ETH/TRON三大主流公鏈平臺Dapp生態近一周新增用戶大于零的Dapp684款,其中新增用戶大于10000的有5款,分別為EOS GLOBAL(98579)、Fishing Master(16299)、TRON Hi-Lo(16288)、Win.town(16279)、TronSolo(10259)。從周活躍用戶指標來看,近一周活躍用戶大于零Dapp852款,占38.74%,周活躍排名前三Dapp分別為EOS GLOBAL(99118)、Endless Game(52023)、Lore Free(37339)。[2019/4/28]
以下交易攻擊者盜取41,200,000 USDC:
https://etherscan.io/tx/0x6e5251068aa99613366fd707f3ed99ce1cb7ffdea05b94568e6af4f460cecd65
以下交易攻擊者盜取592 WBTC,價值約12,414,832美元:
https://etherscan.io/tx/0x4b17ab45ce183acb08dc2ac745b2224407b65446f7ebb55c114d4bae34539586
以下交易攻擊者盜取9,981,000 USDT:
https://etherscan.io/tx/0x6487952d46b5265f56ec914fcff1a3d45d76f77e2407f840bdf264a5a7459100
以下交易攻擊者盜取6,070,000?DAI:
https://etherscan.io/tx/0xb51368d8c2b857c5f7de44c57ff32077881df9ecb60f0450ee1226e1a7b8a0dd
以下交易攻擊者盜取5,530,000 BUSD:
https://etherscan.io/tx/0x44256bb81181bcaf7b5662614c7ee5f6c30d14e1c8239f006f84864a9cda9f77?
以下交易攻擊者盜取84,620,000 AAG,價值約856,552美元:
https://etherscan.io/tx/0x8ecac8544898d2b2d0941b8e39458bf4c8ccda1b668db8f18e947dfc433d6908
以下交易攻擊者盜取110,000 FXS,價值約573,100美元:
https://etherscan.io/tx/0x4a59c3e5c48ae796fe4482681c3da00c15b816d1af9d74210cca5e6ea9ced191
以下交易攻擊者盜取415,000 SUSHI,價值約518,750美元:?
https://etherscan.io/tx/0x75eeae4776e453d2b43ce130007820d70898bcd4bd6f2216643bc90847a41f9c
以下交易攻擊者盜取990 AAVE,價值約67,672美元:
https://etherscan.io/tx/0xc1c554988aab1ea3bc74f8b87fb2c256ffd9e3bcadaade60cf23ab258c53e6f1
以下交易攻擊者盜取43 WETH,價值約49,178美元:
https://etherscan.io/tx/0x698b6a4da3defaed0b7936e0e90d7bc94df6529f5ec8f4cd47d48f7f73729915
以下交易攻擊者盜取5,620,000 FRAX,價值約5,608,096美元:
https://etherscan.io/tx/0x4ffe23abc37fcdb32e65af09117b9e44ecae82979d8df93884a5d3b5f698983e?
寫在最后
在CertiK編撰的《2022年第一季度Web3.0安全現狀報告》中,顯示了2022年第一季度Web3.0天價攻擊損失的罪魁禍首正是中心化風險,其中尤以跨鏈橋最易受攻擊。
本次攻擊事件本可通過審計發現「中心化風險」這一風險因素。除了審計之外,CertiK安全團隊建議新增的代碼也需要在上線前及時進行相應測試。
Tags:ETHSCANHERCANEtheriyacoinscan幣知乎togetherbnb游戲解說candy幣怎么交易
Wyvern是1階去中心化交換協議。對比其他協議,例如Etherdelta、0x和Dexy是0階的,也就是每個訂單指定兩個去中心化資產的交易.
1900/1/1 0:00:00想想 2000 年大家對互聯網或者智能手機的想象,先不要預設所謂看起來像炒作的概念和自己毫無關系。超元域的天空和大地都是漆黑一片,宛如一幅沒有任何圖像顯示的電腦熒幕.
1900/1/1 0:00:001.金色觀察 | 從概念、討論到發展熱潮 多地政府搶跑布局元宇宙商務印書館的文章表示,“元宇宙”源于小說《雪崩》的科幻概念.
1900/1/1 0:00:00金色財經挖礦數據播報:ETH今日全網算力下降1.71%:金色財經報道,據蜘蛛礦池數據顯示: BTC全網算力156.940EH/s,挖礦難度21.45T,目前區塊高度675244.
1900/1/1 0:00:00熊市是流動性樂章的休止符。著名投資者 Charlie Munger 曾經說過一句話:「有三種方式可以讓一個聰明的人破產:酒(Liquor)、女士(Ladies)和杠桿(Leverage).
1900/1/1 0:00:00自 2022 年 1 月成功上線以來,ArthSwap 取得了令人矚目的進展,在Twitter上積累了超過10萬的粉絲.
1900/1/1 0:00:00