以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 非小號 > Info

復盤NEAR彩虹橋攻擊始末 黑客攻擊未成反遭損失_BTC

Author:

Time:1900/1/1 0:00:00

這次攻擊其實是自動停止的,橋接資金沒有受到任何損失,反倒是攻擊者損失了一些錢。

5月1日晚間,Near彩虹橋因為異常活動暫停使用,官方已啟動調查,Near生態EVM鏈AuroraLabs首席執行AlexShevchenko在推特上發文詳細解釋了攻擊的情況,PANews將相關內容翻譯如下:

關于彩虹橋的攻擊,我想在此做一個簡短的解釋。這次攻擊其實是自動停止的,橋接資金沒有受到任何損失,反倒是攻擊者損失了一些錢。NEAR彩虹橋的橋接架構就是為了抵抗這種類型的攻擊,我們還需要采取額外措施,讓攻擊成本變得更高,這樣就能更好地確保彩虹橋安全。

彩虹橋攻擊者地址信息如下截圖:

萬卉復盤Yam事件:反饋周期將是未來線上治理的關鍵參數:8月13日消息,Primitive Ventures創始合伙人萬卉在微博復盤Yam事件,她提到反饋周期將是未來線上治理的關鍵參數,此外,項目方不應通過軟性賄賂影響博弈結構。萬卉還表示,在溝通過程中沒有把復雜的信息做到社區可以消化的轉述(這個確實很難,但是未來的社區治理要吸取經驗教訓),并且合約寫死的時間線過于緊湊,導致出事沒有足夠的協調時間,這個當年在312的時候MAKER拍賣也發生過,當時也是時間太緊張導致流拍。這個反饋周期是未來線上治理一個很關鍵的參數,不能太短,也不能太長。

在號召投票的時候,不應該通過“軟性賄賂”來影響博弈結果。譬如為了獲取足夠的票倉,來進行投票獎勵。這個會影響理性的判斷,特別是對于信息有限的社區成員,可能會帶來負外部性。[2020/8/13]

主力成交數據復盤:此輪拉升主力在Bitfinex:AICoin PRO版K線主力成交數據顯示:過去24小時,比特幣持續拉升,現貨價格曾一度逼近9000美元。

在拉升過程中,Bitfinex的主力買入了185筆,共計5638.89BTC;主力賣出僅81筆,共計2339.35BTC,主力買賣成交差3299.53BTC。

幣安成交差-855.51BTC,火幣成交差442.87BTC,OKEx成交差-265.87BTC。

明顯,此輪拉升主力在Bitfinex。[2020/4/30]

該攻擊者于5月1日從Tornado獲得了一些ETH之后,開始啟動攻擊,他獲取ETH的信息截圖如下:

主力成交復盤:火幣上的主力先砸盤,幣安現貨主力成交活躍:AICoin PRO版K線主力成交數據顯示:13:00,火幣BTC現貨出現了一筆價格為7122.12美元,數量為253.66BTC的大單賣出;隨后,幣安BTC現貨相繼出現13筆,總額超過1132BTC的大額賣出,主力成交活躍。 可見,這輪下跌中,火幣上的主力最先砸盤。另外,因主力成交活躍我們需要密切關注幣安BTC現貨的主力成交情況。[2020/4/10]

利用這些資金,該攻擊者部署了一份合約,如果向這個合約中存入一些資金,那么它就能變成一個有效的彩虹橋中繼器并且能夠發送一些虛假的輕客戶端區塊,合約信息如下圖所示:

動態 | 主力大單跟蹤復盤:昨晚有主力做多:AICoin PRO版K線顯示:昨晚快訊提到的三筆單筆超過千萬美元的BTC季度合約委托單均為買單,其中價格為9900美元的委托買單已于2月22日23:24分成交1491萬美元后撤單,結合AI-PD-持倉差值分析,這一過程持倉量增長明顯,該單或是主力開多。此外,在凌晨00:08分,火幣BTC季度合約亦有一筆價格為9935USD,成交數量為1619萬美元的買單成交,持倉量同樣放大,因此或亦為主力開多。主力開多12小時后,加密貨幣市場集體上漲,比特幣現貨價格一度拉升至9943美元。[2020/2/23]

這位攻擊者試圖抓住時機“跑到”我們的中繼器前面,但他沒能做到,如下圖所示:

之后,這位攻擊者決定在五個小時之后發送類似的攻擊交易,該交易成功替換了之前提交的區塊,如下圖所示:

