以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

BXH被“黑”回憶始末_BXH

Author:

Time:1900/1/1 0:00:00

BXH被黑三天,原本無比氣憤加上慌亂,腦海里面有太多的思路想法。現如今,冷靜下來,好好思考,寫點東西,希望各位同是受害者的朋友提供一些信息和思路,共同面對,懲治作惡者,盡快還大家一個太平。

時間:2021/10/30 早上8:38AM

我起床后本能的打開BXH DAPP,嘗試提取已存的WBNB單幣,可以解除質押但無法提幣,提幣的時候顯示的GAS為0。我第一直覺是否BSC網絡問題,嘗試更換網絡節點,無果。繼續提幣,嘗試手動提高GAS費率100倍,提示提幣失敗。經驗告訴我,這不是網絡問題,多半是該池資產不足引起,常見于借貸平臺可提數量不夠的情況,但BXH不是借貸是機槍池。于是我第一時間去官方電報群反應情況,得到的回復如下:

根據后面的派盾公告,這個時間“黑客“”并未開始攻擊,黑客首次攻擊的時間是10/30號的早上11點左右,但偏偏提前2個多小時官方就開始發生無法提幣。

安全團隊:BXH被盜資金出現異動,超1700萬美元資金被跨鏈轉移到BTC網絡:9月4日凌晨(UTC+8),慢霧監控到 BXH 被盜資金出現異動,經慢霧 MistTrack 分析,異動詳情如下:

1/BSC 鏈,黑客地址 0x48c9...7d79 Approve Cake Token 給 PancakeSwap。

2/ETH 鏈,黑客地址 0x48c9...7d79 將 3987.78 WETH Withdraw 成 ETH。

3/ETH 鏈,黑客地址 0x4967...Eb35 使用 Uniswap、Curve 將 DAI 全部兌換為 renBTC 和 WBTC,兌換后總數分別為 858.0454 renBTC 和 795.2618 WBTC;其中 858.0454 renBTC(價值約 1701 萬美元) 已全部跨鏈到 BTC 鏈,跨鏈后地址為 1DYR...heSF,目前 BTC 暫未進一步轉移。

截止目前,BXH 被盜資金并沒有出現轉移到交易所的情況,全部被盜資金仍在黑客地址中。慢霧 MistTrack 將持續監控被盜資金的轉移。[2022/9/4 13:07:50]

慢霧:BSC鏈上項目BXH遭受攻擊分析:10月30日消息,據慢霧區情報,2021年10月30日,幣安智能鏈上(BSC)去中心化交易協議BXH項目遭受攻擊,被盜約1.3億美金。經慢霧安全團隊分析,黑客于27日13時(UTC)部署了攻擊合約0x8877,接著在29日08時(UTC)BXH項目管理錢包地址0x5614通過grantRole賦予攻擊合約0x8877管理權限。30日03時(UTC)攻擊者通過攻擊合約0x8877的權限從BXH策略池資金庫中將其管理的資產轉出。30日04時(UTC)0x5614暫停了資金庫。因此BXH本次被盜是由于其管理權限被惡意的修改,導致攻擊者利用此權限轉移了項目資產。[2021/10/30 6:22:02]

隨之而來的就是官方群里開始有越來越多的用戶上來反應,一開始沒有人覺得是黑客攻擊,資產被盜。顯然,官方也沒覺得是,這里我就不判斷是真不知道還是劇本。

BXH今日新增上線JT/BXH流動性挖礦:BXH.com已于2021年4月6日15:00(UTC+8)新增上線JT/BXH流動性挖礦。用戶可以通過質押JT-BXH的LP Token挖礦BXH。 JT(Jubi Token)為聚幣Jubi的數字資產及衍生品交易平臺的平臺通證,昵稱“雞腿”。 Bitcoin deX on Heco(BXH)是部署在Heco上的去中心化交易所,所有的交易都在鏈上進行,支持去中心化數字貨幣交易、流動性挖礦、平臺幣質押分紅等多種玩法。平臺代幣BXH全部由流動性挖礦產生,可在BXH交易場景中廣泛使用,同時也是平臺DAO社區治理投票憑證。[2021/4/6 19:50:49]

