2022年03月29日,AxieInfinity?側鏈RoninNetwork發布社區預警,RoninNetwork出現安全漏洞,RoninBridge共17.36萬枚?ETH?和2550萬枚?USDC?被盜,損失超6.1億美元。慢霧安全團隊第一時間介入分析,并將分析結果分享如下。
相關信息
Ronin是以太坊的一個側鏈,專門為鏈游龍頭AxieInfinity而創建,它自稱是將朝著「NFT?游戲最常用的以太坊側鏈」方向發展。據了解,AxieInfinity的團隊SkyMavis想要一個可靠、快速且廉價的網絡,從而為游戲的發展提供保障。他們需要一個以游戲為先的擴容方案,它不僅要能經得起時間的考驗,還得滿足游戲快速發展所帶來的大量需求。于是,Ronin鏈便應運而生了。
數據:Ordinals協議銘文總量已突破900萬枚:金色財經報道,據Dune Analytics最新數據顯示,比特幣上Ordinals協議的Inscription(銘文)總“銘刻”數量已突破900萬枚,本文撰寫時達到9,230,732個(其中文本類型銘文數量超過840萬個,占比超過90%),截至目前的累計總費用超過1500 BTC,當前達到1,521.9605 BTC,約合39,920,721美元。[2023/5/26 10:41:24]
黑客地址:
0x098B716B8Aaf21512996dC57EB0615e2383E2f96
數據:比特幣非流動性供應量達到1151萬枚,創下歷史新高:金色財經報道,隨著持有者累積BTC的決心不斷加強,當前比特幣非流動性供應量已達到1151萬枚,創下歷史新高,該指標走高也表明現階段比特幣投資者在美元高通脹和宏觀經濟擔憂期間對出售BTC不感興趣。此外,比特幣市場非流動性增高也導致現貨市場交易量不斷走低,當前比特幣7日平均交易額僅為104億美元,創下2023年迄今為止的新低。(cryptoslate)[2023/5/22 15:19:17]
攻擊細節
據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從Roninbridge中抽走了資金。值得注意的是,黑客事件早在3月23日就發生了,但官方據稱是在用戶報告無法從bridge中提取5kETH后才發現這次攻擊。本次事件的損失甚至高于去年的PolyNetwork?被黑事件,后者也竊取了超過6億美元。
貝萊德:債務上限和銀行危機都不會阻止美聯儲本周加息:金色財經報道,貝萊德全球固定收益部門首席投資官里克·里德(Rick Rieder)認為,美國債務上限期限出人意料地提前以及最近的地區銀行危機可能都不會阻止美聯儲在周三的政策會議上加息。里德表示,美聯儲可能會將基準利率上調25個基點,至5-5.25%的目標區間。“然后,我認為我們將在較長一段時間內暫停加息,讓之前的加息滲透到整個體系中,”他說。美聯儲可能會“發出信號,表明我們正處于或非常接近”其加息周期的終點。“美聯儲表現出一點耐心是正確的,”里德說,盡管他預計美聯儲將繼續“在通脹問題上措辭強硬”。[2023/5/3 14:39:30]
事情背景可追溯到去年11月,當時SkyMavis請求Axie?DAO?幫助分發免費交易。由于用戶負載巨大,AxieDAO將SkyMavis列入白名單,允許SkyMavis代表其簽署各種交易,該過程于12月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了SkyMavis系統的訪問權限,就能夠通過gas-freeRPC從AxieDAO驗證器進行簽名。SkyMavis的Ronin鏈目前由九個驗證節點組成,其中至少需要五個簽名來識別存款或取款事件。攻擊者通過gas-freeRPC節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。
