以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

BXH:損失1.39億美元,BXH 管理權限何以拱手讓黑客?

Author:

Time:1900/1/1 0:00:00

10月30日,多鏈部署的去中心化交易應用BXH被盜,損失了價值約1.39億美元的加密資產,此次安全事故發生在BSC鏈上的BXH協議,據該應用官方聲明顯示,以太坊、OEC鏈、Heco鏈上的BXH協議及資產未受影響,但出于安全考量,關閉了所有鏈上的對外服務。

事故發生后,根據區塊鏈安全機構慢霧科技的分析,被盜前,BXH管理錢包地址出現過「賦予攻擊合約管理權限」的操作,導致攻擊合約通過管理權限從BXH策略池資金庫將其管理的資產轉出,被盜的部分資金已跨鏈轉移。

失竊原因一出,輿論嘩然,BXH不幸地以安全事故的方式反應了它的中文花名「笨小孩」。

有人想不通為何BXH能將資金管理權限「拱手讓黑客」,也有人質疑該應用監守自盜,該應用的王姓主導人此前的負面信息再次被扒出。BXH其官方未就輿情進行過多回應,僅表示「私鑰泄露」,并發布100萬美元懸賞金招攬白帽子團隊追回資金。

由于BXH已經關閉了應用的充提功能,依賴該交易所流動性的機槍池應用Coinwind也因安全排查而關閉了其在多條鏈上的充提功能,而另一個機槍池應用EarnDeFi則因Coinwind的充提暫停而關了充提。

Beosin:civfund的ETH合約遭到攻擊,損失18萬美元:金色財經報道,據Beosin監測,civfund的ETH合約遭到攻擊,損失18萬美元。受害者合約0x7CAEC5E4a3906d0919895d113F7Ed9b3a0cbf826不是開源的。攻擊者調用uniswapV3MintCallback來轉移其他用戶批準的資金。請盡快撤銷對受攻擊合約的批準。[2023/7/8 22:25:30]

DeFi收益能「套娃」,安全事故出現時也會產生「套娃」反應。截至發稿,上述三個應用均未開放充提功能。

BXH管理權限「被黑」遭質疑

價值1.39億美元的加密資產被盜走一天后,北京時間10月31日,BXH在官方社交媒體上公示了其在BSC鏈上的資金池剩余資產,包括USDT、USDC、BTC、ETH、BUSD、MDX在內,資產殘值約余1.84億美元左右。

當前BXH在BSC鏈上的殘值剩1.84億美元

BXH官方表示,剩余資產的提幣方案將在第三方安全聯合團隊確認事故原因和合約安全以及調查初步問題以后,出具資產提幣公告和其他補償方案。

Flashbots產品負責人Bert Miller:“0xbaDc0dE”開頭地址在單筆交易中賺了 800 ETH,但一小時后被黑客盜走損失1,100 ETH:金色財經報道,據研究機構 Flashbots 產品負責人 Bert Miller 在社交媒體發文稱,一個“0xbaDc0dE”開頭地址的 MEV Bot 機器人操作員在單筆交易中賺了 800 ETH,但一小時后損失了高達 1,100 ETH,該地址在過去幾個月中執行了 220,000 筆交易。Bert Miller 解釋說,“0xbaDc0dE” 利用了一位試圖在 Uniswap v2 上出售價值 180 萬美元 cUSDC 的用戶,通過將交易與涉及許多不同 DeFi dApp 精心套利交易賺了 800 ETH(102 萬美元),而那位不幸的賣家從該交易中只收到了 500 美元。但僅僅一個小時后,“0xbaDc0dE” 所有 ETH 都被盜了,一名黑客從該錢包中獲取 1,101 ETH(約合 140 萬美元),區塊鏈安全公司 PeckShield 也發現了這筆交易并發布了與黑客相關的鏈上信息。[2022/9/29 22:38:56]

此前的公開信息顯示,去中心化交易應用BXH于今年3月初始部署于火幣Heco鏈,曾以「短短10天內吸引了數萬用戶以及12億美金的TVL」的成績風靡DeFi火爆期;今年7月30日正式部署在BSC鏈上,此后又在以太坊和OEC鏈上「建站」。

Cream Finance遭遇閃電貸攻擊,損失1800萬美元:據Peckshield推特消息,抵押借貸平臺Cream Finance遭遇閃電貸攻擊,損失1800萬美元。[2021/8/30 22:46:46]

事發前的10月25日,BXH剛在BSC鏈上啟動了借貸池挖礦功能,結果5天后就出了事兒。

區塊鏈安全機構、BXH的審計方之一慢霧科技已在事發后給出了初步分析,據該機構情報,黑客于27日13時部署了攻擊合約0x8877;接著在29日08時,BXH項目管理錢包地址0x5614通過grantRole賦予攻擊合約0x8877管理權限;30日03時,攻擊者通過攻擊合約0x8877的權限從BXH策略池資金庫中將其管理的資產轉出;30日04時0x5614暫停了資金庫。「因此,BXH本次被盜是由于其管理權限被惡意的修改,導致攻擊者利用此權限轉移了項目資產。」

