區塊鏈世界已有上百條公鏈,然而因為缺乏主流資產,需要使用跨鏈橋從以太坊等公鏈上獲取資產。近期,DeFi安全事故頻發,跨鏈橋資金量大且頻繁遭到攻擊。下文中,PANews盤點了過去跨鏈橋中比較大的10次攻擊過程,所有開發團隊都需安全警鐘長鳴。相對而言,開發團隊背景越好越有資本的跨鏈橋在出現安全事故后,確實更容易找回資產或者由項目方進行賠付,因此用戶選擇有實力的跨鏈橋會更加穩妥。
ChainSwap:涉及資金800萬美元,重新發幣
2021年7月2日和7月11日,ChainSwap兩次遭到黑客攻擊,第一次損失約80萬美元,第二次損失約800萬美元。第二次攻擊涉及的范圍較大,超過20個使用ChainSwap進行跨鏈的項目受到影響。
根據ChainSwap的調查,本次事故是因為協議沒有嚴格檢查簽名的有效性,攻擊者可以使用自己生成的簽名對交易進行簽名。
由于損失的都是項目方的治理代幣,包括ChainSwap自身在內的多個項目決定進行快照,并發行新的代幣,以補償代幣持有者和LP。
相關閱讀:《跨鏈橋項目Chainswap再遭黑客攻擊,超20個項目被盜》
PolyNetwork:涉及6.1億美元,已找回
2021年8月10日晚間,跨鏈互操作協議PolyNetwork遭到黑客攻擊,在以太坊、幣安智能鏈、Polygon上分別損失2.5億、2.7億、8500萬美元的資產,總損失約6.1億美元。
美股持續走高,道指較3月23日收盤點位上漲20.48%:美股盤中持續走高,道指漲逾1200點,較3月23日收盤點位上漲20.48%;納指、標普500指數分別較3月23日收盤點位上漲約12%、16%。[2020/3/27]
本次攻擊主要是PolyNetwork的合約權限管理邏輯存在問題。攻擊者在源鏈上構造了一筆將目標鏈Keeper修改為自己的地址的操作;官方中繼器毫無防備的提交了交易并執行替換Keeper的操作;攻擊者通過替換后的Keeper地址對轉出資產的操作進行了簽名;交易通過驗證并執行,資產被轉移到黑客地址。
攻擊者在事先已經做好準備,初始資金來源為隱私代幣XMR,在無需KYC的交易所換成BNB、ETH、MATIC后提幣。但黑客最終還是歸還了所有資金,PolyNetwork也稱對方為“白帽”黑客,并愿意聘請他擔任公司首席安全顧問。
相關閱讀:《年度最大DeFi黑客事件:PolyNetwork被攻擊流程全解析》
Multichain:涉及600萬美元,已賠付
2022年1月18日,Multichain表示,發現一個對WETH、PERI、OMT、WBNB、MATIC、AVAX六種代幣有影響的重要漏洞,雖然漏洞已修復,但用戶需要盡快撤銷授權,否則資產仍然可能面臨風險。一個月后,Multichain官方發布了該漏洞的調查報告,共有7962個用戶地址受到影響,4861個地址已撤銷授權,其余3101個地址尚未撤銷授權。共有1889.6612WETH和833.4191AVAX被盜。WETH和AVAX的損失按1月18日的價格計算,價值約604萬美元。
動態 | 中國知識產權報盤點2019專利領域大事件 其中一項與區塊鏈相關:近日,中國知識產權報盤點2019專利領域大事件,其中包括“”區塊鏈:專利布局駛入“快車道”。文章指出,區塊鏈是近幾年的科技熱詞。自中共中央局2019年10月24日下午就區塊鏈技術發展現狀和趨勢進行第十八次集體學習后,區塊鏈再度成為全社會關注的焦點,并登上了各大權威紙媒與電視媒體的頭版頭條。區塊鏈專利領域呈現出四個特點:第一,我國創新主體開展專利布局時間較晚,但是專利申請量呈現快速增長態勢;第二,中美兩國是重要的市場和技術原創國家,中國偏重于國內布局,美國多邊布局態勢明顯,區塊鏈技術申請人分布較為分散,初創公司較多,沒有明顯專利壁壘以及行業領軍企業;第三,針對業內非常關注的區塊鏈的安全性、同步效率問題,我國已探索解決方案并形成一批核心專利;第四,區塊鏈技術應用前景廣闊,但部分技術難題仍懸而未決,亟需突破。[2020/1/19]
據慢霧安全團隊分析,這次被盜的原因是Multichain在檢查用戶傳入的Token的合法性時出現問題,未考慮到并非所有underlying代幣都有實現permit函數,導致事先有將WETH授權給AnyswapV4Router合約的用戶的WETH被轉移到攻擊者惡意構建的地址中。
