以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > NEAR > Info

慢霧:損失超6.1億美元,詳解Ronin Network黑客事件始末_ETH

Author:

Time:1900/1/1 0:00:00

2022年03月29日,AxieInfinity側鏈RoninNetwork發布社區預警,RoninNetwork出現安全漏洞,RoninBridge共17.36萬枚ETH和2550萬枚USDC被盜,損失超6.1億美元。慢霧安全團隊第一時間介入分析,并將分析結果分享如下。

相關信息

Ronin是以太坊的一個側鏈,專門為鏈游龍頭AxieInfinity而創建,它自稱是將朝著「NFT游戲最常用的以太坊側鏈」方向發展。據了解,AxieInfinity的團隊SkyMavis想要一個可靠、快速且廉價的網絡,從而為游戲的發展提供保障。他們需要一個以游戲為先的擴容方案,它不僅要能經得起時間的考驗,還得滿足游戲快速發展所帶來的大量需求。于是,Ronin鏈便應運而生了。黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96攻擊細節

慢霧:7月3日至7月7日期間?Web3生態因安全問題損失近1.3億美元:7月10日消息,慢霧發推稱,自7月3日至7月7日,Web3生態因安全問題遭遇攻擊損失128,419,000美元,包括Encryption AI、AzukiDao、NFT Trader、MIKE&SID、Bryan Pellegrino、Aptos Foundation、Multichain、CivFund。其中,Multichain被攻擊損失1.26億美元。[2023/7/10 10:12:36]

據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從Roninbridge中抽走了資金。值得注意的是,黑客事件早在3月23日就發生了,但官方據稱是在用戶報告無法從bridge中提取5kETH后才發現這次攻擊。本次事件的損失甚至高于去年的PolyNetwork被黑事件,后者也竊取了超過6億美元。事情背景可追溯到去年11月,當時SkyMavis請求AxieDAO幫助分發免費交易。由于用戶負載巨大,AxieDAO將SkyMavis列入白名單,允許SkyMavis代表其簽署各種交易,該過程于12月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了SkyMavis系統的訪問權限,就能夠通過gas-freeRPC從AxieDAO驗證器進行簽名。SkyMavis的Ronin鏈目前由九個驗證節點組成,其中至少需要五個簽名來識別存款或取款事件。攻擊者通過gas-freeRPC節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。MistTrack

慢霧:LendHub疑似被攻擊損失近600萬美金,1100枚ETH已轉移到Tornado Cash:金色財經報道,據慢霧區情報,HECO生態跨鏈借貸平臺LendHub疑似被攻擊,主要黑客獲利地址為0x9d01..ab03。黑客于1月12日從Tornado.Cash接收100ETH后,將部分資金跨鏈到Heco鏈展開攻擊后獲利,后使用多個平臺(如TransitSwap、Multichain、Uniswap、Curve和OptimismBridge)跨鏈或兌換被盜資金。截至目前,黑客已分11筆共轉1,100ETH到Tornado.Cash。被攻擊的具體原因尚待分析,慢霧安全團隊將持續跟進此事件。[2023/1/13 11:10:43]

在事件發生后,慢霧第一時間追蹤分析并于北京時間3月30日凌晨1:09發聲。

慢霧:靚號黑客已獲取到ParaSwap Deployer和QANplatform Deployer私鑰權限:10月11日消息,據慢霧區情報,靚號黑客地址之一(0xf358..7036)已經獲取到ParaSwap Deployer和QANplatform Deployer私鑰權限。黑客從ParaSwap Deployer地址獲取到約1千美元,并在QANplatform Deployer地址做了轉入轉出測試。慢霧MistTrack對0xf358..7036分析后發現,黑客同樣盜取了The SolaVerse Deployer及其他多個靚號的資金。截止目前,黑客已經接收到超過17萬美元的資金,資金沒有進一步轉移,地址痕跡有Uniswap V3、Curve、TraderJoe,PancakeSwap、OpenSea和Matcha。慢霧MistTrack將持續監控黑客地址并分析相關痕跡。[2022/10/11 10:31:05]

動態 | 慢霧:10 月發生多起針對交易所的提幣地址劫持替換攻擊:據慢霧區塊鏈威脅情報(BTI)系統監測及慢霧 AML 數據顯示,過去的 10 月里發生了多起針對數字貨幣交易所的提幣地址劫持替換攻擊,手法包括但不限于:第三方 JS 惡意代碼植入、第三方 NPM 模塊污染、Docker 容器污染。慢霧安全團隊建議數字貨幣交易所加強風控措施,例如:1. 密切注意第三方 JS 鏈接風險;2. 提幣地址應為白名單地址,添加時設置雙因素校驗,用戶提幣時從白名單地址中選擇,后臺嚴格做好校驗。此外,也要多加注意內部后臺的權限控制,防止內部作案。[2019/11/1]