追蹤也在事發后的10月30日開始了,慢霧科技于當日的北京時間16時24分公告,黑客在BSC鏈上的初始獲利地址已將4000ETH從BSC鏈轉移到ETH鏈,接著將300BTCB兌換為renBTC,跨鏈到了兩個地址上。

BSC鏈上DeFi協議xWin發布閃電貸攻擊總結,共計損失1007枚BNB:官方消息,BSC鏈上DeFi協議xWin發布此次遭遇閃電貸攻擊的總結,BSC鏈上區塊編號為8589726和8589740。據介紹,xWIN協議中有4種方式可獲得xWIN代幣獎勵:xWIN推薦系統、xWIN獎勵系統、xWIN資金庫所有者/經理獎勵系統、以及xWIN資金庫代幣挖礦和質押。xWin團隊決定終止推薦費系統、獎勵費系統、經歷獎勵費系統。此前推薦地址中累積的所有獎勵費和推薦費仍然可以提取。

此前消息,PeckShield派盾預警顯示,BSC鏈上DeFi協議xWin遭到閃電貸攻擊。[2021/6/27 0:09:41]

如按照BXH事發后的公告,被盜資金的轉移鏈條已經在多個安全機構的追蹤中,該應用也已經發布了100萬美元的懸賞公告,計劃招攬白帽子團隊進行資金追回。

慢霧科技的「初診」一出,網上輿論及BXH的用戶紛紛表示不解,有人疑惑,BXH的錢包管理權限為何會拱手讓予黑客,也有人將此質疑為項目方的監守自盜。BXH目前沒有應對這些輿情,僅表示「私鑰泄露」。

因比特幣崩盤和股價下跌,NXCCEO個人財產損失19億美元:據韓國中央日報消息,由于Nexon日本子公司股價暴跌和比特幣價格暴跌,NXC(Nexon控股公司)CEO、游戲公司Nexon的創始人KimJung-ju的個人財產消失了19億美元(約2萬億韓元)。根據彭博億萬富翁指數,Kim的個人財富目前估計為81億美元(世界第334位)。Kim一直對虛擬貨幣表現出興趣,但上個月他通過一家日本公司購買了價值1億美元的比特幣。他的比特幣資產似乎從4月份的峰值下跌了38%以上。此外,NXC于2016年收購了韓國第一家虛擬貨幣交易所“Korbit”,并于2018年收購了歐洲加密貨幣交易所“Bitstamp”。NXC是位于韓國濟州市的游戲開發和發行公司Nexon(NEXON,東京證券交易所上市)的控股公司,從事各種社會貢獻和文化項目,包括對有價值的數字思想和技術的投資。[2021/5/30 22:56:05]

官方「私鑰泄露」說暴露了該交易應用在私鑰管理上的漏洞。DeFi領域的KOL神魚就有疑問,私鑰「為啥不多簽,為啥不加時間鎖」。對于這類疑惑,BXH也尚未對外給出答復,有待事后的更詳細的安全分析復盤。

媒體《巴比特》援引加密資產存管服務商安全鷺說法稱,加密資產的管理者需要更加重視單私鑰管理中帶來的安全風險,應盡快把Owner私鑰升級為多簽管理的方式,避免私鑰單點風險。而通過鏈上合約多簽或者MPC多簽,均可以實現對Owner私鑰的多簽管理。

可見,私鑰安全風險雖有,但也有技可施,掌管著用戶上億美元資產的BXH在私鑰管理上失職了。

兩個第三方機槍池連環關停充提

盡管事故發生在BSC版的BXH中,以太坊、OEC及Heco上的資產并未受到影響,但該應用出于安全考量,還是關閉了其在各個鏈上的服務功能。

BXH暫時關停服務后,DeFi「套娃」效應的暗黑一面也出現了,依賴BXH流動性的第三方機槍池應用CoinWind也在10月30日緊急地關停了其在BSC、Heco及以太坊鏈上的部分充值和提現功能。結果,另一個機槍池應用EarnDeFi的官方公告稱,因為CoinWind暫停充提,他們也停了充提。

BXH被盜的連鎖反應導致三個應用的用戶們目前都無法取出存儲在其中的資產。

蜂巢財經登陸CoinWind應用發現,該應用確實已經暫停了充提功能,收益雖然正常計算,但本金和收益均無法正常提取。EarnDeFi同樣如此。

兩個機槍池應用接連關閉充提

10月31日,CoinWind的公告顯示,由于BXH關閉了所有主鏈的充提,目前CoinWind無法從BXH取回部分投放資金,故跟隨暫停了Heco、BSC、ETH三條主鏈的充提,且相關數據暫無法準確計算。該應用表示,BXH如在確定無風險后開放Heco、ETH充提,CoinWind也將開放。現階段,Heco、ETH主鏈的CoinWind用戶的本幣及收益未受到影響,該應用正在全力跟進BXH在BSC鏈本次被盜資產的追回情況、損失情況和開放充提的時間以及資產提取方案的處理進度。

