以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > BNB > Info

Web3第一大黑客事件 攻擊涉及總金額超8.5億美元 BNB Chain遭受攻擊分析_BNB

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNBChain跨鏈橋“代幣中心”遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。

這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。

1?BNBChain如何被黑客盯上

北京時間10月7日6點左右,BNBChain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。

BNBChain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。

Web3初創公司Magic獲5200萬美元融資:金色財經報道,Web3初創公司Magic在PayPalVentures領投的一輪融資中籌集了5200萬美元,該公司開發了幫助企業與Web3客戶互動的軟件。Magic是一個多平臺提供商軟件,該初創公司開發的解決方案旨在促進數字資產在非托管錢包中的存儲。可以使用電子郵件地址、短信或社交媒體帳戶配置進行訪問。[2023/6/11 21:29:35]

7點41分,幣安CEO趙長鵬發推表示,在BNBChain跨鏈橋“代幣中心”上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNBChain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。

這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。

DuneCon 2022:各主流公鏈DAU總和僅為互聯網0.05%,Web3開發者占全球開發者不足0.06%:9月19日消息,近期Redpoint Ventures總經理Tomasz Tunguz在DuneCon 2022大會中表示,各主流公鏈每日活躍用戶(DAU)累計約為250萬,而互聯網DAU為50億,目前占比僅為0.05%。此外,Web3領域約有1.6萬名開發者,而世界上有大約2700萬開發者。Web3開發者占比不足0.06%。[2022/9/19 7:05:45]

2?攻擊時間以及黑客手法解析

10月7號零點55分,黑客于區塊高度21955968通過調用合約繳納100BNB注冊成為Relayer。

凌晨兩點半左右開始,黑客從BNBChain的“代幣中心”系統合約分兩次共獲取了200萬枚BNB。并將其中90萬枚BNB在BNBChain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。?

Web3游戲平臺Tegro推出100萬美元開發者資助計劃:8月14日消息,Web3 游戲平臺 Tegro 宣布推出 100 萬美元開發者資助計劃,為從事區塊鏈游戲行業的游戲開發人員提供支持,每個獲得該計劃支持的區塊鏈游戲開發項目預計可以獲得高達 2.5 萬美元的資金。

此前消息,WazirX聯合創始人推出Web3游戲平臺Tegro。[2022/8/14 12:24:13]

成都鏈安安全團隊現將手法解析如下:

幣安跨鏈橋BSCTokenHub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證IAVL樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。

1)攻擊者先選取一個提交成功的區塊的哈希值

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

Web3消息推送應用Notifi完成250萬美元種子輪融資:3月4日消息,Web3消息推送應用Notifi完成250萬美元種子輪融資,Race Capital和Hashed領投。據悉,Notifi 是一個消息推送類應用,其為所有 Web3 項目充當通信層,使得項目可以與用戶通過短信、電子郵件等方式進行互動。Notifi 在早期專注于 Solana 和 Terra 生態系統。[2022/3/4 13:36:36]

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

6)最終構造出該特定區塊的提款證明

動態 | Chainsafe 獲得 Web3 基金會資助為 Polkadot 開發 Golang 語言客戶端:Web3 基金會宣布,加拿大科技公司 Chainsafe 獲得該基金會資助,利用編程語言 Golang 為 Polkadot 開發新的客戶端。 此前,Web3 基金會已經委托 Parity Technologies 分別基于 Rust 和 Javascript 編程語言開發兩個 Polkadot 的客戶端,Rust 語言的客戶端計劃于今年第三季度發布。除了為 Polkadot 開發新的客戶端之外,Chainsafe 還獲得了以太坊基金會的資助,用 Golang 語言為以太坊 2.0 進行開發。[2019/1/30]

當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。

成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中,400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。

鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊

鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊

鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊

成都鏈安安全團隊根據鏈必追平臺進行的資金統計

3?恢復出塊的BNBChian還安全嗎?

10月7日9點半左右,BNBChain官方在社交媒體上發文表示,已要求BNBChain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。

到了下午13點,BNBChain發推稱,已發布BSCv1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。

下午三點左右,BNBChain發推稱,BNB智能鏈20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNBChain網絡已恢復出塊。

成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。

4?寫在最后,關于跨鏈橋安全的討論

由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。

跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

Tags:BNBAINCHAChaintogetherbnbH補丁luckchaintreasurechaintstPoochain

BNB
以太坊合并完成后專訪V神:轉POS后中心化風險被”過度炒作”_以太坊

以太坊合并完成后,VitalikButerin?接受Bankless專訪,分享了他對合并、以太坊路線路、質押等的看法,比推編輯部為您整理了采訪中的關鍵要點.

1900/1/1 0:00:00
詳解4個頂級NFT交易市場優缺點_NFT

Sept.2022,ThiagoFreitasDashboard:MarketplaceComparison直到2021年底,OpenSea是購買和出售NFT的平臺.

1900/1/1 0:00:00
開發者必讀:如何落實區塊鏈的抗審查特質?_MEV

原文標題:《Censorship...watdo?》原文作者:JonCharbonneau 原文編譯:RR 本文來自微信公眾號老雅痞。 介紹 審查與以太坊的價值觀是不兼容的.

1900/1/1 0:00:00
金色觀察|圓桌討論:Web3關鍵基礎設施_WEB

近年來“Web3”這個概念開始席卷各個行業,它融匯了所有人對下一代互聯網的設想和探索,被視為一場新興的技術革命,將最終擴展至經濟、社會、生活等各個領域,掀起顛覆性的變革.

1900/1/1 0:00:00
黑客事件頻發 請收下這篇Crypto防盜指南_加密貨幣

黑暗森林中的攻擊手法和防范措施。本文來自?Medium,原文作者:KofiKufuor,由Odaily星球日報譯者Katie辜編譯。 黑客今年從加密應用程序中竊取了20多億美元.

1900/1/1 0:00:00
美國將祭出穩定幣法案 哪些穩定幣面臨風險?_穩定幣

美國眾議院提出穩定幣法案草案,認為發行和創建新的“內生抵押穩定幣”是非法的。在Terra/UST這一套算法穩定幣體系崩潰之后,美國加強了對穩定幣的關注.

1900/1/1 0:00:00
ads