在Multichain官方發布漏洞調查報告時已有912.7984WETH和125AVAX被追回,占被盜資金總額的近50%。團隊發起提案,將被盜資金退還給已撤銷合約授權的用戶,但不再對2月18日24:00之后的損失進行賠付。
動態 | 封面盤點2019十大酷科技 區塊鏈上榜:1月5日,由封面新聞最新盤點的2019十大酷科技出爐,其中包括區塊鏈,代表企業:支付寶。過去一年,支付寶區塊鏈技術落地超過40多個場景,也從不同的場景給用戶帶來便利和安全。據公開信息顯示,支付寶與阿里巴巴已經蟬聯兩年全球區塊鏈技術專利申請量最多的互聯網公司,其在共識機制、智能合約、可信計算、隱私保護、跨鏈交互上都取得了突破。[2020/1/6]
相關閱讀:《慢霧分析Multichain被盜經過,合約一函數未檢查用戶傳入Token的合法性》
QBridge:涉及8000萬美元,僅賠付2%
2022年1月28日,借貸協議Qubit的跨鏈橋QBridge遭到攻擊,損失約8000萬美元。
本次事故的原因在于QBridge在對白名單代幣進行轉賬操作時,未對其是否是零地址再次進行檢查。在充值ERC20代幣和ETH分開實現的情況下,調用deposit函數本該是存入ERC20代幣的交易,黑客的deposit操作中將ERC20代幣的地址設為零地址,在沒有存入任何代幣的情況下,在BSC上憑空鑄造了大量xETH代幣。以這些xETH代幣為抵押品,從Qubit中借出其它代幣,導致Qubit中的抵押品耗盡。
目前Qubit已幾乎無人使用,官網顯示還有98%的被盜資金尚未得到賠付。
相關閱讀:《詳解Qubit項目QBridge被黑始末:不翼而飛的8000萬美元》
動態 | 老貓盤點2018年個人經歷:披露“李笑來欠3萬個比特幣”事件進展:12月31日訊,硬幣資本(INBlockchain)管理合伙人老貓發文回顧2018年個人經歷。文章中,老貓透露2018年由經濟下行個人資產也縮水一大半,但相對而言可能還說得過去,因為堅持3個投資方法:第一是不加杠桿,第二是主要持有主流品種,第三是配置。 文章中,老貓還就此前外界盛傳的“李笑來欠了3萬個比特幣”事件進行回應,同時披露最近進展。老貓表示,該事件最初源于2013年面向熟人圈開展的代理投資,當時所有合同以人民幣計價投資,每份10萬人民幣,但有的人當時給的是比特幣,“這個事情被一些黑子刻意的改頭換面,最后就變成笑來欠了30000個幣”。老貓透露,此事在2018年8月26日畫上了句號。[2018/12/31]
Meter.io:涉及440萬美元,用未來收益賠付
2022年2月6日,MeterPassport跨鏈橋被惡意利用,造成440萬美元的損失。
Meter官方表示,問題出在Meter上擴展原始碼出現的“錯誤的信任假設”,讓黑客以“調用底層ERC20存款功能”來偽造BNB和ETH轉賬。
Meter首先稱,將用MTRG代幣賠償用戶的BNB和WETH損失。但在治理投票中,決定新發行PASS代幣賠付給用戶,后續用Meter的未來收益回購PASS代幣,但尚未進行過任何回購。
相關閱讀:《喪心病狂再「炸橋」,跨鏈橋項目Meter.io損失420萬美元》
午間大盤點:數字貨幣普漲 :比特幣(BTC)最新成交價格為124392.34元,最高價格為126651.25元,最低價格為11955.86元,24小時漲幅為0.23%,成交量達4.06萬個BTC;
以太坊(ETH)最新成交價格為5376.49元,最高價格為5416.12元,最低價格為4630.90元,24小時漲幅為11.79%,成交量達44.44萬個ETH;
以太經典(ETC)最新成交價格為261.83元,最高價格為277.40元,最低價格為216.07元,24小時漲幅4.92%,成交量達224.56萬個ETC;
量子鏈(QTUM)最新成交價格為429.11元,最高價格為475.50元,最低價格為186.82元,24小時漲幅40.32%,成交量達102.26萬個QTUM;
萊特幣(LTC)最新成交價格為2410.11元,最高價格為2449.01元,最低價格為2010.44元,24小時漲幅15.29%,成交量達62.98萬個LTC;