CoinWind暫停充提后,EarnDeFi僅在用戶群中通過小助手發了一紙公告,官網及官方該公告顯示,由于CoinWind緊急關閉了三條鏈上的單幣質押及DAO充提,EarnDeFi用戶在ETH、BTC、USDT池的充提會受到影響。具體多少資金被波及,該公告同樣沒有明說。

從雙方的公告看,機槍池應用CoinWind的投入及收益來源之一是BXH,而EarnDeFi的部分收益耕種區是CoinWind,結果,城門失火,殃及池魚。池是機槍池,魚是這些應用的用戶們。

需要關注的是,很多值得深思的細節問題也在事故發生后浮出水面。

比如,CoinWind官方社群的管理員就表示,他們與EarnDeFi并無關系,雙方沒有合作,也從未收到過對方前來存幣的對接信息,對方自事發后也沒有給出與CoinWind交互的合約地址。有CoinWind用戶認為,EarnDeFi在「甩鍋」,仍在使用該應用的用戶「要小心了」。

EarnDeFi也沒對對方的說法給出更多回應,但從其自身公告看,EarnDeFi作為機槍池「寄生」在另一個機槍池的做法多少顯得很懶惰,一般情況下,交易應用的挖礦池才應該是機槍池們獲取高收益的主要來源,結果CoinWind關充提,EarnDeFi三個主流單幣池就受了影響。

再比如,有用戶對CoinWind將資產投入到屢受爭議的BXH感到不滿,「早知道是投入BXH,我就不再CoinWind存幣了。」用戶有此情緒皆因今年7月,BXH被多家自媒體深扒了主導成員的「不靠譜」行徑,該應用的主導者王小彬被批評連續兩年在區塊鏈領域「發幣、圈錢」、「10個項目全是空氣」,而王小彬此前在互聯網領域創業時曾出現過產品跳票不發貨、公司倒閉、欠薪成老賴被限制消費等「黑歷史」。

有CoinWind用戶認為,將用戶資產投入到團隊有爭議的應用中去賺取收益,已經是風險前兆。

CoinWind社群管理員針對「為什么選BXH機槍」作出解釋稱,他們對BXH做了盡職調研,包括對接入的所有其他池子都會做調研評估,BXH的審計報告沒有問題,且基本是實名項目。「作為機槍池,我們的義務就是選擇收益高且較為可靠的池子投入,這次BXH被攻擊是由于私鑰被盜,就CoinWind而言,這確實屬于人力不可抗因素。」

BXH被盜需要反思自身的私鑰管理問題,而對機槍池來說,至少有一些用戶建議是值得這類收益管理應用們應該考慮的,特別是一個個DeFi應用都在朝著DAO發展時——公開、透明的告知用戶資金配置的去向。

不要以「機密」為由敷衍用戶,配資策略也許是機槍池的生存和競爭的壁壘,但公布資金被分配到了哪些收益耕地中并不太影響機密策略的具體執行,讓用戶知情權和選擇權得到提前滿足,這不正是區塊鏈所倡導的精神嗎?

Tags:BXHWINCoinwOINBXH價格winklink幣前景coinw幣贏有風控嗎Escoin Legal Token

芝麻開門交易所
MEX:MEXC關於LRC3S、BZRX3S、ATA3S、RACA3S、BTC4S和BIT3S以上6種ETF產品進行份額合並的公告

尊敬的用戶: 由於杠桿ETF產品LRC3S、BZRX3S、ATA3S、RACA3S、BTC4S和BIT3S的單價均低於0.1USDT,觸發了MEXC杠桿ETF產品份額合並機製.

1900/1/1 0:00:00
ETF:洞察比特幣首次ETF發行背后的數據表現

作者:KyleWaters和NateMaddrey本文編譯自CoinMetrics在與上一個歷史高點相隔189天之后,比特幣的價格在10月20日飆升至新的高度,首次突破6.5萬美元大關.

1900/1/1 0:00:00
ETF:槓桿ETF的優勢

公告編號2021110305各位關心ZBG的投資者們和項目方:第二講:槓桿ETF的優勢以下是槓桿ETF為什麼值得關注的優勢:一、現貨交易、無需保證金使用者可以像購買普通現貨一樣.

1900/1/1 0:00:00
SHIB:盤中寶——Meme板塊表現強勢,市場投機或已至臨界點

市場回顧 幣贏研究院在10月27日《盤中寶——比特幣期貨ETF炒作消退,獲利盤恐慌拋售》中,總結了大盤下跌原因在于:1.長期持有者獲利拋售;2.對比特幣期貨ETF炒作消退;并在板塊異動中觀察到.

1900/1/1 0:00:00
HEC:ZT創新板即將上線EVERETH

親愛的ZT用戶: ZT創新板即將上線EVERETH,並開啟EVERETH/USDT交易對。具體上線時間如下:充值:已開啟;交易:2021年10月30日11:00; EVERETH ZT創新板即將.

1900/1/1 0:00:00
Gate.io Daily Copy-Trading Strategy Pool Update: Top Annualized Return of Up to 1432.72%

Gate.ioquantitativetradingcenterhasbeenrenamed"copytrading"andisfullylaunched.

1900/1/1 0:00:00
ads