北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNB Chain跨链桥“代币中心”(Token Hub)遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。
这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。
北京时间10月7日6点左右,BNB Chain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。
BNB Chain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。
7点41分,币安CEO赵长鹏发推表示,在BNB Chain跨链桥“代币中心”(Token Hub)上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNB Chain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。
Web3基础设施公司Portal完成530万美元融资:金色财经报道,Web3钱包基础设施初创公司Portal宣布完成530万美元融资,Slow Ventures、以及由Andreessen Horowitz校友Kaite Haun创立的风险投资公司Haun Ventures、Acrew Capital、Chapter One等参投。
据悉,总部位于旧金山的Portal提供钱包基础设施和去中心化应用程序 (dapp) 商店,使项目成为支持Web3的应用程序。开发人员工具包可帮助门户合作伙伴直接或从移动或桌面浏览器轻松连接到协议和dapp。此外,Portal首席执行官Raj Parekh曾领导Visa的全球加密产品部门。[2023/3/1 12:34:57]
这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。
Web3游戏货币化平台PlayEmber完成230万美元融资:11月15日消息,Web3游戏货币化平台PlayEmber完成230万美元Pre种子轮融资,Shima Capital领投,Big Brain Holdings、Warburg Serres和Huobi Ventures参投。这笔资金将用于加速团队和平台的发展。(The Block)[2022/11/16 13:09:28]
10月7号零点55分,黑客于区块高度 21955968 通过调用合约缴纳 100 BNB 注册成为 Relayer。
凌晨两点半左右开始,黑客从BNB Chain的“代币中心”(TokenHub)系统合约分两次(2:26、4:43)共获取了200万枚BNB。并将其中90万枚BNB在BNB Chain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。
成都链安安全团队现将手法解析如下:
币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证 IAVL 树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。
前奥斯卡主办方AMPAS主席作为顾问加入Web3互动音乐平台Muverse:11月14日消息,前奥斯卡主办方AMPAS主席,派拉蒙电影总裁,漫威(Marvel)董事会董事Sidney Ganis已作为顾问加入Web3互动音乐平台Muverse,将重点推动Muverse在北美地区的发展。[2022/11/14 13:03:42]
1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)
2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点
3)在IAVL树上添加一个任意的新叶子节点
4)同时,添加一个空白内部节点以满足实现证明
5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希
6)最终构造出该特定区块(110217401)的提款证明
美国加州官员:加州计划继续为加密货币和web3制定新规则:金色财经报道,尽管美国加利福尼亚州州长Gavin Newsom在本月早些时候否决了一项加密货币监管法案,但加州官员Dee Dee Myers表示,加州计划继续为加密货币和web3制定新规则,并希望该州其法规能成为其他州的典范。目标是“与联邦政府合作”,以确保加州的法规与联邦政府的法规没有冲突。此外,Myers表示加州将密切关注监管加密采矿对环境的影响。
加州财政部首席副主任Gayle Miller补充说,被否决的法案将对不断发展的加密行业施加繁重的限制,并有扼杀创新的风险。我们希望该行业继续在这里扩张,我们将尽一切努力继续建设 加密和web3行业。[2022/10/1 22:43:33]
当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。
Zilliqa将于2023年初推出带有内置挖矿功能和钱包的Web3游戏硬件设备:9月22日消息,Zilliqa准备推出集成加密货币钱包、挖矿软件、区块链技术的Web3游戏硬件设备,它包括HDMI、以太网和USB-C和USB 3.0连接。目前该设备的全部规格仍处于保密状态。
据悉,玩家将能够通过使用设备完成游戏中的 \"技能赚取 \"任务来赚取ZIL代币。这些代币可以被视为类似于传统游戏中的硬币或奖励,但增加了区块链技术的功能。 (decrypt)[2022/9/22 7:14:52]
成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移(含借贷)。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中(含各种gUSDT),400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。
链必追-虚拟货币案件智能研判平台智能研判模块
链必追-虚拟货币案件智能研判平台地址分析模块
链必追-虚拟货币案件智能研判平台资金分析模块
成都链安安全团队根据链必追平台进行的资金统计
10月7日9点半左右,BNB Chain官方在社交媒体上发文表示,已要求BNB Chain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。
到了下午13点,BNB Chain发推称,已发布BSC v1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链(BSC)。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。
下午三点左右,BNB Chain发推称,BNB智能链(BSC)20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNB Chain网络已恢复出块。
成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。
由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。
跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。
以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。
Beosin
企业专栏
阅读更多
金色新闻汇
区块精灵球
金色早8点
金色财经 子木
Block unicorn
DeFi之道
NFT中文社区
元宇宙之心MetaverseHub
金色财经Maxwell
月饼
-Kyle
金色数藏
Infura 是以太网络 API 的重要接口,开发者通过 Infura 可实现一键接入以太坊。Infura 和 MetaMask 都是由以太坊基础设施公司 ConsenSys 推出.
以太坊合并是区块链历史上最令人期待和激动人心的事件之一。当它到来时,以太坊区块链将从通过工作量证明转换为权益证明机制.
跑路、局、倒闭,在国内人们对Web3越来越“冷淡”了。无事不登三宝殿,最近一位许久未见的朋友近期突然发来微信,在做了一阵招呼性的问候后表明了来意,原来是来问问有没有合适的工作可以介绍的.
原文作者: ?Ethereum创作者:Xinyang@DAOrayaki.org原文: ?The Risks of LSD流动性质押衍生品(LSD)如 Lido 和类似协议是卡特尔化的一种表现.
“杀手级应用程序”可以被认为是一种具有巨大价值的应用程序,它确保了与其相关的技术的成功。简而言之,杀手级应用就是让其底层技术首次被广泛理解,为主流采用打开了闸门。 例如,电子邮件被广泛认为是互联网的第一个杀手级应用程序,网页浏览器是第二个杀手级应用程序。在当时,这两个杀手级应用程序是普通公众想要涉足互联网的唯一原因。
文:《中国企业家》记者?谭丽平不知道a16z这家投资机构,似乎就不配谈Web3了,它正在从“软件捕手”变为“加密捕手”.