一開始傳被盜4000個ETH,后面真相是整個BXH BSC鏈上的單筆池(除了策略合約已投外部平臺的幣)剩下的除去MDX幾乎全部轉走,這些幣可以認為是提幣保證金。

后面有技術的受害者在官方群里發了大體的被黑原因,私鑰被盜!這個聽起來天方夜譚,可幣就是利用了管理員私鑰權限,授權給另外一個賬號管理員,由這個賬號通過升級合約代碼的形式,直接把原來的提款方法WITHDRAW更換成新的WITHDRAW1,一鍵全部提走單幣池的幣。

Gate.io于今日16:00開啟投票上幣第107期—BXH:據官方公告,Gate.io于4月1日(今日)16:00開啟第107期投票上幣項目BXHToken (BXH) ,投票截止時間至2021年4月2日14點。在本輪投票中,BXH如獲得1000萬票,Gate.io將上線BXH對USDT交易,參與投票的用戶均可分享總計約10,600 BXH(35,000美金)空投獎勵。BXH超級空投福利活動現已開啟。[2021/4/1 19:36:44]

簡單說就是有人拿了BXH管理員私鑰,給另外一個地址設置成管理員,然后另外這個地址把錢都提走了,然后原來管理員把體現暫停。注意,這里面細節很有意思,黑客的操作也很有邏輯,是讓大家感覺是監守自盜還是外面人干的?我個人的理解,如果是私鑰被盜,完全可以利用原來的管理員直接提幣,先授權新地址再升級合約提幣,再用原管理員暫停提現,這是什么神操作。

BiKi平臺幣BIKI上線BXH開啟流動性挖礦:據官方公告,BiKi平臺幣BIKI將于3月26日11:00(GMT+8)上線HECO生態去中心化交易平臺Bitcoin deX on Heco(BXH),BIKI作為DeFi資產將在BXH內打通DEX交易、流動性挖礦等場景,用戶可通過BIKI/USDT進行LP挖礦獲得BXH。

Bitcoin deX on Heco(BXH)是部署在Heco上的去中心化交易所,所有的交易都在鏈上進行,支持去中心化數字貨幣交易、流動性挖礦、平臺幣質押分紅等多種玩法。平臺代幣BXH全部由流動性挖礦產生,可在BXH交易場景中使用,同時也是平臺DAO社區治理投票憑證。[2021/3/26 19:19:46]

后面官方公布了被盜的公告,隨之聽說也開始介入,安全公司派盾也開始介入。官方的電報群開始炸鍋,各種信息和傳聞鋪天蓋地,有受害者也在微信和電報建立維權群。后面的信息就太多了,這里就不一一列舉了。我就把一些有參考意義的東西列出來,不做點評,大家自行判斷:

1、 出事后,官方公布了BSC鏈上的平臺殘值:

2、 據說BXH的失控人王斌目前人在迪拜,其他團隊在國內,平時都是通過遠程控制的方式運作。電報不少人加過王斌,通過電報注冊的手機號碼也驗證了這點。

3、 被盜后,“黑客”第一時間就開始洗幣,一開始的BTCB和ETH,均通過RenBTC等跨鏈橋洗至BTC網絡和ETH網絡,截止目前為止,被盜資產里面BTC和ETH均已被洗完,BSC錢包里只剩下穩定幣和BNB,CAKE等。“黑客” 轉移資產也是非常有節奏和冷靜,可以初步判斷,該“黑客“是專業人士,從27日就開始準備,最早的錢包GAS費是從ETH網絡匿名而來。29號晚上10點左右開始動手,30號凌晨到早上11點左右完成。資產的轉移是從30號早上11點到下午3點左右轉移完畢。據官方聲稱,被盜后已第一時間知會BSC及相關跨鏈橋,但RENBRIDGE沒有黑名單功能,“黑客”仍然順利洗出資產。

4、 30號被盜當天,“黑客”通過原管理員權限暫停了提幣功能,30號下午官方發了被盜公告隨機也暫停了提幣。既然“黑客“已暫停提幣,后續官方又二次暫停提幣,后續官方據稱已更換OWNER地址及私鑰,并聲稱私鑰由新的可控的人士保管。

5、 30號當天官方就發布公告,有介入及安全公司派盾協助調查,但有受害者求證,派盾回復,只是遠程協助,并未到國內團隊現場。另官方也未透露任何信息,直到11/2日傍晚6點多,官方發布公告,湖南衡陽介入調查,出示了詢證函。后有知情人士透露,該地及派盾均為受害者找的,并非官方聯系。

