10月7日凌晨,黑客利用BNBChian跨鏈橋BSCTokenHub漏洞,分兩次共盜取200萬枚BNB。據分析,攻擊涉及的總金額超過7億美元,其中包含5.7億美元的BNB。
BNBChian是如何被攻擊的?黑客盜取金額具體有多少?黑客為何又是選取跨鏈橋攻擊?幣安鏈本身安全嗎?怎么看黑客攻擊后幣安鏈被暫停?被盜資產結局會如何?對社區有何新啟示?
上述問題用戶迫切想知道答案,金色財經就此采訪了區塊鏈安全公司Numen的安全研究員,看看安全研究員眼中的BNBChian跨鏈橋被攻擊事件是什么樣的。
Q1、10月7日BNBChian跨鏈橋BSCTokenHub遭遇攻擊。黑客利用跨鏈橋漏洞分兩次共獲取200萬枚BNB。請詳細講解一下這次黑客是如何攻擊幣安鏈的??
金色晨訊 | 12月17日隔夜重要動態一覽:21:00-7:00關鍵詞:比特幣21500美元、以太坊期貨、幣安宕機
1.芝加哥交易所集團將于2021年2月8日推出以太坊期貨;
2.比特幣突破20000美元大關之際 幣安交易所APP出現宕機;
3.比特幣總市值突破3900億美元 續刷歷史新高;
4.美國運通投資加密貨幣交易平臺FalconX;
5.灰度資產管理總規模升至137億美元;
6.嘉信理財高管:比特幣已成為主流投資;
7.Filecoin將發布Lotusv1.3.0候選版本;
8.美股三大指數收盤漲跌互現 區塊鏈概念股普遍收漲;
9.Plasm官方:Plasm將在Polkadot上達成ETH2.0;
10.比特幣夜間持續上漲,日內最低報20550美元,最高報21563.83美元。[2020/12/17 15:28:49]
Numen:黑客的攻擊行為其實很簡單,首先從changenow.io獲得攻擊所需的成本,然后利用幣安跨鏈橋處理消息驗證的基礎庫的漏洞,兩次偽造提現惡意消息,導致跨鏈橋向黑客地址發送了兩筆BNB,每筆都是100萬個BNB,價值約600M美金。
金色晚報 | 9月12日晚間重要動態一覽:12:00-21:00關鍵詞:YFII、Tether、Filecoin、京東數科
1.YFII機槍池上線USDC無損挖礦。
2.歐盟委員會副主席:加密資產提供了很多機會。
3.Tether已幫助用戶恢復誤向Swerve合約轉入的100萬USDT。
4.比特幣Schnorr技術升級改進提案BIP340已正式部署。
5.Filecoin大礦工測試競賽即將解鎖150萬FIL終極獎勵。
6.yearn.finance創始人:鏈上治理將在接下來2周內部署
7.Filecoin宣布新增第二輪太空競賽 時間為9月14日至10月5日。
8.SBF等Sushiswap三名多簽見證人發起關于“聘請0xMaki”的新補償方案。
9.京東數科招股書:已實現市場首單基于區塊鏈技術的倉單質押融資。[2020/9/12]
具體黑客如何構造proof以繞過消息驗證的方法我們還在研究,但可以確定的是BNBChian在跨鏈消息驗證機制方面,使用了cosmos的IAVL庫和Multistoreproof的早期版本代碼,且已經被證明有漏洞存在。
金色財經挖礦數據播報 | BSV今日全網算力下降17.21%:金色財經報道,據蜘蛛礦池數據顯示:
ETH全網算力181.479TH/s,挖礦難度2226.29T,目前區塊高度9977107,理論收益0.00808875/100MH/天。
BTC全網算力111.804EH/s,挖礦難度15.96T,目前區塊高度628352,理論收益0.00001575/T/天。
BSV全網算力1.241EH/s,挖礦難度0.19T,目前區塊高度632899,理論收益0.00072527/T/天。
BCH全網算力1.829EH/s,挖礦難度0.26T,目前區塊高度633147,理論收益0.00049200/T/天。[2020/5/1]
Q2、這次涉及的金額有說7.1億美元的,也有說5.6億美元的,這個金額到底是多少,該怎么算這個金額?
分析 | 金色盤面:ETH/USD 負面消息不斷 導致市值銳減:金色盤面綜合分析: ETH/USD 最近負面新聞不斷,雖然V神多次發聲,但是市場并不買賬,剛剛CNN發表觀點,認為投資者情緒低迷,對于整體市場缺乏信心是關鍵,并非ETH的個體問題。通過市場表現,看到ETH在一個下降通道內運行,暫時缺乏技術支撐,投資者可能要有足夠的承受力來面對較長時間的價格走低。[2018/8/24]
Numen:5.6億美金是按攻擊被發現時的BNB價格估算,而7.1億或許是在計算了venus的損失后做出的估計。黑客在攻擊完成后,通過venus借貸,抽干了借貸池中的USDT、BUSD、USDC等穩定幣。由于BNBChain及時做出了響應,采取了暫停節點、黑名單和凍結等措施,已經將直接損失降低到了1億美金左右。
Q3、這一次黑客選擇攻擊的又是跨鏈橋,為何跨鏈橋這么不安全?
