比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Gateio > Info

黑客在 Poly Network 狂攬 6.1 億美元 在線演繹花式 DeFi 出金_USD

Author:

Time:1900/1/1 0:00:00

8 月 10 日,異構跨鏈協議 Poly Network 遭到攻擊,損失達到 6.1 億美元,包含 2,857 ETH、9,630萬 USDC、26,000 WETH、1,000 WBTC、3,340萬 USDT、2,590億 SHIB、14 renBTC、673,000 DAI和 43,000 UNI 轉至以太坊,6,600 BNB、8,760萬 USDC、26,600 ETH、1,000BTCb、3,210萬 BUSD 轉至BSC,8,500萬 USDC 轉至 Polygon。

PeckShield「派盾」第一時間定位并分析發現,此次攻擊源于合約漏洞。

報告:黑客在2023年Q1的40次攻擊中從竊取了約4億美元:金色財經報道,TRM Labs在一份新報告中表示,黑客在2023年前三個月的40次攻擊中從加密項目中竊取了約4億美元。這比2022年第一季度下降了70%。黑客的平均規模也變小了,從2022年的3000萬美元減少到2023年同期的1050萬美元。黑客也越來越多地歸還他們竊取的資金,從被利用的項目中獲得“白帽”獎勵。TRM Labs估計,黑客攻擊受害者在2023年拿回了將近一半的被盜資金。

TRM Labs表示,一個可能的解釋是監管機構越來越關注加密貨幣黑客攻擊和一些備受矚目的執法案件。首先,加密貨幣交易所正在加強他們的KYC/AML政策,這使得兌現被盜的加密貨幣變得更加困難。與此同時,Tornado Cash自2022年8月以來一直受到美國制裁,該協議自動將所有與Tornado相關的資金重新列入任何受監管交易所。[2023/5/23 15:19:53]

據了解,Poly Network 是由小蟻 Neo、本體 Ontology、Switcheo 基金會共同作為創始成員,分布科技作為技術提供方共同發起的跨鏈組織。

黑客在多個Worldcoin Orb運營商的設備上安裝了竊取密碼的惡意軟件:金色財經報道,黑客在多個Worldcoin Orb運營商的設備上安裝了竊取密碼的惡意軟件,使他們能夠完全訪問Worldcoin運營商的儀表板。Worldcoin發言人Jannick Preiwisch表示,“一項內部調查得出結論,沒有敏感或個人用戶數據被訪問或泄露。Orb操作員永遠無法訪問任何敏感數據,并且任何生物識別數據捕獲在靜態和傳輸中都是加密的。”

Preiwisch補充說,“我們認真對待有關我們系統安全性和完整性的任何和所有索賠,并在收到對此類問題的詢問后立即進行調查,出于“高度謹慎”,該公司已重置Worldcoin運營商的所有登錄信息,并加快了Worldcoin運營商應用程序2FA的推出。”[2023/5/13 15:00:27]

PeckShield「派盾」簡述攻擊過程:

加拿大NetWalker勒索軟件黑客在美國法庭認罪:6月29日消息,加拿大一名前政府工作人員Sebastien Vachon-Desjardins已經與美國聯邦檢察官達成協議,承認自己是一個勒索軟件團伙的成員。據報道,自2020年以來,該團伙以NetWalker為名號從受害者那里獲利4600萬美元。

今年3月,Vachon-Desjardins被執法機構逮捕后被從加拿大引渡到佛羅里達州。他們沒收了價值2800萬美元的比特幣,但Vachon-Desjardins的參與程度仍不確定。(BeInCrypto)[2022/6/29 1:40:02]

