2022 年 03 月 29 日,Axie Infinity 側鏈 Ronin Network 發布社區預警,Ronin Network 出現安全漏洞,Ronin Bridge 共 17.36 萬枚 ETH 和 2550 萬枚 USDC 被盜,損失超 6.1 億美元。慢霧安全團隊第一時間介入分析,并將分析結果分享如下。
相關信息
Ronin 是以太坊的一個側鏈,專門為鏈游龍頭 Axie Infinity 而創建,它自稱是將朝著「NFT 游戲最常用的以太坊側鏈」方向發展。據了解,Axie Infinity 的團隊 Sky Mavis 想要一個可靠、快速且廉價的網絡,從而為游戲的發展提供保障。他們需要一個以游戲為先的擴容方案,它不僅要能經得起時間的考驗,還得滿足游戲快速發展所帶來的大量需求。于是,Ronin 鏈便應運而生了。
Nexus Mutual 創始人個人地址遭到攻擊,損失超800萬美元:12月14日,DeFi保險協議Nexus Mutual在推特上表示,其創始人 Hugh Karp 的個人地址被一位平臺用戶攻擊,被盜 37 萬 NXM,損失超過800萬美元。官方表示這是一次具有針對性的攻擊,只有 Karp 的地址收到影響,Nexus Mutual 或其他成員沒有后續風險。
官方稱,Karp 使用的是硬件錢包,攻擊者獲得了對他電腦的遠程訪問權限,并修改了錢包插件 MetaMask,欺騙他簽署了交易,將資金轉移到攻擊者自己的地址。這位攻擊者在 11 天前完成了 KYC,然后在 12 月 3 日換了一個新地址。[2020/12/14 15:10:33]
黑客地址:
0x098B716B8Aaf21512996dC57EB0615e2383E2f96
Aeternity(AE)昨日遭51%攻擊,損失超過3900萬枚AE代幣:據Aeternity官方推特證實,Aeternity(AE)昨日遭到了黑客51%攻擊,據Aeternity社區核心成員披露,此次51%攻擊造成的損失超過3900萬枚AE代幣,官方團隊正在解決問題,此次受損的主要是交易所和礦池,交易所集中于OKEx、Gate、Binance。
對此,Aeternity超話社區主持人“二月紅hong ”表示,51%攻擊,不會創造新的代幣,他可以理解為把攻擊者手中的代幣復制了一份假的,然后發往交易所提現,倒霉的往往是交易所,礦池也是同理。因此,51%攻擊其實不是技術漏洞,本身POW就是這樣的運轉機制,所以團隊不會理賠。[2020/12/9 14:40:04]
攻擊細節
據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從 Ronin bridge 中抽走了資金。值得注意的是,黑客事件早在 3 月 23 日就發生了,但官方據稱是在用戶報告無法從 bridge 中提取 5k ETH 后才發現這次攻擊。本次事件的損失甚至高于去年的 PolyNetwork 被黑事件,后者也竊取了超過 6 億美元。
動態 | 360發布網絡詐騙研究報告:虛擬貨幣詐騙人均損失超13萬:1月8日消息,360企業安全集團、360獵網平臺發布了《2019年網絡詐騙趨勢研究報告》。報告顯示,投資、貸款類金融詐騙是金融詐騙兩大類型,合計占金融詐騙總量的92.2%。而從23歲至58+歲人群,舉報最多的詐騙都是金融詐騙。虛擬貨幣詐騙導致的人均損失最高,為134522元,騙子打著“區塊鏈”、“數字貨幣”、“比特幣”、“挖礦”的旗號行騙。報告還總結出2019年十大網絡詐騙話術。360提示,如果聽到“區塊鏈應用場景落地,XX幣躺著也能賺大錢”類似的話術,一定要提高警惕。(鳳凰科技)[2020/1/8]
事情背景可追溯到去年 11 月,當時 Sky Mavis 請求 Axie DAO 幫助分發免費交易。由于用戶負載巨大,Axie DAO 將 Sky Mavis 列入白名單,允許 Sky Mavis 代表其簽署各種交易,該過程于 12 月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了 Sky Mavis 系統的訪問權限,就能夠通過 gas-free RPC 從 Axie DAO 驗證器進行簽名。Sky Mavis 的 Ronin 鏈目前由九個驗證節點組成,其中至少需要五個簽名來識別存款或取款事件。攻擊者通過 gas-free RPC 節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括 Sky Mavis 的四個 Ronin 驗證器和一個由 Axie DAO 運行的第三方驗證器。
