比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > SAND > Info

一文全流程重現Poly Network 6億美元盜幣案-ODAILY_ORK

Author:

Time:1900/1/1 0:00:00

“我對錢沒有興趣。”

“攻擊只是為了好玩。”

年度最大DeFi黑客事件,6億美元盜幣案的主角,他的攻擊目的最終還是出乎了我們的意料。

是的,有技術,就是任性。

目前,PolyNetwork攻擊者已基本退還所有資金,而TA說選擇Poly作為攻擊目標只是因為跨鏈是當前的熱門。而之所以在攻擊后將Poly的代幣轉移是為了這些資產的安全。

為了好玩?就這?

PolyNetwork項目方以及相關受害者可謂是冒了幾十個小時虛汗,心驚膽戰了三天啊。

當然,對于成都鏈安技術團隊的分析師來說,黑客搞了這么大的一個事件,當然不能放過一根線索“頭發絲”,必須把TA的攻擊源頭手法揪出來才行!

此前,成都鏈安技術團隊對本次攻擊事件進行了深入分析,重現全流程,純技術講解可以查看這之前的專業文章:

1年度最大DeFi黑客事件!成都鏈安關于PolyNetwork被攻擊事件全解析

比特幣全網未確認交易數量為39993筆:金色財經報道,BTC.com數據顯示,目前比特幣全網未確認交易數量為39993筆,全網算力為343.09 EH/s,24小時交易速率為3.90交易/s,目前全網難度為47.89 T,預測下次難度下調0.79%至47.51 T,距離調整還剩11天23小時。[2023/4/9 13:53:37]

2獨家|撥開PolyNetwork攻擊事件的迷霧,成都鏈安成為首家提前找到攻擊源頭的安全公司

對于吃瓜群眾而言,技術確實很難看懂,那我們就用更通俗易懂的語言,為大家描述本次攻擊事件吧!

把時間拉回到三天前,黑客正在悄無聲息的預謀這場策劃。

PolyNetwork被攻擊事件最早發生于8月10日17:55,黑客在以太坊陸續從PolyNetwork智能合約轉移了9638萬個USDC、1032個WBTC等資產,總價值超過2.6億美元。

可能是因為“太好玩”,黑客繼續輸出。

Polygon和Immutable合作擴展 Web3 游戲生態系統:金色財經報道,Web3游戲公司Immutable和Polygon合作希望加速新興加密游戲領域的創新和采用。該聯盟將致力于為大型游戲工作室和獨立開發者提供更快、更簡單、更低風險的web3游戲。Polygon網絡還擁有一些大型web3游戲項目和發行商,如育碧、雅達利、Animoca Brands、Decentraland和Sandbox等等。Immutable最近幾個月在其平臺上推出了web3游戲和計劃,包括GameStop、DC漫畫、TikTok和漫威等品牌,以及迪士尼和星球大戰的IP。該平臺還在6月份啟動了一個5億美元的基金,以促進web3游戲的采用。[2023/3/21 13:15:57]

18:04起,黑客在Polygon從該項目智能合約轉移了8508萬USDC。

18:08起,黑客在BSC從該項目智能合約轉移了8760萬個USDC、26629個ETH等資產。

韓國海關總署2022年發現涉及加密貨幣的非法海外交易額達43億美元:3月7日消息,韓國海關總署去年發現了5.6萬億韓元(43億美元)的非法外匯交易涉及加密貨幣,即利用某些代幣“泡菜溢價”的交易。

此次發現的非法交易大多涉及海外金融交易目的不實的案件。許多交易試圖以較低的價格在海外購買加密貨幣,然后在韓國出售。

韓聯社援引韓國海關總署的報道稱,海關共發現了15起涉及加密貨幣的非法交易案件,占1983起非法海外交易總額8.2萬億韓元的近70%。

整體而言,海關查獲的非法對外交易金額比2021年(1.8萬億韓元)增加了211%。(Forkast)[2023/3/7 12:46:46]

