链资讯 链资讯
Ctrl+D收藏链资讯
首页 > Coinw > 正文

比特币:Web3第一大黑客事件 攻击涉及总金额超8.5亿美元 BNB Chain遭受攻击分析_stbchain

作者:

时间:

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNBChain跨链桥“代币中心”遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

1?BNBChain如何被黑客盯上

北京时间10月7日6点左右,BNBChain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNBChain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

Web3基础设施提供商Caldera推出Taro测试网:6月9日消息,Web3 基础设施提供商 Caldera 官方宣布,已于以太坊 Goerli 网络推出 Taro 测试网,旨在利用 Celestia 通过 OP Stack 实现数据可用性的 Rollup,在可扩展性、模块化和成本效率方面进行了优化。

此前报道,Web3 基础设施 Caldera 于 2023 年 2 月完成两轮共计 900 万美元融资,红杉和 Dragonfly 领投。[2023/6/9 21:25:35]

7点41分,币安CEO赵长鹏发推表示,在BNBChain跨链桥“代币中心”上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNBChain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

OKX Web3钱包集成Conflux Network:5月11日,据官方消息,OKX Web3钱包已集成Layer1公链Conflux Network,用户可使用OKX Web3钱包切换到Conflux主网,进行链上转账和体验Dapp生态。此外,Conflux官网也已收录OKX Web3钱包、OKX DEX、OKX NFT市场等进入其生态展示页,供用户探索和体验。

据悉,OKX Web3钱包是最全面的异构多链钱包,已支持近60条公链,App、插件、网页三端统一,涵盖钱包、DEX、赚币、NFT市场、Dapp探索5大板块。此外,OKX Web3钱包还支持创建MPC钱包、兑换Gas、iCloud/Google Drive备份助记词、自定义网络、连接硬件钱包等便捷功能。[2023/5/11 14:57:16]

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

Web3 UGC游戏平台Anome获150万美元投资:5月4日消息,Web3 UGC游戏平台Anome近日宣布,已成功获得知名风险投资公司Mangrove Capital Crypto、全球最大的中文开发者社区CSDN Hong Kong、以及全球用户超过1亿的移动游戏应用商城AC Market Asia的150万美元战略投资。本轮融资将加速Anome在全球市场的扩张计划。

此次150万美元战略投资将主要用于Anome游戏引擎和编辑器研发工作、Anome Marketplace的开发、游戏用户和开发者社群增长和运营。[2023/5/4 14:41:55]

2?攻击时间以及黑客手法解析

10月7号零点55分,黑客于区块高度21955968通过调用合约缴纳100BNB注册成为Relayer。

凌晨两点半左右开始,黑客从BNBChain的“代币中心”系统合约分两次共获取了200万枚BNB。并将其中90万枚BNB在BNBChain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。?

Web 3项目FileStar文曲星PoS开发完毕,预计5月份上线主网:FileStar文曲星开发团队向社区表示:目前PoS相关代码开发完毕,预计5月份上线主网。并进一步更新了PoS的相关设计机制:持币用户通过Stake合约充值锁仓生成有效算力后,即可享受Stake奖励,并按180天线性释放。已解锁奖励可及时取回,本金将于锁定期后赎回。

FileStar文曲星致力于成为Web 3的物理基础设施,为下一代互联网提供存储、计算、带宽等全方位的物理资源支持。自2020年10月30日主网上线以来,FileStar全网已积累超过97PiB有效算力,活跃矿工122个。更多相关数据可在浏览器中查阅。[2021/4/16 20:26:52]

成都链安安全团队现将手法解析如下:

币安跨链桥BSCTokenHub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

动态 | Oracle WebLogic服务器出现针对加密用户目录文件的勒索软件变体:据The Hacker News消息,甲骨文WebLogic服务器出现勒索软件变体Sodinokibi,该勒索软件针对加密用户目录中的文件,可从系统中删除影子复制(Shadow Copy)备份,以防止受害者在不支付赎金的情况下恢复数据。[2019/5/1]

1)攻击者先选取一个提交成功的区块的哈希值

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块的提款证明

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中,400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

3?恢复出块的BNBChian还安全吗?

10月7日9点半左右,BNBChain官方在社交媒体上发文表示,已要求BNBChain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNBChain发推称,已发布BSCv1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNBChain发推称,BNB智能链20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNBChain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

4?写在最后,关于跨链桥安全的讨论

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

标签:比特币BNBCHBCHAINokx泰达币和比特币有什么关系BNBCH币stbchainokx公司办公地址

Coinw热门资讯
WEB:Web3 域名有价值吗?从 OpenSea 下架 Twitterscan.nft 风波谈起_Kephi Gallery

吴说作者?|?@defioasis本期编辑?|?ColinWu近日Twitterscan顶住压力开启了其.nft的注册和铸造.

DOT:回顾以太坊合并 你需要知道的一切_DOT价格

目录: 摘要 1.什么是合并? 2.为什么要合并? ?2.1POS有利于分片管理?2.2POS是能源友好型 3.合并后的变化 ?3.1区块结构 ?3.2网络结构 ?3.3共识机制 ?3.

POW:法定货币与加密货币有什么区别_AETH价格

与具有有形价值的黄金不同,法定货币仅由政府权威支持。法定货币包括美元、欧元、英镑和日元。“菲亚特”是指“权威或任意的秩序”.

MOS:一文速览 DeFi 借贷新格局:新老借贷项目都有哪些变化?_NFTG

撰文:Mikey0x 在过去的几个月里,DeFi借贷环境发生了巨大的改变,我认为人们有必要了解了一下这个领域的一些更新.

ATO:盈利次数最多的蓝筹持有者 都有哪些 NFT?_cosmos代币atom币

FlipTimes和FlipRatio是观察NFT数据的核心指标之一。Flip是指某笔NFT交易卖家盈利,也就是说——卖出价格大于买入价格.

ATO:浅谈ATOM现状不佳的原因 ATOM2.0将会带来什么?_MOS

原文作者:Longsolitude,ZeePrimeCapital投资人原文来源:Bankless 原文编译:DeFi之道 大家对以太坊充满好感,并为核心开发者为合并做出的努力鼓掌.