链资讯 链资讯
Ctrl+D收藏链资讯
首页 > TUSD > 正文

复盘NEAR彩虹桥攻击始末 黑客攻击未成反遭损失

作者:

时间:

这次攻击其实是自动停止的,桥接资金没有受到任何损失,反倒是攻击者损失了一些钱。

5月1日晚间,Near彩虹桥因为异常活动暂停使用,官方已启动调查,Near生态EVM链Aurora Labs首席执行Alex Shevchenko在推特上发文详细解释了攻击的情况,PANews将相关内容翻译如下:

关于彩虹桥(Rainbow Bridge)的攻击,我想在此做一个简短的解释。这次攻击其实是自动停止的,桥接资金没有受到任何损失,反倒是攻击者损失了一些钱。NEAR彩虹桥的桥接架构就是为了抵抗这种类型的攻击,我们还需要采取额外措施,让攻击成本变得更高,这样就能更好地确保彩虹桥安全。

彩虹桥攻击者地址信息如下截图:

该攻击者于5月1日从Tornado获得了一些ETH之后,开始启动攻击,他获取ETH的信息截图如下:

利用这些资金,该攻击者部署了一份合约,如果向这个合约中存入一些资金,那么它就能变成一个有效的彩虹桥中继器并且能够发送一些虚假的轻客户端区块,合约信息如下图所示:

这位攻击者试图抓住时机“跑到”我们的中继器前面,但他没能做到,如下图所示:

之后,这位攻击者决定在五个小时之后发送类似的攻击交易(这些交易带有区块时间错),该交易成功替换了之前提交的区块,如下图所示:

然而很快,彩虹桥的桥接“看门狗”(bridge watchdog)发现该攻击者提交的区块不再NEAR区块链中,于是就创建了一个挑战交易(challenge transaction)并将其发送到以太坊,如下截图:

马上,MEV机器人监测到了这笔交易,同时发现如果提前执行这笔交易可以产生2.5 ETH的收益,于是MEV机器人就执行了这笔交易,截图如下:

结果就是,NEAR彩虹桥看门狗的交易失败了,而MEV机器人的交易成功,攻击者捏造的区块被回滚。然后在几分钟之后,彩虹桥的中继器又提交了一个新区块,截图如下:

然后,我们发现了网络上出现的这种奇怪行为并启动调查,同时还暂停了所有的连接器。当所有情况水落石出之后,我们又恢复了连接器。

在此,我们向大家报告本次事件的四个结论:

结论一:NEAR彩虹桥完全是自动应对了这次攻击事件,用户甚至没有察觉到任何事情发生,而且双向交易也没有受到任何影响;

结论三:我们将对挑战支付机制进行小幅度地重新设计,因此大部分中继者权益保留在合约中(所以,在这点上,攻击者赢了),并且我们也向看门狗(或 MEV 机器人)支付了一些固定金额;

结论四:与此同时,我们将为中继器增加更多倍的质押要求,因此之后如果再发起类似攻击,攻击者可能需要耗费更多成本,攻击者损失的资金将用于漏洞赏金、以及支付额外的审计费用。

最后还有一些信息供大家参考:据我所知,NEAR彩虹桥目前大约有 5 个 24*7 全天候运行的“看门狗”,相信应该没有多少人知道这个情况(这也是一种对内部人员保护的手段),所以用户只需过简单地运行“看门狗”脚本就能进一步提高交易安全性。

对于每一笔因抢先交易而失败的“看门狗”交易,都将通过手动过程获得一部分攻击者权益的奖励。如果的确发生这种情况,请给我发消息。我希望每个在区块链领域进行创新的人都能够通过所有可用的方式充分关注产品的安全性和稳健性,包括:自动系统、通知、漏洞奖励、内部和外部审计。

为了确保生态系统核心工作稳定进行,Aurora Labs也将尽最大努力继续开发最安全的技术。

标签:NEARFTXETHNERnear币英为财情KONGZ Vault (NFTX)ethm币最新消息Crypto Summoner

TUSD热门资讯
新生代跨链桥:不止于资产跨链 着眼于DApp跨链交互

公链大战之后,市场已形成以以太坊为首多链并存的格局,链与链之间的资产转移、智能合约的跨链交互已成为链上活动的日常,作为实现区块链之间信息互通的底层基础设施,跨链工具也成为热门产品,不仅为用户所需,也被资本看好。

在Decentraland体验虚拟世界的平行人生

Decentraland 是一个分布式共享虚拟平台,用户可浏览和探索内容、进行各种不同的活动,并与其他人和实体互动。自2020年2月对外开放以来,吸引了越来越多人的关注,在元宇宙热潮的推动下,代币MANA的价格和二级市场土地交易价格迅速上涨数倍,逐渐成为元宇宙的热门NFT项目。

自动驾驶落地的尽头是元宇宙?

近日,特斯拉在其最新建设的得州工厂内举办了名为CyberRodeo的庆祝活动,马斯克参与了本次活动并进行了演讲。 马斯克表示,特斯拉的自动驾驶团队已经完成了一项令人难以置信的工作,今年FSDBeta(全自动驾驶测试版)将在北美地区扩大测试范围。 或许有一天,FSD可以在无需人工干预的情况下将乘客安全放心地送达目的地,并被大众广泛接受且流行开来。

金色前哨 | 通过加密采矿暂停法案 纽约还能成美国的加密首都吗?

4月27日外媒消息指出,纽约议会的立法者投票通过了一项法案,该法案将阻止某些基于碳的加密采矿业务的扩张。 该法案以 95 票赞成和 52 票反对通过。它的目标是暂停两年,特别是防止向使用表外能源的以碳为燃料的工作量证明采矿作业发放新的许可证。此外,计划增加能源消耗量的已建立站点将无法获得许可证更新。

关于元宇宙 博鳌众咖献计脑洞大开

围绕全球热词“元宇宙”,只要你愿意脑洞大开,这里面总有想象不到的空间和聊不尽的话题。4月22日,博鳌亚洲论坛2022年年会“‘元宇宙’离我们有多远?”分论坛上,多位中外领军企业负责人就“元宇宙”的底层技术与未来场景展开畅想。 他们眼里的“元宇宙” “元宇宙是互联网世界的推演,也是虚拟与现实的连接。

金色前哨|Ronin计划于5月中下旬重新开放

金色财经报道,4月27日,以太坊侧链Ronin Network发布漏洞报告。 报告显示本次黑客攻击共导致了17.36万枚以太坊和2550万枚USDC被盗。