然而很快,彩虹橋的橋接“看門狗”發現該攻擊者提交的區塊不再NEAR區塊鏈中,于是就創建了一個挑戰交易并將其發送到以太坊,如下截圖:

馬上,MEV機器人監測到了這筆交易,同時發現如果提前執行這筆交易可以產生2.5ETH的收益,于是MEV機器人就執行了這筆交易,截圖如下:

結果就是,NEAR彩虹橋看門狗的交易失敗了,而MEV機器人的交易成功,攻擊者捏造的區塊被回滾。然后在幾分鐘之后,彩虹橋的中繼器又提交了一個新區塊,截圖如下:

然后,我們發現了網絡上出現的這種奇怪行為并啟動調查,同時還暫停了所有的連接器。當所有情況水落石出之后,我們又恢復了連接器。

在此,我們向大家報告本次事件的四個結論:

結論一:NEAR彩虹橋完全是自動應對了這次攻擊事件,用戶甚至沒有察覺到任何事情發生,而且雙向交易也沒有受到任何影響;

結論二:可能由于以太坊費用太高,加上不斷查看彩虹橋看門狗是否在正常運行,最終讓攻擊者放棄了彩虹橋連接,由于挑戰成功,攻擊者損失了2.5ETH,這筆錢最終支付給了MEV機器人;

結論三:我們將對挑戰支付機制進行小幅度地重新設計,因此大部分中繼者權益保留在合約中,并且我們也向看門狗支付了一些固定金額;

結論四:與此同時,我們將為中繼器增加更多倍的質押要求,因此之后如果再發起類似攻擊,攻擊者可能需要耗費更多成本,攻擊者損失的資金將用于漏洞賞金、以及支付額外的審計費用。

最后還有一些信息供大家參考:據我所知,NEAR彩虹橋目前大約有5個24*7全天候運行的“看門狗”,相信應該沒有多少人知道這個情況,所以用戶只需過簡單地運行“看門狗”腳本就能進一步提高交易安全性。

對于每一筆因搶先交易而失敗的“看門狗”交易,都將通過手動過程獲得一部分攻擊者權益的獎勵。如果的確發生這種情況,請給我發消息。我希望每個在區塊鏈領域進行創新的人都能夠通過所有可用的方式充分關注產品的安全性和穩健性,包括:自動系統、通知、漏洞獎勵、內部和外部審計。

為了確保生態系統核心工作穩定進行,AuroraLabs也將盡最大努力繼續開發最安全的技術。

Tags:BTCNEARETHMEVbtc價格今日行情usdtNEAR幣ethylpentaMEVerse

非小號
歐易行業周報(5.2 — 5.8):歐易成為邁凱倫車隊首席贊助商_NFT

一、行業頭條: 全球政策: 1.1美聯儲宣布5月利率決議:加息50個基點,6月1日作為縮減資產負債表的開始日期。1.2美加州簽署區塊鏈行政命令,旨在為Web3公司創造透明的監管和商業環境.

1900/1/1 0:00:00
互聯網公司扎堆NFT背后:借道數字藏品 布道元宇宙_NFT

一張虛擬的畫作最高能賣多少錢?答案是9630萬美元。去年3月,一張名為“每一天:頭五千天”的數字藏品拍出了9630萬美元的天價.

1900/1/1 0:00:00
關于元宇宙 博鰲眾咖獻計腦洞大開_元宇宙

圍繞全球熱詞“元宇宙”,只要你愿意腦洞大開,這里面總有想象不到的空間和聊不盡的話題。4月22日,博鰲亞洲論壇2022年年會“‘元宇宙’離我們有多遠?”分論壇上,多位中外領軍企業負責人就“元宇宙”.

1900/1/1 0:00:00
金色觀察 | 通過TheCafeDAO開設的咖啡快閃店 看實體DAO如何運行?_DAO

上周末,一個名為TheCafeDAO的分散自治組織(DAO)在西雅圖開設了一個咖啡快閃店,這是一次測試,它希望這將是第一個完全通過DAO結構運行的實體企業.

1900/1/1 0:00:00
如何在Web3時代創業_WEB

對于創業公司來說,crypto行業蘊藏的機遇是其他行業無法企及的。crypto和Web3的核心愿景就是打造向所有人都開放的原生數字經濟.

1900/1/1 0:00:00
數字藏品:新業態?新增長?搶抓先機 文旅企業要這么做_元宇宙

一個全新的互聯網時代——元宇宙時代已然到來。作為元宇宙的重要應用方式,數字藏品成為文旅行業廣泛關注的焦點.

1900/1/1 0:00:00
ads