以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 世界幣 > Info

CHA:Web3第一大黑客事件 攻擊涉及總金額超8.5億美元 BNB Chain遭受攻擊分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNB Chain跨鏈橋“代幣中心”(Token Hub)遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。

這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。

北京時間10月7日6點左右,BNB Chain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。

BNB Chain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。

7點41分,幣安CEO趙長鵬發推表示,在BNB Chain跨鏈橋“代幣中心”(Token Hub)上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNB Chain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。

ApeCoin管理層高薪引發社區不滿,Yat Siu澄清“與其他 Web3 中型公司水平一致”:金色財經報道,一名聲稱是ApeCoin DAO秘書的匿名用戶“Vulkan”在社交媒體發布了該去中心化自治組織的結構圖和DAO管理層薪水信息,其中顯示ApeCoin DAO每月向其領導層支付資金高達約7.5萬美元。據悉,ApeCoin DAO特別委員會成員BoredApe G、Vera和Gerry三人根據AIP-1條款每人每月領取高達20,833美元的薪水,引發社區抨擊和不滿。

為此,Animoca Brands聯合創始人兼執行董事長,同時也是ApeCoin特別委員會成員之一的Yat Siu在社交媒體發文澄清,ApeCoin DAO管理層的薪酬與其他Web3中型公司管理層水平一致,將普通勞動者的薪水與ApeCoin這樣價值數十億美元的DAO管理層薪水相似乎有點不公平。[2023/6/13 21:34:25]

流媒體服務Napster 收購 Mint Songs以擴大Web3業務:金色財經報道,流媒體服務 Napster 宣布收購 Mint Songs 以擴大其 Web3 業務,但具體收購金額暫未披露。Napster 在周三的一份新聞稿中表示,這將是其為加快 Web3 功能而計劃進行的一系列收購中的第一家公司。Mint Songs 開發了允許藝術家創作歌曲并為粉絲構建 NFT 項目的技術,此前從 Freestyle Capital 和 Castle Island Ventures 等投資者那里籌集了 430 萬美元。(The Block)[2023/2/15 12:09:08]

這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。

10月7號零點55分,黑客于區塊高度 21955968 通過調用合約繳納 100 BNB 注冊成為 Relayer。

凌晨兩點半左右開始,黑客從BNB Chain的“代幣中心”(TokenHub)系統合約分兩次(2:26、4:43)共獲取了200萬枚BNB。并將其中90萬枚BNB在BNB Chain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。 

Bit2Me和風投基金Inveready推出加密孵化器Web3Hub:6月3日消息,加密貨幣金融技術服務平臺Bit2Me與風投基金Inveready宣布合作推出加密孵化器Web3Hub,旨在為這一領域初創公司提供加速服務,入選公司將會獲得約10萬歐元投資和一名創業導師。(CryptoNinjas)[2022/6/3 4:00:48]

成都鏈安安全團隊現將手法解析如下:

幣安跨鏈橋BSC Token Hub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證 IAVL 樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。

1)攻擊者先選取一個提交成功的區塊的哈希值(指定塊:110217401)

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

芝加哥小熊隊將與Web3平臺Valence合作開發品牌NFT系列:6月2日消息,美國職棒大聯盟(MLB)球隊芝加哥小熊隊(The Chicago Cubs)將與Web3平臺Valence合作開發品牌NFT收藏品。雙方將合作制定采用各種Web3激勵計劃和數字資產的路線圖。

據悉,Valence的投資者包括芝加哥小熊隊執行主席Tom Ricketts、Blockdaemon首席執行官Konstantin Richter、BoldStart Ventures、Talon Worldwide Global首席執行官Barry Cupples等。(福布斯)[2022/6/2 3:59:12]

6)最終構造出該特定區塊(110217401)的提款證明

社交應用Parler將業務擴大至Web3和NFT市場:金色財經報道,社交應用Parler今天宣布計劃擴大其業務組合,包括去中心化技術項目NFT市場。Parler組建了一個由行業資深人士組成的團隊,在區塊鏈的開發和管理方面擁有豐富的經驗,以支持數字資產的增長。

Parler首席執行官George Farmer表示,沒有哪家公司比Parler受到大科技的懲罰性損害,我們作為一個企業,現在正尋求成為Web 3運動的早期投資者和運營商,由用戶而非所有者運營。因此,Parler將擴大其業務組合,以專注于 Web 3 和去中心化資產。Parler 已經通過全面協助Melania Trump構建 NFT 平臺,展示了其進入該領域的第一步。(prnewswire)[2021/12/20 7:51:33]

當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。

成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移(含借貸)。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中(含各種gUSDT),400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。

鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊

鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊

鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊

成都鏈安安全團隊根據鏈必追平臺進行的資金統計

10月7日9點半左右,BNB Chain官方在社交媒體上發文表示,已要求BNB Chain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。

到了下午13點,BNB Chain發推稱,已發布BSC v1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈(BSC)。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。

下午三點左右,BNB Chain發推稱,BNB智能鏈(BSC)20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNB Chain網絡已恢復出塊。

成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。

由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。

跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

Beosin

企業專欄

閱讀更多

金色新聞匯

區塊精靈球

金色早8點

金色財經 子木

Block unicorn

DeFi之道

NFT中文社區

元宇宙之心MetaverseHub

金色財經Maxwell

月餅

-Kyle

金色數藏

Tags:BNBWEBChainCHABNBD幣web3.0幣種TLChainetchain

世界幣
OSM:Cosmos聯合創始人:一個密碼學漏洞引發的幣安跨鏈橋攻擊

原文作者:Cosmos 聯合創始人Ethan Buchman關于幣安黑客事件的一些想法。Binance是Cosmos軟件的最大用戶,他們運營著一個價值數百億美元的平臺,但沒有對核心軟件做出有意義.

1900/1/1 0:00:00
ETA:探索:區塊鏈視頻流媒體平臺

如今,幾乎所有人都在關注視頻流媒體,疫情加速了全球流媒體平臺的發展。Netflix、Disney+和HBO Max等熱門視頻流媒體平臺受益于該行業的快速增長.

1900/1/1 0:00:00
EVC:Devcon有感:技術與應用發展失衡 牛市曙光尚遠

作者:kirinparadise.eth(Alen),y2z Ventures聯合創始人這是今年第二次來波哥大,也是第一次來 Devcon,可惜已經物是人非.

1900/1/1 0:00:00
EFI:瘋狂的Gamefi 究竟是指什么?

Compound創始人:幣圈人士對央行瘋狂印鈔憤怒,但發現了算法穩定幣:Compound創始人Robert Leshner今日在推特上表示,加密行業的每個人都對中央銀行瘋狂印鈔感到非常憤怒.

1900/1/1 0:00:00
AIN:黑客盜取幣安鏈200萬枚BNB過程全解析

「事件回顧」幣安鏈遭遇有史以來金額最大的黑客攻擊10月7日凌晨,BNB Chain遭遇了黑客攻擊,攻擊涉及的總金額達到7億美元,其中包含5.7億美元的BNB.

1900/1/1 0:00:00
ASH:BNB CrossChain Bridge 被黑簡析

By: Kong據慢霧區情報,2022 年 10 月 7 日,BNB Chian 跨鏈橋 BSC Token Hub 遭遇攻擊.

1900/1/1 0:00:00
ads