美元指數DXY短線走低41點,現報111.49:11月2日消息,美元指數DXY短線走低41點,現報111.49。
外媒更正此前消息,此前美國白宮經濟顧問Bernstein稱,美國總統拜登支持美聯儲的政策轉向。(外媒更正,非“美國總統拜登支持美聯儲的政策轉向。”)[2022/11/2 12:07:06]
MistTrack
在事件發生后,慢霧第一時間追蹤分析并于北京時間3月30日凌晨1:09發聲。
據慢霧MistTrack反洗錢追蹤系統分析,黑客在3月23日就已獲利,并將獲利的2550萬枚USDC轉出,接著兌換為ETH。
而在3月28日2:30:38,黑客才開始轉移資金。
據慢霧MistTrack分析,黑客首先將6250ETH分散轉移,并將1220ETH轉移到?FTX、1ETH轉到Crypto.com、3750ETH轉到Huobi。
值得注意的是,黑客發起攻擊資金來源是從Binance提幣的1.0569ETH。
目前,Huobi、Binance?創始人均發表了將全力支持AxieInfinity的聲明,FTX的CEOSBF也在一封電子郵件中表示,將協助取證。
截止目前,仍有近18萬枚ETH停留在黑客地址。
目前黑客只將資金轉入了中心化平臺,很多人都在討論黑客似乎只會盜幣,卻不會洗幣。盡管看起來是這樣,但這也是一種常見的簡單粗暴的洗幣手法,使用假KYC、代理IP、假設備信息等等。從慢霧目前獲取到的特殊情報來看,黑客并不“傻”,還挺狡猾,但追回還是有希望的,時間上需要多久就不確定了。當然,這也要看執法單位的決心如何了。
總結
本次攻擊事件主要原因在于SkyMavis系統被入侵,以及AxieDAO白名單權限維護不當。同時我們不妨大膽推測下:是不是SkyMavis系統里持有4把驗證器的私鑰?攻擊者通過入侵SkyMavis系統獲得四個驗證節點權限,然后對惡意提款交易進行簽名,再利用?AxieDAO對SkyMavis開放的白名單權限,攻擊者通過gas-freeRPC向AxieDAO驗證器推送惡意提款交易獲得第五個驗證節點對惡意提款交易的簽名,進而通過?5/9簽名驗證。
最后,在此引用安全鷺的建議:
1、私鑰最好通過安全多方計算消除單點風險;
2、私鑰分片分散到多臺硬件隔離的芯片里保護;
3、大資金操作應有更多的策略審批保護,保證資金異動第一時間由主要負責人獲悉并確認;
4、被盜實際發生時間是3月23日,項目方應加強服務和資金監控。
參考鏈接:
RoninNetwork官方分析
北京時間2022年4月17日,CertiK審計團隊監測到Beanstalk協議被惡意利用,導致24,830ETH和36,398,226BEAN遭受損失.
1900/1/1 0:00:00哈希世界(英文名HashWorld)是一款基于區塊鏈的虛擬平行世界游戲,2018年1月正式在新加坡首發,致力于打造安全可信賴的數字資產交易平臺,通過區塊鏈技術解決數字資產確權和跨鏈資產轉移問題.
1900/1/1 0:00:00來自美國的加密貨幣投資者實現的加密貨幣收益總額是英國的近6倍,英國是加密貨幣收益第二高的國家。根據Chainalysis的一份報告,美國加密貨幣投資者在2021年累計實現收益469億美元,遠遠領.
1900/1/1 0:00:00不管你喜歡怎么稱呼它——加密、區塊鏈或Web3——這個數字經濟的新領域正在非洲蓬勃發展。如果你一直沉睡不知,現在是時候醒醒了.
1900/1/1 0:00:004月13日,跨鏈互操作性協議?Nomad?以2.25億美元估值完成高達2200萬美元的種子輪融資,領投方為Polychain.
1900/1/1 0:00:00今年的前三個月是非常乏味的。在加密市場下跌和全球危機之間,用戶很難看出Web3.0在今年剩余的時間里會走向何方。然而,市場一如既往地充滿可能性.
1900/1/1 0:00:00