链资讯 链资讯
Ctrl+D收藏链资讯
首页 > Coinw > 正文

SKY:Ronin被黑,详解6.1亿美元“何去何从”_RON

作者:

时间:

后知后觉金钱消失术

在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。

近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。

值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。

Cosmos Hub治理考虑削减Neutron的网络验证者:金色财经报道,旨在促进Cosmos生态系统内智能合约的区块链Neutron周四遭遇意外的暂停, 原因是一些负责维护网络的验证者正在运行不同版本的 Neutron 代码,这种不一致导致其区块链暂时停止。对此,Cosmos Hub 治理现在正在决定是否应该削减这些验证者的监督。网络提出了第一个治理措施,以削减 Cosmos Hub 上的复制安全验证器,“削减”是指通过减少或没收因恶意或疏忽行为而减少或没收部分代币来惩罚验证者的过程。截至发稿时,近91% 的投票者拒绝了削减提案,只有9% 的投票者支持削减网络验证者。[2023/8/11 16:21:06]

AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。

Ronin钱包新增暗黑模式和NFT转账功能:金色财经报道,Ronin Network宣布Ronin钱包新增暗黑模式和NFT转账功能。用户可以在钱包中进行RON质押、取消质押、比较验证节点、领取奖励等。NFT转账功能现已与app.axie集成,并支持直接在通讯录中发送NFT给联系人。[2023/4/5 13:46:07]

验证节点失守

为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。

谷歌云已成为Ronin Network验证节点:9月9日消息,Axie Infinity开发商Sky Mavis宣布谷歌云已成为Ronin Network第十八个验证节点。Sky Mavis表示,Google Cloud为其内容交付网络提供负载平衡和缓存服务,使其可以为任何地方使用任何设备的用户提供流畅的体验。[2022/9/9 13:19:31]

SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。

节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。

早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。

即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。

6亿美金“何去何从”

在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:

总结及建议

此次事件是由于私钥管理不善而造成的。CertiK在此提醒用户和项目方管理私钥的重要性。

SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。

然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。

本次事件的预警已于第一时间在CertiK官方推特进行了播报。

除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

参考链接:https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?https://rekt.news/ronin-rekt/

标签:SKYMAVRONSKYMsky币行情LlamaversePeperonniSKYM价格

Coinw热门资讯
区块链:越南副总理呼吁建立加密资产法律框架_区块链币种类

点击上方“蓝色字”可关注我们!暴走时评:越南对加密市场的情绪可以说是相当错综复杂的,它曾多次授权又禁止使用比特币.

BiKing:BiKing币王交易所的战略布局,缔造绝对安全的全球化加密资产交易生态_数字资产合法吗

在零和博弈的资本市场上,数字资产交易所的“硝烟”从未停歇,用户资产被盗、无端爆仓、交易所跑路屡禁不止。交易所的资产安全性再一次被摆在了台面上.

区块链:区块链艺术和金融真的去中心化了吗?_区块链技术的应用

文章作者:hex6c 文章翻译:Blockunicorn 什么是去中心化? 根据“牛津英语词典”的定义,分散就是“(1)取消集中在一个中心的行政权力,(2)分配集中在一个中心的行政权力等.

INV:Inverse Finance被盗1450万美元事件分析_iEthereum

北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失.

NFT:从链上数据浅析: NFT 背后的故事_ETH

撰文:0x21,BlockBeats相比于ERC-20Token,NFT资产的独特属性让其流动性和数据的可视化成为了难点.

NFT:以卢布计价的比特币交易量激增至9个月高点_CLOCK Vault (NFTX)

点击上方“蓝色字”可关注我们!暴走时评:由于西方对俄罗斯的制裁引发了人们对卢布的抛售,俄罗斯卢布兑比特币的交易量激增到了九个月的高点.