瑞波幣(XRP)最新成交價格為5.40元,最高價格為5.53元,最低價格為4.51元,24小時漲幅14.14%,成交量達16663.58萬個XRP;
達世幣(DASH)最新成交價格為7912.81元,最高價格為8013.21元,最低價格為6816.38元,24小時漲幅11.96%,成交量達3.01萬個DASH;
EOS最新成交價格為67.01元,最高價格為71.00元,最低價格為51.81元,24小時漲幅24.64%,成交量達1456.01萬個EOS;
ZEC最新成交價格為3764.07元,最高價格為3896.96元,最低價格為2972.32元,24小時漲幅7.52%,成交量達8.78萬個ZEC;
OMG最新成交價格為136.05元,最高價格為136.05元,最低價格為102.38元,24小時漲幅21.88%,成交量達319.63萬個OMG。[2017/12/19]
Ronin:涉及6.2億美元,已賠付
2022年3月29日晚間,區塊鏈游戲AxieInfinity背后的Ronin鏈上的資金被盜。此次被盜發生在3月23日,但直到3月29日才被發現。本次攻擊造成的損失約6.2億美元。
根據SkyMavis博客文章和TheBlock的報道,Ronin的被盜指向社會工程學攻擊。一家虛假公司的員工通過領英聯系到了AxieInfinity和Ronin開發商SkyMavis的員工,并鼓勵他們申請工作。SkyMavis的一名員工在經過多次面試之后獲得了“Offer”。在下載了偽造的“Offer”錄取信后,黑客軟件滲透到Ronin的系統中,接管了Ronin網絡9個驗證者中的4個。隨后,黑客通過SkyMavis控制了AxieDAO,后者曾允許SkyMavis代表其簽署各種交易,一旦攻擊者能夠訪問SkyMavis,就可以從AxieDAO驗證器中獲得簽名。
Ronin的被盜資金并未能追回。4月4日,SkyMavis宣布完成了一筆幣安領投的1.5億美元融資,用于賠償用戶損失。6月29日,SkyMavis宣布重新上線Ronin橋,用戶可以獲得賠償。但被盜資金主要為ETH,在攻擊至賠付期間,ETH價格下降約2/3。
相關閱讀:《回顧「曠世大劫案」Ronin贓款轉移全過程:原攻擊錢包僅剩余約1.8枚ETH》
Wormhole:涉及3.26億美元,已賠付
2022年2月3日,跨鏈互操作協議Wormhole遭到黑客攻擊,損失約12萬枚ETH,價值約3.26億美元。
黑客在Wormhole的Solana一側大量增發whETH,并從以太坊上提走了所有ETH。2月5日,Wormhole在針對該事件的報道中稱,此次漏洞是因為Solana端Wormhole核心合約簽名驗證代碼存在錯誤,攻擊者可以偽造來自“監護人”的消息來鑄造whETH。
2月4日,JumpCrypto宣布為Wormhole投入12萬ETH,以彌補Wormhole的被盜損失,Wormhole已恢復運行。
相關閱讀:《史上「第二大DeFi黑客攻擊」Wormhole損失約3.2億美元》
EvoDeFi:預計涉及上千萬美元,未處理
2022年6月7日,Oasis生態DEXValleySwap上的USDT嚴重脫錨。ValleySwap曾是Oasis鏈上最大的DEX,TVL最高為2.2億美元。由于USDC-USDT交易對的流動性挖礦收益較高,當時有部分用戶在ValleySwap上用這兩種穩定幣挖礦。DefiLlama顯示,ValleySwap上的資金從6月4日開始大量流出,6月7日時的TVL為8878萬美元,具體損失金額未知,預計在上千萬美元級別。
ValleySwap上資產脫錨的原因在于使用的跨鏈橋EVODeFi在源鏈上的流動性已經不足。EVODeFi稱是因為FUD恐慌導致的問題,但這個理由顯然站不住腳。Oasis官方人員則回應稱,已提示EVODeFi存在風險,Oasis網絡與ValleySwap和EvoDeFi沒有任何關聯,EvoDeFi是高風險的、未經審計,也不是開源和去中心化的。本次事故的原因可能為EVODeFi通過后門盜取了用戶資產。