晚間,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈協議PolyNetwork遭受攻擊,Ethereum、BinanceChain、Polygon3條鏈上近6億美元資金被盜。

此刻成都鏈安的警報群開始響起來,技術團隊成員此刻已經下班在家,大家遠程電話開始討論分析黑客的手段。

討論剛開始,大家的表情都是:

俄羅斯金融委員會:俄羅斯最大的證券交易所可能創建加密貨幣交易所:金色財經報道,Bitcoin Archive在社交媒體上稱,俄羅斯金融委員會主任表示,俄羅斯最大的證券交易所可能創建自己的比特幣和加密貨幣交易所。[2022/7/7 1:58:26]

作為不太懂技術的小編,也加入遠程溝通之中,那一晚大家都很亢奮,畢竟“抓黑客”這件事,確實很刺激,而作為守護區塊鏈生態安全的成都鏈安,必須要把這個黑客摸清楚。

只是一整晚過去,ETH資金還沒動,也沒發幣,我司安全團隊成員小A說,黑客難道還在睡覺?還沒開始行動?

而在當晚,最擔憂的還是項目方,PolyNetwork一直在嘗試與這位淡定的黑客溝通。

這場漫長的溝通經歷差不多15小時,第一次嘗試溝通,PolyNetwork留下了溝通郵箱。

2小時后,項目方繼續溝通表示,如果歸還資產,會因為這次發現安全漏洞給予安全獎勵。

芝加哥市為接種新冠疫苗的青少年鑄造NFT以鼓勵疫苗接種:5月20日消息,美國芝加哥市為接種新冠疫苗的青少年鑄造NFT以鼓勵疫苗接種,該NFT由NFT多媒體平臺VAST提供,包含接種者的肖像以及芝加哥音樂家Keith Harris的作品節選。(theblockcrypto)[2022/5/20 3:29:46]

那一整晚,黑客策劃本次行動之后,還在社區自問自答,比如對錢不感興趣,攻擊只是為了好玩等讓大家繼續“吃瓜”。

讓我們回到本次事件中。

簡單來說,事情的經過就是:黑客攻擊了一個跨鏈橋的協議,然后轉走6億美金資產。

先來說什么是”跨鏈橋協議“?

簡單來說,每一個公鏈就是一個生態,那么在這個生態上發行的代幣互換很簡單,但是你要和其它公鏈的幣進行互換,就比較麻煩了。

比如今年BSC、HECO、Solana、Near等各大公鏈出來后,用戶在不同公鏈間進行資產轉移的時候流程就非常復雜。

這個有點類似于比如我想把A交易所的幣賣掉,去B交易所買另一種幣,那我必須先把A交易所的幣賣掉換成USDT,再用USDT去買B交易所的另一種幣。

為了解決這個問題,跨鏈橋協議就出來了,就相當于把所有生態鏈都連接起來。

你想在不同的公鏈上進行換幣操作,那這個跨鏈橋的協議就自動在后臺用程序幫你處理了。

本次受攻擊的這個跨鏈橋協議名字叫O3swap,這是O3Labs團隊孵化的跨鏈聚合交易協議,通過與以太坊、BSC、Heco、Neo等主流公鏈和Layer2跨鏈交互,進行多鏈DEX的流動性聚合,從而實現不同鏈上主流資產的自由兌換,DeFi用戶可以享受快速一鍵跨鏈交易的便捷。

那黑客是如何得手的呢?

第一件事情,就是必須找到黑客攻擊的源頭。

攻擊者是如何拿到正常的Keeper的簽名的?難道是Keeper私鑰泄漏?