6、 因為BXH的BSC鏈資產被盜,導致連鎖反應,國內幾大機槍池分分躺槍。最大受害者COINWIND, 初步統計受影響資金1-1.5億美金之間,被盜資金6000-8000萬。主要原始是COINWIND把大部分的BTC和ETH等資產直接投進了BXH套娃。

本來手上的信息很多很凌亂,需要時間來整理,有很多可以寫和提供的,但介于時間問題,后續我再陸續更新。

最后,提供一些技術需要的信息,希望有技術大牛,白帽子能提供幫助:

現將BXH.COM相關幣種合約地址公布如下:

BTC:0x2483e0e9b6d2a3b30d375ac43f6798560e235ea0

ETH:0x30032ac497ab92bf4ced1d607b77087afdfae953

USDT:0x0d6302be68ee9d2406aa7e201565916d70e5ca85

USDC:0x66b8b7d0355ad652a6bdf2d28426cac8658839c3

BUSD:0xd82d716a2c06357c6f62ada159ef287ba65b75f3

WBNB:0x48ad49fb3a9188583241c153d4629706db735877

黑客地址: 0x48C94305BDDfd80c6F4076963866D968Cac27d79

黑客通過這個合約來盜取資金:0x13b81fa9c0873a74c49a85bd8149c1c20bf9d18c

BXH的策略地址:0x6aceca12de5a15f11ca51b654433259533b0b802

BXH的owner地址: 0x56146B129017940D06D8e235c02285A3d05D6B7C

  有趣的是,這幾天,老馬的推特發了個曹植的古詩,首富尚有如此格局,希望國人“相煎何太急“啊!

最最后,因為某些特殊原因我不方便暴露太多,皆因幕后黑手還在暗中觀察事態進展,有什么有用線索的朋友可以在電報的各個群里面喊一聲,會有受害者朋友找到我,希望“黑客“見此也可以聯系我,我也愿意充當中間人,盜亦有道,希望可以還用戶一個安寧。

- 一個BXH的受害者

- 2021/11/3

文章來源:微博用戶:自己玩

Tags:BXHBTCETHNBSbxh幣發行量sbtc幣誰開發的togetherbnb手游下載女鬼nbs幣最新消息

Gate交易所
金色早報 | 特斯拉市值超越比特幣_比特幣

頭條 ▌特斯拉市值超越比特幣 金色財經報道,據最新數據顯示,特斯拉股價已升至1158美元,24小時漲幅為3.97%,7日漲幅為13.02%,目前市值已經達到1.163萬億美元,超越比特幣市值.

1900/1/1 0:00:00
魷魚幣運營團隊剛被指卷款跑路 幣圈又現EDG 多少韭菜被割了?_EDG

EDG,最近是不是刷爆了你的朋友圈?電競玩家們徹夜狂歡,吃瓜群眾們也不明覺厲。但你們可能不知道的是,有一個同名的山寨幣種,也趁著熱度收割了一波.

1900/1/1 0:00:00
紐約新市長稱將用比特幣領薪水 發誓讓紐約成為世界加密貨幣產業中心_加密貨幣

據今日俄羅斯電視臺(RT)11月5日報道,新當選的美國紐約市市長埃里克·亞當斯(Eric Adams)承諾,將使用比特幣領取就任這一職位后的前三份薪水.

1900/1/1 0:00:00
比特幣是打開元宇宙的鑰匙?_元宇宙

剛剛過去的這個周末,EDG奪冠的過程不僅在社交媒體上刷屏,甚至在大江南北的大學校園、商業場所都引起了群體性圍觀,十年前國足打進世界杯都沒產生這么大的轟動效應.

1900/1/1 0:00:00
金色早報 | DeFi總鎖倉量創新高_區塊鏈

頭條 ▌數據:全網DeFi總鎖倉量突破2600億美元,創歷史新高11月7日消息,據defillama數據顯示,全網DeFi總鎖倉量2621.7億美元,創歷史新高.

1900/1/1 0:00:00
特斯拉新財報印證掌門人「鉆石手」_馬斯克

10月21日,BTC在經歷了近半年的低谷期后再創歷史新高,最高觸及66999美元;ETH也沖到了最高4375美元.

1900/1/1 0:00:00
ads