匿名黑客在暗網出售1.29億俄羅斯車主的數據以獲取比特幣:援引俄羅斯媒體RBC報道稱,匿名黑客獲取了超過1.29億俄羅斯車主的數據,并將其暴露在“暗網”上,以獲取加密貨幣。據報道,泄露的信息包括數百萬俄羅斯汽車司機的全名、地址、護照號碼和其他數據。當地一家汽車共享公司的一名員工證實了數據的真實性。RBC援引當地媒體Vedomosti 的報告稱,泄露的數據將以加密貨幣的形式出售,數據庫的完整版本為0.3 BTC。報告指出,黑客還提出以1.5 BTC(14400美元)的價格購買一些“獨家”數據。(Cointelegraph)[2020/5/15]

Poly Network 中有一特權合約 EthCrossChainManager,此合約主要用于觸發來自其他鏈的信息。

黑客在Word文檔中插入腳本挖XMR:以色列網絡安全公司Votiro的安全研究人員表示,近日,黑客在微軟Word文檔中插入腳本,來劫持用戶的計算機利用其秘密進行XMR(門羅幣)的挖礦。這起攻擊濫用了微軟Word的在線視頻功能,該功能允許用戶直接將遠程視頻插入到文檔中。由于沒有充分的安全措施,黑客一直在使用這項功能插入挖礦劫持腳本,這些腳本耗盡了受害者的CPU,并在視頻播放過程中將Monero(XMR)存入后臺。[2018/2/23]

在跨鏈交易中,任何人都可調用 verifyHeaderAndExecuteTx 來執行跨鏈交易,這個函數主要有三個作用: 一是通過檢驗簽名來驗證區塊頭是否正確,二是利用默克爾樹來驗證交易是否包含在該區塊中,三是調用函數 _executeCrossChainTx,即目標合約。

此次攻擊事件源于 Poly Network 允許調用目標合約,但在此過程中沒有限制用戶調用 EthCrossChainData 合約,該合約可追蹤來自其他鏈上數據的公鑰列表,即便在沒有盜取公鑰的情況下,如果你已經獲取了修改公鑰列表的權限,那么只需要設置公鑰來匹配自己的私鑰,基本上就可以暢通無阻了。

由于用戶可通過發送跨鏈請求欺騙 EthCrossChainManager 合約調用 EthCrossChainData 合約,來蒙混 onlyOwner 的檢驗,此時,用戶只需要杜撰一個正確的數據就能觸發修改公鑰的函數。

接下來,攻擊者離得手只有一步之遙,Poly Network 的合約允許調用任意合約,但是,它只調用與簽名哈希對應的合約函數,如上圖合約 C 所示。 

8月10日晚 20:38 PM,Poly Network 官方在推特上公布攻擊事件,并表示,為追回被盜資產,Poly Network 將采取法律行動,敦促黑客盡快還款,希望相關鏈上的礦工及各大交易所伸手援助,共同阻止黑客地址所發起的交易。

中心化機構、安全機構多方聯動,試圖阻止黑客洗錢。其中,穩定幣 USDT 的發行方 Tether 響應極為快速,直接凍結攻擊黑客以太坊地址中 3,300 萬 USDT。

雖然已有多方積極參與對黑客的圍堵,但黑客仍通過各種花式 DeFi 玩法快速混幣,從這一點也可以看出,攻擊者是個 DeFi 高階玩家。

據 PeckShield 追蹤顯示,他先是在以太坊上利用 Curve 添加 9,600萬 USDC/673,000 DAI 流動性,又在 BSC 上利用 Curve 分叉項目 Ellipsis Finance 添加 8,700萬 USDC/3,200萬 BUSD 流動性;很快,攻擊者移除在 Curve 的流動性,全部兌換為 DAI,以防被凍。

一方面,Poly Network 在積極與黑客喊話,試圖挽回所盜資產;另一方面,“看熱鬧不嫌事大”的吃瓜群眾給黑客支起了招:“不要動用你的 USDT,你已經被列入黑名單了。”并收到了黑客饋贈的 13.5 ETH(價值 4.3 萬美元);眼看著有利可圖,吃瓜群眾越發積極為黑客出謀劃策,更有甚者,留言黑客一些可行的混幣措施,試圖換取看起來極為可觀的回報。