用戶的損失并沒有任何解決方案,公鏈Oasis急于與自己擺脫關系,ValleySwap和EVODeFi的官方推特均在6月8日后停止更新,約等于跑路。
相關閱讀:《Oasis生態DEXValleySwap上的USDT已嚴重脫錨》
Horizon:涉及近1億美元,正在制定賠償方案
2022年6月24日,Harmony官方跨鏈橋Horizon遭到攻擊,共造成約1億美元的資金損失。
6月26日,Harmony創始人StephenTse承認,可能是“私鑰泄露”導致了本次攻擊。資金在以太坊和BNB鏈上被盜,被盜資產包括BUSD、USDC、ETH、WBTC等。此前,以太坊與Horizon間的多重簽名只需5個中的2個即可轉移資金,事后需要的簽名數被修改為5個中的4個。
Harmony曾希望通過增發ONE代幣,在3年時間里賠償用戶的損失,但目前并未與社區達成一致。在Harmony社區7月27日發起的賠償提案中,StephenTse表示,理解社區的擔憂,將重新制定賠償提案。
相關閱讀:《CertiK:近一億美元天價損失,Harmony跨鏈橋黑客攻擊事件分析》
Nomad:涉及1.9億美元,處理中
2022年8月2日,Nomad中的流動性被迅速耗盡,在發生安全事故前Nomad中共有1.9億美元的流動性。本次事故也導致另一個Layer2互操作性協議Connext損失約334萬美元,當時Connext路由在受影響的鏈上持有約334萬美元的madAssets。
據Paradigm研究員samczsun分析,本次事故是因為Nomad在一次合約升級中將可信根初始化為0x00,導致任何人都可以使用一筆有效的交易,用自己的地址替換對方的地址,然后將交易廣播出去即可從跨鏈橋提取資金。
據歐科云鏈分析,本次攻擊涉及到1251個ETH地址,涉案金額約1.9億美元,其中包括12個ENS地址,ENS地址約占總金額的38%。項目方并未給出一個確切的賠付方案,已有部分白帽黑客表態愿意歸還資金。
相關閱讀:《超1.5億美元損失,跨鏈橋協議Nomad黑客攻擊事件分析》
小結
跨鏈橋安全事故的多發足以讓我們保持警惕,按流動性排名前三的橋Multichain、Portal、PolyNetwork均發生過安全事故,說明跨鏈橋屬于高危領域,任何跨鏈橋都有可能再次出現安全問題。
相對而言,開發團隊背景越好越有資本的跨鏈橋在出現安全事故后,確實更容易找回資產或者由項目方進行賠付,如PolyNetwork、RoninNetwork、Wormhole的巨量資金被盜后找回,或進行了足額賠付。
團隊的實時監控和積極處理是有效的,HopProtocol和Stargate在收到可疑活動報告后都快速進行了處理,即時狙擊黑客未能攻擊成功。
Tags:ETHWOR區塊鏈SWAPLetheanZOO Crypto World哪個是區塊鏈最核心的內容HISWAP幣
本文來自彭博社,原文作者:HooyeonKimOdaily星球日報譯者?|念銀思唐韓國最知名的加密貨幣投資者、Luna代幣的早期支持者SimonSeojoonKim表示.
1900/1/1 0:00:00尊敬的中幣用戶: ????中幣現已開放STX提幣業務。感謝您對中幣的支持與信任! 中幣運營團隊 2022年6月22日 關注我們 電報:https://t.me/ZB_support中幣推特:ht.
1900/1/1 0:00:00上個月比特幣創下了幾乎是誕生以來最差的單月表現,跌幅超過了35%,史上第一次跌破了上上輪牛市的高點。市場毫無疑問跌入了深熊.
1900/1/1 0:00:001.Meta背景公鏈、隱私公鏈、模塊化區塊鏈和Layer2公鏈熱度較高;2.新公鏈在可擴展性方面表現搶眼,有幾千到幾萬不等的TPS;3.新公鏈生態發展尚處早期,生態用戶數量尚不具備競爭優勢.
1900/1/1 0:00:00尊敬的BitMart用戶:應GOPX團隊的要求,我們決定于?2022年8月3日18:00(UTC8)?暫停GOPX的充值及交易功能.
1900/1/1 0:00:00親愛的大幣網(Dcoin)用戶:原定8月2日16:00開放的FTM/USDT將延遲上線大幣網(Dcoin),具體時間將以最新公告另行通知,造成不便還請見諒.
1900/1/1 0:00:00