據慢霧MistTrack反洗錢追蹤系統分析,黑客在3月23日就已獲利,并將獲利的2550萬枚USDC轉出,接著兌換為ETH。

而在3月28日2:30:38,黑客才開始轉移資金。據慢霧MistTrack分析,黑客首先將6250ETH分散轉移,并將1220ETH轉移到FTX、1ETH轉到Crypto.com、3750ETH轉到Huobi。

值得注意的是,黑客發起攻擊資金來源是從Binance提幣的1.0569ETH。

目前,Huobi、Binance創始人均發表了將全力支持AxieInfinity的聲明,FTX的CEOSBF也在一封電子郵件中表示,將協助取證。

截止目前,仍有近18萬枚ETH停留在黑客地址。

目前黑客只將資金轉入了中心化平臺,很多人都在討論黑客似乎只會盜幣,卻不會洗幣。盡管看起來是這樣,但這也是一種常見的簡單粗暴的洗幣手法,使用假KYC、代理IP、假設備信息等等。從慢霧目前獲取到的特殊情報來看,黑客并不“傻”,還挺狡猾,但追回還是有希望的,時間上需要多久就不確定了。當然,這也要看執法單位的決心如何了。總結

本次攻擊事件主要原因在于SkyMavis系統被入侵,以及AxieDAO白名單權限維護不當。同時我們不妨大膽推測下:是不是SkyMavis系統里持有4把驗證器的私鑰?攻擊者通過入侵SkyMavis系統獲得四個驗證節點權限,然后對惡意提款交易進行簽名,再利用AxieDAO對SkyMavis開放的白名單權限,攻擊者通過gas-freeRPC向AxieDAO驗證器推送惡意提款交易獲得第五個驗證節點對惡意提款交易的簽名,進而通過5/9簽名驗證。最后,在此引用安全鷺的建議:1、私鑰最好通過安全多方計算消除單點風險;2、私鑰分片分散到多臺硬件隔離的芯片里保護;3、大資金操作應有更多的策略審批保護,保證資金異動第一時間由主要負責人獲悉并確認;4、被盜實際發生時間是3月23日,項目方應加強服務和資金監控。參考鏈接:RoninNetwork官方分析

Tags:ETHSKYMAXIAVIethylalcohol翻譯SKYM價格boxaxisMETAVILLAGE

NEAR
用“小學生能懂的方式”解釋LayerZero技術原理_區塊鏈

LayerZero是一套允許部署在不同鏈上的應用程序相互交流的技術協議,且不需要任何中間鏈或共識機制。以往的全鏈解決方案要么損害安全性,要么實現價格非常昂貴.

1900/1/1 0:00:00
Messari:7種擴容產品如何為Polygon構筑護城河?_Polygon

摘要:Polygon是一家區塊鏈互聯網公司,專注于通過零知識技術組合擴展以太坊。該公司正在積極開發七種擴展解決方案,從各種ZKRollup到側鏈,再到軟件開發工具包(SDK)等工程基礎設施.

1900/1/1 0:00:00
BAYC向左,Loot向右:誕生八個月后再探「NFT新范式」Loot 的生態發展_LOOT

本文僅供學習交流,不構成任何投資參考。利益相關:SevenX投資團隊成員Hill參與了Loot\">Loot的社區治理,并與SevenX創始合伙人Eraser一起對AGLD的經濟體系進行了提案.

1900/1/1 0:00:00
蘇富比是如何追趕并把握住NFT風潮的?_NFT

Odaily星球日報譯者|Moni 蘇富比——這家有著近300多年歷史的知名拍賣行,不再滿足于老式的業務模式,而是緊跟時代步伐,利用時下最流行的NFT在加密領域開辟出了一塊新天地.

1900/1/1 0:00:00
NFT數據日報 | 24小時NFT成交量下降41.81%,Meebits成為日交易量冠軍(3.29)_NFT

NFT數據日報是由Odaily星球日報與NFT數據整合平臺NFTGO.io合作的一檔欄目,旨在向NFT愛好者與投資者展示近24小時的NFT市場整體規模、交易活躍度、子領域市占比.

1900/1/1 0:00:00
詳解Redacted Cartel:Curve生態是套娃還是DeFi樂高的巧妙組合?_CUR

本文嘗試從CurveWar的基礎上去簡單理解RedactedCartel,把RedactedCartel理解為是CurveWar的Bribe延伸平臺,做Bribe的Marketplace.

1900/1/1 0:00:00
ads