链资讯 链资讯
Ctrl+D收藏链资讯
首页 > TUSD > 正文

应用链:被盗1亿美元的Harmony 验证者节点安全如何保障?_MetaDoctor

作者:

时间:

2022年6月24日,成都链安链必应-区块链安全态势感知平台舆情监测显示,由Layer1公链Harmony开发的以太坊与Harmony间的资产跨链桥Horizon遭到攻击,损失金额约为1亿美元。目前Harmony官方已通知交易所并暂停了Horizon跨链桥。成都链安安全团队对此事件进行了分析,现与大家分享。

HarmonyBridge是一个跨链桥项目,由五个验证者节点进行操作验证,本次攻击主要原因是由于两个验证者节点的私钥疑似泄露,导致合约的confirmTransaction函数被成功调用。

“价值40亿元加密货币被盗”排名微博热搜榜第33位:微博热搜数据显示,“价值40亿元加密货币被盗”登上微博热搜榜第33位,当前热度293978。[2021/8/12 1:50:07]

#攻击过程

攻击者地址:

0x0d043128146654C7683Fbf30ac98D7B2285DeD00

私钥疑似泄露地址:

0xf845A7ee8477AD1FB4446651E548901a2635A915

动态 | Algo Capital CTO电话遭到黑客入侵 Algo热钱包内加密货币被盗:据CoinDesk 10月5日消息,专注于Algorand区块链的投资公司Algo Capital周五向其有限合伙人报告说,其首席技术官Pablo Yabo的手机受到了攻击,这使攻击者可以控制Yabo管理的Algo热钱包,损失了数百万美元的USDT和ALGO代币。[2019/10/6]

0x812d8622C6F3c45959439e7ede3C580dA06f8f25

被攻击合约:

0x715cdda5e9ad30a0ced14940f9997ee611496de6

动态 | 业内多方怀疑Cryptopia被盗事件为自导自演:据Cointelegraph消息,业内多方怀疑Cryptopia被盗事件为自导自演。数字货币评论员WhalePanda称:“有趣的是,这发生在一个熊市季节,小型交易所正努力维持收支平衡,并积极向任何参与加密项目的人发送消息,要求他们支付上市费用,以便在自己的平台上上市。”对此,监测平台Whale Alert回复此推特,称Cryptopia在被盗的前一天还曾转移资金,并附图说明(曾经有两笔总额约为350余万美元的虚拟货币资产从交易所转出至不明地址)。此外,媒体Breaker也于15日报道,部分有关人士认为Cryptopia被盗是在自导自演,并解说该交易所可能想以被盗为借口来逃避其突如其来的债务。此前消息,新西兰交易所Cryptopia发现严重安全漏洞,目前已停机维护,正在调查中。[2019/1/16]

示例哈希:

动态 | Crowd Computer公司正与执法机构对CMCT被盗案件展开调查:据btcmanager消息,Crowd Computer创始人兼首席执行官Craig Sproule透露,该公司目前正与已开始调查此案的执法机构合作。他表示,作为正在进行的调查的一部分,大多数加密交易所暂停了所有CMCT交易对,并且因为该公司正在努力收回被盗的代币,因此已经与盗窃案犯取得了联系。[2018/9/27]

0x6e5251068aa99613366fd707f3ed99ce1cb7ffdea05b94568e6af4f460cecd65

被攻击的transactionId:21106-21118(eth),120515-120518(bsc)

私钥泄露地址0x812d......8f25地址调用了0x715c......6de6合约的confirmTransaction函数进行操作验证,此处我们以被攻击的transactionId:21107进行分析。

可以发现在本次交易中,isConfirmed的验证返回为true。

但是我们在合约中进行验证者节点查询会发现,虽然owner有五个,但是仅有两名验证者进行了验证。

攻击者就利用这两个验证者节点成功使用external_call获取了相应的代币,并反复利用此攻击来获利。

后续项目方通过transactionId为21126的交易将验证者节点confirm通过的数量从2改为了4。

#资金追踪

本次攻击事件以太坊上损失了85,867个ETH,990个AAVE和78,500,000个AAG,BSC上损失了5,000个BNB和640,000个BUSD,共计约100,428,116美元,目前被盗资金还保存在攻击者地址。成都链安将用链必追对被盗资金进行持续追踪。

#事件总结

这次攻击事件中,攻击者利用了验证者节点验证通过需求数量较少的情况,利用两个验证者节点从而盗取了上亿美金的资产。建议项目方在设计验证者节点验证数量需求尽量选择较多节点,并且做好验证者节点的节点安全。此外建议项目上线前选择专业的安全审计公司进行全面的安全审计,规避安全风险。

来源:金色财经

标签:应用链OCTONEAROCTMetaDoctornear币今日行情OCTAVUS币

TUSD热门资讯
BAYC:NFT周刊|NFT.NYC举行;电商巨头eBay收购KnownOrigin;MMs品牌提交NFT相关商标申请_NFT Index

2022年第二季度以NFT.NYC收尾,新的一周YugaLabs和BAYC占据了头条新闻,eBay积极进军NFT领域。让我们来回顾一下本周NFT领域重要新闻.

应用链:专用预言机- Substrate 应用链独有设计模式_Octopus Network

全长2588?字,预计阅读10?分钟?作者:Louis?编辑:MiX相比智能合约,应用链是优点和缺点都非常显著的去中心化应用技术栈。最显著的优点是使用成本低和可定制性强.

应用链:中短线底已到 别恐慌 院长说币行情分析(6/22)_OCTO

本号的文章只做研究、学习和交流使用,不具有任何的操作指导意义,事实上也不赞成去操作天下难事,必做于易;天下大事,必做于细.

WEAVE:如何度过加密货币寒冬:币安 CEO 赵长鹏的五个观点_STO

v在昨天举行的零点论坛上,币安CEO赵长鹏谈到了当前的加密货币格局,并推测从市场崩盘中复苏。就目前而言,主流投资者对加密货币的看法一直在减弱.

WEAVE:成败皆套利 GBTC如何“坑杀”三箭资本、BlockFi等冤种机构们?_Mastodon

熊市是流动性乐章的休止符。著名投资者CharlieMunger曾经说过一句话:“有三种方式可以让一个聪明的人破产:酒、女士和杠杆.

DAPP:知名区块链公司入局智能手机,这会给行业带来什么变化?_WAR

SolanaLabs联合创始人AnatolyYakovenko宣布了一套产品,旨在挖掘区块链与智能手机集成的潜力.