動態 | ETC被盜損失超過100萬美元:據cryptoslate報道,目前ETC網絡在雙花攻擊中已有價值超過100萬美元的ETC被盜。[2019/1/10]
MistTrack
在事件發生后,慢霧第一時間追蹤分析并于北京時間 3 月 30 日凌晨 1:09 發聲。
據慢霧 MistTrack 反洗錢追蹤系統分析,黑客在 3 月 23 日就已獲利,并將獲利的 2550 萬枚 USDC 轉出,接著兌換為 ETH。
動態 | 騰訊安全:上半年區塊鏈因安全問題損失超27億美元:據騰訊科技消息,騰訊安全聯合知道創宇近日發布《2018上半年區塊鏈安全報告》。《報告》顯示,基于區塊鏈加密數字貨幣引發的安全問題來源于區塊鏈自身機制安全、生態安全和使用者安全三個方面,這三方面原因造成的經濟損失分別為12.5億、14.2億和0.56億美元,共計高達27億美元。總的趨勢是,隨著數字虛擬貨幣參與者的增加,各種原因導致的安全事件也顯著增加。[2018/8/6]
而在 3 月 28 日 2:30:38,黑客才開始轉移資金。
據慢霧 MistTrack 分析,黑客首先將 6250 ETH 分散轉移,并將 1220 ETH 轉移到 FTX、1 ETH 轉到 Crypto.com、3750 ETH 轉到 Huobi。
值得注意的是,黑客發起攻擊資金來源是從 Binance 提幣的 1.0569 ETH。
目前,Huobi、Binance 創始人均發表了將全力支持 Axie Infinity 的聲明 ,FTX 的 CEO SBF 也在一封電子郵件中表示,將協助取證。
截止目前,仍有近 18 萬枚 ETH 停留在黑客地址。
目前黑客只將資金轉入了中心化平臺,很多人都在討論黑客似乎只會盜幣,卻不會洗幣。盡管看起來是這樣,但這也是一種常見的簡單粗暴的洗幣手法,使用假 KYC、代理 IP、假設備信息等等。從慢霧目前獲取到的特殊情報來看,黑客并不“傻”,還挺狡猾,但追回還是有希望的,時間上需要多久就不確定了。當然,這也要看執法單位的決心如何了。
總結
本次攻擊事件主要原因在于 Sky Mavis 系統被入侵,以及 Axie DAO 白名單權限維護不當。同時我們不妨大膽推測下:是不是 Sky Mavis 系統里持有 4 把驗證器的私鑰?攻擊者通過入侵 Sky Mavis 系統獲得四個驗證節點權限,然后對惡意提款交易進行簽名,再利用? Axie DAO 對 Sky Mavis 開放的白名單權限,攻擊者通過 gas-free RPC 向 Axie DAO 驗證器推送惡意提款交易獲得第五個驗證節點對惡意提款交易的簽名,進而通過? 5/9 簽名驗證。
最后,在此引用安全鷺(Safeheron)的建議:
1、私鑰最好通過安全多方計算(MPC)消除單點風險;
2、私鑰分片分散到多臺硬件隔離的芯片里保護;
3、大資金操作應有更多的策略審批保護,保證資金異動第一時間由主要負責人獲悉并確認;
4、被盜實際發生時間是 3 月 23 日,項目方應加強服務和資金監控。
參考鏈接:
Ronin Network 官方分析:
https://roninblockchain.substack.com/p/community-alert-ronin-validators
最近我們都在關注跌跌不休的價格走勢,但不要忘記 Web3 正處于建設階段。熊市使 CEO 能夠從基本原則角度進行思考,花更多的時間來打造有意義的技術.
1900/1/1 0:00:00今天 Jam Review 第三期,精選推薦 Web3 時代的個人隱私文件夾系統 Dataverse,歡迎所有致力于 Web3 BUIDL 的朋友一起來測試評論.
1900/1/1 0:00:00林俊杰、三星、阿迪達斯近期都紛紛在Decentraland上面購置數字土地,這也讓許多人認識到Decentraland.
1900/1/1 0:00:003月12日,“說唱天王”Akon(阿肯)轉發的一條推特引起了其百萬粉絲及加密愛好者們的注意,該推文顯示,Akon 即將聯合 Element.Black 發行音樂盲盒NFT.
1900/1/1 0:00:00FTX .US 董事長 Brett Harrison 昨日發文表示在 Gather 建設了一個線上辦公室,方便進行工作溝通.
1900/1/1 0:00:00關于衍生品,除了在現貨基礎上加多少倍杠桿,其實還有另一種放大風險與收益的方式,那就是直接追蹤以現貨價格的次方來計價,也就是Power Perpetuals.
1900/1/1 0:00:00