就在各關聯方進退無門之時,黑客在區塊高度 13001578 和區塊高度 13001573 中留言表示,準備歸還部分資產。在 Poly Network 提供多簽錢包幾個小時后,PeckShield 追蹤到黑客開始在 Polygon 上歸還部分 USDC,PeckShield 將持續關注和追蹤相關資產流轉情況。

據 PeckShield 統計,截至目前,2021年第三季度發生的跨鏈橋安全事件,已造成損失合計逾 6.4 億美元,占總損失 44.5%。

PeckShield 觀察發現,跨鏈協議這個新興領域,打破了鏈與鏈之間的信息孤島的壁壘,仍需要經受時間的考驗。隨著近期跨鏈橋的生態愈發多樣化、豐富化,在它上面進行的交易、資金量大幅增長,例如,遭到攻擊的 Poly Network,跨鏈資產轉移的規模已經超過 100 億美元,超過 22 萬地址使用該跨鏈服務,這也就吸引了黑客對于跨鏈協議的關注,再加上跨鏈橋本身是黑客資金出逃的重要環節,因此,也會成為黑客攻擊的目標。

PeckShield 建議設計一定的風控熔斷機制,引入第三方安全公司的威脅感知情報和數據態勢情報服務,在 DeFi 安全事件發生時,能夠做到第一時間響應安全風險,及時排查封堵安全攻擊,避免造成更多的損失;并且應聯動行業各方力量,搭建一套完善的資產追蹤機制,實時監控相關虛擬貨幣的流轉情況;還要提升運維安全的重視度。

Tags:WORETWOLYUSDTokenStand NetworkBajun NetworkPOLY MaximusBITUSD

Gateio
算法穩定幣協議Fei迎來反轉 一文了解V2如何讓TRIBE重生_TRIB

今日,在幣安、Huobi相繼宣布上線TRIBE治理代幣后,算法穩定幣協議Fei protocol終于走出了傷痛的陰霾.

1900/1/1 0:00:00
開發者福音NA(Nirvana)Chain開創萬能編譯模型概念先河_MBL

隨著區塊鏈技術興起,公鏈作為基礎底層架構集中眾多Dapp,具有天然的流量優勢,成為區塊鏈行業重點深耕領域.

1900/1/1 0:00:00
加密貨幣里的吸血鬼攻擊_加密貨幣

實際上,吸血鬼攻擊是DeFi的一種利用一個協議提供比另一個協議更好的利率以竊取他們的客戶和投資者的方法。我相信我們的大多數讀者在人生的某個階段都有過女朋友或男朋友.

1900/1/1 0:00:00
以太坊正在放棄PoW機制 Ergo為何還要堅守?_ERG

PoW不是正走向消亡嗎?Ergo是基于工作量證明(PoW)共識機制的區塊鏈。投資者就PoW提出的最常見問題是:“為什么? 以太坊正在放棄PoW?PoW不是快消亡了嗎?” 有趣的是,Ergo公鏈首.

1900/1/1 0:00:00
BHEX Chain BBS跨鏈橋上線 打造DeFi世界的交通系統_Chain

原始社會沒有交通工具,人類活動被限制在一定區域。隨著人類文明的進步,交通工具逐漸演化,由最初的輪子,到獨輪手推車,再到四輪馬車、船舶、火車,汽車、飛機,縱觀人類發展,交通運輸推動著人類文明進程.

1900/1/1 0:00:00
產品區塊鏈溯源 法律效力如何?_BOX

作為一種信用范式,區塊鏈技術近年常被用于各類產品溯源。一般認為,產品的區塊鏈溯源技術有兩項優勢:一是能夠避免商家提供商品的虛假信息欺騙消費者,二是能夠為產品供應鏈各節點增信.

1900/1/1 0:00:00
ads