10月7日凌晨,黑客利用BNBChian跨链桥BSCTokenHub漏洞,分两次共盗取200万枚BNB。据分析,攻击涉及的总金额超过7亿美元,其中包含5.7亿美元的BNB。
BNBChian是如何被攻击的?黑客盗取金额具体有多少?黑客为何又是选取跨链桥攻击?币安链本身安全吗?怎么看黑客攻击后币安链被暂停?被盗资产结局会如何?对社区有何新启示?
上述问题用户迫切想知道答案,金色财经就此采访了区块链安全公司Numen的安全研究员,看看安全研究员眼中的BNBChian跨链桥被攻击事件是什么样的。
Q1、10月7日BNBChian跨链桥BSCTokenHub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB。请详细讲解一下这次黑客是如何攻击币安链的??
金色财经挖矿数据播报 | BCH今日全网算力下降2.71%:金色财经报道,据蜘蛛矿池数据显示:
BTC全网算力125.582EH/s,挖矿难度15.78T,目前区块高度638536,理论收益0.00000838/T/天。
ETH全网算力191.058TH/s,挖矿难度2391.14T,目前区块高度10428595,理论收益0.00870818/100MH/天。
BSV全网算力2.271EH/s,挖矿难度0.31T,目前区块高度643015,理论收益0.00039636/T/天。
BCH全网算力2.658EH/s,挖矿难度0.37T,目前区块高度643234,理论收益0.00033856/T/天。[2020/7/10]
Numen:黑客的攻击行为其实很简单,首先从changenow.io获得攻击所需的成本,然后利用币安跨链桥处理消息验证的基础库的漏洞,两次伪造提现恶意消息,导致跨链桥向黑客地址发送了两笔BNB,每笔都是100万个BNB,价值约600M美金。
分析 | 金色盘面:ETP高位震荡,注意短线回调风险:金色盘面分析师表示:ETP高位震荡明显,各分时图出现不同程度的顶背离,注意回调风险,短线方面上方阻力关注2.7美元,支撑关注2.4美元。[2018/8/6]
具体黑客如何构造proof以绕过消息验证的方法我们还在研究,但可以确定的是BNBChian在跨链消息验证机制方面,使用了cosmos的IAVL库和Multistoreproof的早期版本代码,且已经被证明有漏洞存在。
Q2、这次涉及的金额有说7.1亿美元的,也有说5.6亿美元的,这个金额到底是多少,该怎么算这个金额?
金色财经现场报道 大羚羊区块链John Wu:区块链有机会融合金融界“责任”与“信任” :金色财经现场报道,在全球区块链世界巡回高峰会议大湾区站,大羚羊区块链金融专利发明人John Wu在其“金融界的双刃(任)剑——区块链时代的商业应用思考”主题演讲中说,区块链世界与现实世界的区别为:1、价值媒介上法币与数字货币的区别;2、意向表达上合意精神与单向发起的区别;3、记载上借贷法则记账法与流水账的区别;3、权益保障上主权可监管与多中心状态的区别;4、信任机制上,人性品牌与数字算法获得的信任的区别;5、基础建设上信任机制成本太高与由区块链参与分摊几乎免费的区别;6、资源整合上多系统间对接复杂与统一公共安全的区块链单一接口之间的区别。这其中,金融界应该注重解决前三点之间的矛盾,发挥后三点之间的优势,融合金融界“责任”与“信任” 。[2018/4/23]
Numen:5.6亿美金是按攻击被发现时的BNB价格估算,而7.1亿或许是在计算了venus的损失后做出的估计。黑客在攻击完成后,通过venus借贷,抽干了借贷池中的USDT、BUSD、USDC等稳定币。由于BNBChain及时做出了响应,采取了暂停节点、黑名单和冻结等措施,已经将直接损失降低到了1亿美金左右。
金色财经讯:比特币价格突破 ¥65000,创历史新高,数据来自韩国交易所Bithumb。[2017/11/27]
Q3、这一次黑客选择攻击的又是跨链桥,为何跨链桥这么不安全?
