北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNBChain跨链桥“代币中心”遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。
这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。
7点41分,币安CEO赵长鹏发推表示,在BNBChain跨链桥“代币中心”上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNBChain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。
Phantom Wallet:已封禁攻击PROOF联创的网站,迄今阻止超1.8万次攻击:金色财经报道,加密钱包 Phantom Wallet 已宣布封禁了攻击窃取 PROOF 联合创始人 Kevin Rose 的恶意网站。此外,该钱包还透露已扫描超过 8500 万笔链上交易并阻止了超过 1.8 万笔攻击,但 Kevin Rose 被攻击是因为他自己“被钓鱼”在 MetaMask 上签署了 OpenSea NFT 市场交易,而不是单纯的攻击。Kevin Rose 此前因此次攻击事件损失了价值 100 万美元的 NFT,截止目前,MetaMask 尚未就相关攻击事件发表评论。(decrypt)[2023/1/27 11:31:56]
这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。
安全团队:PREMINT攻击者目前已将被盗资金转移到Tornado Cash:7月18日消息,据成都链安技术团队分析,目前PREMINT攻击者6个黑地址中,仅0x99AeB028E43F102C5776F6B652952BE540826bf4地址剩余84.5ETH,成都链安链必追平台监测到攻击者目前已将被盗资金陆续转移到Tornado Cash。此前消息,黑客在PREMINT网站中通过植入恶意的JS文件实施钓鱼攻击,PREMINT官方提醒用户不要签署任何设置批准所有的交易。[2022/7/18 2:20:33]
USDT、3500万USDC。
Zorab勒索软件创建者发布了假工具 对受到攻击的文件进行双重加密:随着免费勒索软件解密工具开始进入市场,一波声称可以解密受勒索软件影响文件的假软件开始激增。根据Bleeping电脑6月5日发布的一份报告,Zorab勒索软件的创建者发布了一个伪造的STOP Djvu解密程序。然而,这个软件并没有恢复受害者的数据,而是用第二个勒索软件进一步加密了他们的文件。当受害者打开其中一个工具时,该软件就会提取一个名为crab.exe的可执行文件。这就是Zorab勒索软件。一旦执行,该工具将加密扩展名为. zrb的所有文件。(Cointelegraph )[2020/6/8]
成都链安安全团队现将手法解析如下:
分析 | Synthetix平台遭Oracle攻击,攻击者篡改汇率,低价大量换购sETH:今晨,基于以太坊构建的合成资产发行平台Synthetix被曝遭遇Oracle攻击。PeckShield安全人员深入分析发现,攻击者通过攻击 Synthetix 合约的 Token 汇率数据提供方(即 Oracle),导致 sKRW/sETH Token 换算汇率出错,正常汇率约为 360,000 sKRW 兑换 1 sETH, 攻击之后的汇率变为 720 sKRW 兑换 1 sETH, 从而实现低价 sKRW 换购 sETH 。地址为0xedb85c 开头的疑似攻击者共计用 25,744,065,938 个 sKRW 换取了 35,759,524 个 sETH。PeckShield安全人员在此提醒,Oracle攻击是DeFi资产管理类项目普遍面临的安全风险,应加强数据来源的安全性和可靠性,对于汇率等关键数据需要做好安全审计和实时监控,避免遭受资产损失。[2019/6/25]
币安跨链桥BSCTokenHub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。
1)攻击者先选取一个提交成功的区块的哈希值
2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点
3)在IAVL树上添加一个任意的新叶子节点
4)同时,添加一个空白内部节点以满足实现证明
5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希
6)最终构造出该特定区块的提款证明
当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。
成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中,400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。
链必追-虚拟货币案件智能研判平台智能研判模块
链必追-虚拟货币案件智能研判平台地址分析模块
链必追-虚拟货币案件智能研判平台资金分析模块
成都链安安全团队根据链必追平台进行的资金统计
到了下午13点,BNBChain发推称,已发布BSCv1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。
下午三点左右,BNBChain发推称,BNB智能链20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNBChain网络已恢复出块。
成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。
以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。
作为一家致力于区块链安全生态建设的全球领先区块链安全公司,也是最早将形式化验证技术应用到区块链安全的公司,成都链安目前已与国内外头部区块链企业建立了深度合作;为全球2500多份智能合约、100多个区块链平台和落地应用系统提供了安全审计与防御部署服务。成都链安同时具备全链条打击虚拟货币犯罪和反技术服务能力,为等执法部门提供案件前、中、后期全链条技术支持服务千余次,包括数起进入混币器平台TornadoCash的案件,成功协助破获案件总涉案金额数百亿。欢迎点击公众号留言框,与我们联系。
比特币价格正在缓慢跌破19,200美元兑美元的支撑位。如果俄乌战争局势进一步升级,BTC可能会进一步下滑。比特币正在缓慢跌破19,200美元和19,000美元的水平.
DearKuCoinUsers,Duetothesystemmaintenance,forthesafetyofyouraccountandassets.
尊敬的欧易用户:?欧易将于2022年10月12日15:00(HKT)在网页端、APP端及API正式上线ETHW/USDC、UNI/USDC、LINK/USDC、ALGO/USDC杠杆交易.
第一个数据,全网大饼成交量:24小时全球总的加密货币的成交量是538亿美金其中比特币:284亿美金,以太坊93亿美金.
自6月熊市来袭以来,我看到一些人认为“以太坊已死”,原因是汽油费创历史新低。相反,我将向您展示以太坊的模块化和以汇总为中心的方法是如何取得成功的。让我们深入挖掘.
WearepleasedtoannouncethatBitfinexhascompletedanintegrationwithDigivault.