Numen:任何有資金池的合約都很容易受到攻擊,因為黑客的直接目的是獲取更多的資金。由于很多跨鏈橋在處理資產跨鏈時采用的是質押機制,所以產生了很多數目可觀的資金池,吸引了黑客的注意。
具體到跨鏈橋的實現邏輯上,跨鏈橋有三種實現方式,公證人、哈希時間鎖和中繼鏈,其中哈希時間鎖機制相對安全,但只能支持資產的轉移,無法實現消息傳遞;中繼鏈實現復雜,通過區塊鏈的共識機制保障安全,其安全問題一般較為底層,黑客較難利用;而現在大部分跨鏈橋所采用的公證人機制,由于存在私鑰管理、消息驗證、合約操作等多個環節出現漏洞的可能性,所以出現了大量的安全事件。
Q4、這個攻擊對幣安鏈有影響嗎?幣安鏈本身是安全的嗎?為什么要暫停幣安鏈??
Numen:這個攻擊對幣安鏈本身的影響不大,只是一些經濟和品牌損失,幣安鏈在處理完此次攻擊事件后,仍然可以穩定運行,對于主網本身來說,再不涉及到跨鏈驗證的其他層面,由于fork了經過多年驗證的以太坊源碼,所以相對來說是安全的,但是安全圈有句話叫“世界上沒有安全的系統”,所以BNBchain的開發者們仍然不能掉以輕心。
暫停幣安鏈是一個正確的選擇,在底層機制出現問題的時候,應當暫停運行,待查清楚具體問題并修復后和處理完相關賬號和資產后,再重新運行。
Q5、在黑客攻擊成功后,在幣安要求下幣安鏈驗證者暫停了幣安鏈網絡運行,在社區引發不少爭議,怎么看幣安和幣安鏈的這一行為?
Numen:幣安暫停網絡其實是一個負責任的行為,如果繼續運行網絡,那所有BNBchain的生態都會受到重大影響,現在并不是爭論中心化還是去中心化的時候,我們共同的敵人是黑客。
Q6、現在黑客多個地址被拉黑名單或者資產被凍結,各位覺得這次黑客被盜資產結局會如何??
Numen:已經凍結和被幣安鏈鎖住的資產暫時是安全的,而已經通過跨鏈轉移到ETH、FTM等鏈上的資產,可能難以追回。
Q7、此次幣安跨鏈橋被攻擊和之前的黑客攻擊有何異同?對社區有何新的啟示?
Numen:此次攻擊時針對供應鏈的攻擊,黑客顯然對BNBchain的底層供應鏈比較熟悉,這點在之前的安全事件中比較少見。
對社區的啟發是技術人員應當對自己使用的庫和copy的代碼做到深入的了解,要明白他們的運行機制,并能夠review代碼中的問題,同時應該投入更多的資源在代碼審計上,由專業的第三方安全審計公司來進行多輪的審計,以保障項目的安全。
撰文:Babywhale,ForesightNews近一個月的時間里,多個藍籌NFT項目獲得了數千萬美元甚至過億美元的融資,在市場上引起了諸多關注.
1900/1/1 0:00:00來源|Bankless 編譯|白澤研究院 本報告著眼于2022年第三季度以太坊協議和生態系統的主要指標,分為四類:協議、DeFi、NFT和第2層。然后我們將繼續討論生態系統亮點和展望.
1900/1/1 0:00:00作者:楊鄭君 全國超過30個省市頒布元宇宙支持性政策,11個省出臺元宇宙專項政策19個。今年以來,國內各地政府紛紛發力,出臺元宇宙支持性政策和專項政策,以支持元宇宙產業在本地的快速發展.
1900/1/1 0:00:00眾議院民主黨高級官員準備推出承諾已久的立法,以限制國會議員、政府高級官員和最高法院法官的股票所有權和交易.
1900/1/1 0:00:00你評估項目的基本流程是什么?我跟別人聊過這個話題,無非就是以下幾種:沒有什么流程,只看別人的分析。這就導致很多人被利用,成為接盤俠。依賴于自己的直覺.
1900/1/1 0:00:00目前DeFi最熱門的領域之一是DeFi和NFT的交叉點,也被稱為NFTfi。在當前的NFTfi生態中,已經有五花八門的品類.
1900/1/1 0:00:00