Numen:任何有资金池的合约都很容易受到攻击,因为黑客的直接目的是获取更多的资金。由于很多跨链桥在处理资产跨链时采用的是质押机制,所以产生了很多数目可观的资金池,吸引了黑客的注意。
具体到跨链桥的实现逻辑上,跨链桥有三种实现方式,公证人、哈希时间锁和中继链,其中哈希时间锁机制相对安全,但只能支持资产的转移,无法实现消息传递;中继链实现复杂,通过区块链的共识机制保障安全,其安全问题一般较为底层,黑客较难利用;而现在大部分跨链桥所采用的公证人机制,由于存在私钥管理、消息验证、合约操作等多个环节出现漏洞的可能性,所以出现了大量的安全事件。
Q4、这个攻击对币安链有影响吗?币安链本身是安全的吗?为什么要暂停币安链??
Numen:这个攻击对币安链本身的影响不大,只是一些经济和品牌损失,币安链在处理完此次攻击事件后,仍然可以稳定运行,对于主网本身来说,再不涉及到跨链验证的其他层面,由于fork了经过多年验证的以太坊源码,所以相对来说是安全的,但是安全圈有句话叫“世界上没有安全的系统”,所以BNBchain的开发者们仍然不能掉以轻心。
暂停币安链是一个正确的选择,在底层机制出现问题的时候,应当暂停运行,待查清楚具体问题并修复后和处理完相关账号和资产后,再重新运行。
Q5、在黑客攻击成功后,在币安要求下币安链验证者暂停了币安链网络运行,在社区引发不少争议,怎么看币安和币安链的这一行为?
Numen:币安暂停网络其实是一个负责任的行为,如果继续运行网络,那所有BNBchain的生态都会受到重大影响,现在并不是争论中心化还是去中心化的时候,我们共同的敌人是黑客。
Q6、现在黑客多个地址被拉黑名单或者资产被冻结,各位觉得这次黑客被盗资产结局会如何??
Numen:已经冻结和被币安链锁住的资产暂时是安全的,而已经通过跨链转移到ETH、FTM等链上的资产,可能难以追回。
Q7、此次币安跨链桥被攻击和之前的黑客攻击有何异同?对社区有何新的启示?
Numen:此次攻击时针对供应链的攻击,黑客显然对BNBchain的底层供应链比较熟悉,这点在之前的安全事件中比较少见。
对社区的启发是技术人员应当对自己使用的库和copy的代码做到深入的了解,要明白他们的运行机制,并能够review代码中的问题,同时应该投入更多的资源在代码审计上,由专业的第三方安全审计公司来进行多轮的审计,以保障项目的安全。
标签:MOSBNBTOMBCH3X Long Cosmos Tokenbnbplant靠谱吗Simple Cool Automatic Moneybch币价格反着买别墅靠海
12:00-21:00关键词:信标链、Infura、THORChain、Uniswap1.以太坊信标链验证者数量突破44万,总质押量接近1500万枚ETH;2.数据:ETH完成合并以来.
从Web1.0到Web3.0,我们经历了互联网数据内容从可读到可写,再到可持有的整个过程,整个互联网的生态和格局也在不断演进中呈现出更加多样的可能性,用户渐渐成为了网络数据内容最主要的来源之一.
文章作者:HassanKarimi文章编译:Blockunicorn创新的扩散随着连续的消费者群体采用新技术,其市场份额将最终达到饱和水平。摘自罗杰斯-埃弗雷特的《创新扩散》.
“区块链互联网”认为,未来的建设者将优先考虑专业化和主权。这一对加密货币未来的独特看法,正获得越来越多的动力和支持.
近日,一家名为“名堂MintTang”的数藏平台正式上线,其发售的第一款产品自10月9日开放预约至9月13日公布中签结果,在短短五天内,共产生了74.8万个签号.
作者:Chloe 苏富比今年2月原先要拍卖一组被分割成104份的CryptoPunksNFT,估价高达2-3千万美元,但后来买家突然反悔导致这场交易失败.