链资讯 链资讯
Ctrl+D收藏链资讯

EAT:2000万OP被盗事件安全启示:多签钱包使用者需警惕哪些风险?_sweat币有没有价值

作者:

时间:

6月9日,Optimism在社交媒体上公布,由于与加密货币做市商Wintermute合作过程中的沟通与技术失误,目前已有2000万枚OP被黑客控制。起初,由Optimism基金会向Wintermute发送2000万枚OP用于做市,而后Wintermute发现其提供的接收地址是Layer1地址,在Wintermute将其转向Layer2前,攻击者已抢先使用不同的初始化参数将其部署。截至目前,黑客已抛售约100万枚被盗OP。

对此事件,以太坊开发者KelvinFichter解释了漏洞被攻击的原因,他表示,智能合约账户与EOA不同,普通EOA用户可以访问任意EVM链的账户,但智能合约账户不能。以下文字整理于KelvinFichter在社交媒体的发言。

与AI-X代币关联的EOA地址将200枚ETH转至Tornado Cash:8月20日消息,CertiK在社交平台上表示,与Arbitrum链上AI-X代币关联的EOA地址0x918将200枚ETH转至Tornado Cash。[2023/8/20 18:11:45]

需要说明,此事件不是Optimism或GnosisSafe中任何漏洞的结果,而是源于在旧版本的GnosisSafe中做出的安全假设。

旧版本的GnosisSafe工厂合约是通过没有链ID的交易部署的。这意味着可以在以太坊以外的链上重置这些交易。在某些方面,这真的很有用。这意味着可以将同一工厂部署到每条链上同一地址上。正如现在工厂被部署到Optimism。

Tornado Cash治理攻击者在链上转移ETH、TORN代币:金色财经报道,根据 EtherScan数据,Tornado Cash治理攻击者在发稿前大约一个半小时进行了两笔交易。一笔100 ETH 的交易被发送到 Tornado Cash 路由器,该路由器用于该服务的资金混淆过程。另一笔交易包含 38,302.57 TORN,这是 DAO 的治理代币。

金色财经此前报道,在本周末恶意治理提案通过后,攻击者接管了 DAO。匿名安全研究员 Samczsun 报告说,攻击者利用该漏洞获得了治理控制权,但 Tornado Cash 中持有的大部分资金都不会被盗。[2023/5/25 10:38:13]

不幸的是,在使用这个较旧的工厂合约时,GnosisSafeUI有时会使用createProxy函数,该函数通过CREATE而不是CREATE2创建多重签名。与CREATE2不同,通过CREATE创建的合约地址不是基于用于创建合约的代码,而仅基于创建者地址的nonce。这意味着攻击者可以将旧的Safe工厂部署到Optimism并开始重新触发createProxy函数以在L2上创建多重签名。

安全团队:Onering协议的攻击者正在转移资金到Tornado Cash:4月3日消息,BlockSec告警系统发现,Onering协议的攻击者在2022年4月3日15:12到15:19分之间转移了14.5ETH到Tornado Cash。据悉,Onering 在3月24日遭受攻击,损失超过140万美金。[2022/4/3 14:02:22]

但是,由于createProxy使用CREATE而不是CREATE2,因此攻击者能够初始化这些多重签名,从而使它们归攻击者所有。

用户通常假设他们可以在以太坊上访问的任何帐户也可以在其他基于EVM的链上访问。对于EOA账户,这通常是正确的。但这不一定适用于智能合约账户。可以使用完全不同的代码在不同链上的相同地址创建合约,从而产生完全不同的所有者。

像这样的误解会在现实世界中产生严重的后果。上周,Wintermute接受了2000万个OP代币的贷款,借给他们认为可以在L2上访问的L1多重签名钱包。这个L2地址是攻击者后来部署的多重签名之一。

这些是多链世界的成长之痛。很不幸,但它强调了为多链用户设计系统的重要性。CREATE2和确定性部署至关重要,尤其是对于合约钱包。

如果你在以太坊上使用多重签名钱包,我强烈建议你花时间了解钱包的安全属性,以及你是否会在以太坊以外的链上控制该钱包。

来源:金色财经

标签:EATREATerraTERsweat币有没有价值STREAMERINUterra币价格Emit Water Element

币安app官方下载最新版热门资讯
ETH:W-Ingudel 全球数字货币交易中心领航者_数字资产

安全、稳定、快捷,永远是对数字资产交易平台最基本、也是最重要的要求。2018年是区块链行业呈井喷发展数字资产交易所元年,数字资产交易也因此成为区块链技术应用的香饽饽.

IDO:重新定义社交媒体:我们离Web3还有多远?_FLOSHIDO币

KeyTakeaway Web2的社交媒体具有流量垄断地位,Web3带来了一些变量,使用户走在产品开发之前。同时社交媒体巨头正在进军NFT领域,并尝试与自己的业务场景做融合.

WON:Do Kwon准备遁逃?其推特被设为隐私新LUNA应声暴跌45%_Logosunaux

Terra创始人DoKwon昨日将其推特帐户设为“隐私”,仅允许授权用户浏览其发文,引发社群恐慌,导致LUNA一度重挫近45%.

BTC:6月8日行情分析:过山车行情、耐心等待方向选择吧_ETH

今天小币种很多出现大幅的爆拉行情,不建议追涨。目前的行情还是一个混乱的走势,没有方向。个人依旧维持六月看反弹的走势! 火币更新6月8日默克尔树资产证明数据:6月8日,火币宣布更新最新一期默克尔树.

区块链:喜报 | 旺链科技签约汨罗市文旅体产业项目 打造“链”上数字乡村_Moda DAO

6月2日,汨罗市文旅体产业项目签约仪式顺利召开。旺链科技副总经理蔡茂华受邀出席签约仪式,并与汨罗市人民政府现场签约“我在汨罗有间房”民宿整体开发项目,为汨罗市文旅体产业发展注入强劲动能.

DAN:卡尔达诺 (ADA) 上涨 以延续看涨势头 这就是原因_cardano币除比特币以太币

ADA在过去24小时内上涨14%至0.624美元,使其过去一周的涨幅达到近22%。在对即将到来的升级和区块链新功能的炒作中,该代币在过去一周广泛超过了其主要的加密货币同行.