成都鏈安技術團隊帶著這個疑問進行了深入分析,終于解決了這個疑問。

簡單來說就是攻擊者利用了一個區塊鏈跨鏈協議PolyNetwork的技術漏洞,獲取了檢索加密貨幣錢包所有者的私鑰所需的信息,并最終盜取了鏈上資產。

攻擊完成后,這位攻擊者又去進行混幣處理,也可以說是一個洗錢的過程,讓大家無法追蹤他的盜幣。

反正就是一系列操作,黑客得逞了,然后項目方發現后,直接哭暈在廁所。

怎么辦?趕緊聯系黑客啊。

PolyNetwork在推特發布了致攻擊者的一封信。PolyNetwork表示,希望建立溝通,并敦促攻擊者歸還被黑資產。此次被黑的金額是DeFi歷史上最大的一筆。任何國家的執法部門都會將此視為重大經濟犯罪,攻擊者將受到追捕,再進行任何交易是非常不明智的。被盜資金來自數以萬計的加密社區成員。希望攻擊者與PolyNetwork團隊交談以制定解決方案。

但是這位攻擊者卻很淡定的表示:“如果我轉移了剩余的幣,那將是十億美金級別的攻擊。我剛剛是拯救了這個項目嗎?我對金錢不太感興趣,現在考慮歸還一些代幣,或者將它們留在此處。”

8月12日晚,PolyNetwork通過以太坊網絡轉賬留言回復黑客稱:

自官方公布被盜之后,無論是項目方還是安全機構、媒體都在時刻關注PolyNetwork事件的最新進展,并盡全力協助凍結追回資金。

在后面幾十個小時的時間里,在多方的共同努力與溝通下,PolyNetwork安全事件有了新的進展。

根據消息,這位白帽黑客目前已退還幾乎所有被盜資金。

項目方終于松了一口氣。

當然,此次事件是對DeFi所有參與者的一次警示,隨著DeFi的爆發式發展,相關安全事件頻發,跨鏈攻擊也成為很多攻擊者的襲擊目標。

本次攻擊事件主要原因還是中繼器對鏈上跨鏈消息檢驗不完善以及合約權限管理邏輯存在問題。成都鏈安在此提醒各大項目方一定要加強智能合約安全審計。

關于解決智能合約和區塊鏈平臺面臨的諸多問題,大家可以隨時Call成都鏈安,我們隨時在線!

遇到安全事件攻擊,我們會用最專業的技術告訴你:

Tags:POLYOLYPOLORKpolyx幣創始人polyx幣在哪個交易所PolkatrainTORK

SAND
區塊鏈技術能夠給航運業帶來什么樣的變革?-ODAILY_區塊鏈

鏈集市·讓區塊鏈落地更簡單 《區塊鏈行業觀察》專欄·第47篇作者丨MlNewsNetwork 圖片丨來源于網絡 區塊鏈技術已經在很大程度上改變了航運業.

1900/1/1 0:00:00
多個項目開啟第二批Kusama拍賣,第一批Kusama平行鏈核心功能逐步上線|8 月波卡生態月報-ODAILY_WOR

加入PolkaWorld社區,共建Web3.0! 8月份波卡生態的關鍵詞是“承上啟下”。一方面,第一批接入的平行鏈項目漸入佳境,開始逐步推出核心功能.

1900/1/1 0:00:00
當NFT鏈上電子競技游戲,FomoDota開辟NFT新賽道-ODAILY_DOTA

進入2021年以來,NFT市場出現爆發性的成長,第一季度和第二季度的NFT交易額成線性倍數的成長,雖然在5-6月份因為加密市場的暴跌遭遇到了不小的沖擊.

1900/1/1 0:00:00
常見代幣協議轉賬都需要多少筆交易操作?-ODAILY_RAN

提到以太坊,我們腦海中出現的第一個關鍵詞也許就是“gas費”。如今各大區塊鏈項目主網上線,所用的宣傳方向往往也離不開gas這個單詞.

1900/1/1 0:00:00
發現NFT最真實的價值-ODAILY_INFT

7月23日,在星際視界主辦的杭州站活動上,iNFT海外市場總監Tina在《發現NFT最真實的價值》主題演講中表示,NFT真正潛力不在于1.48億美元的加密貨幣市場.

1900/1/1 0:00:00
首個NFT社交微博Ops即將開啟認購-ODAILY_NFT

互聯網技術推動了社交平臺的發展,孕育了Facebook、Wechat、weibo等巨頭,讓人類社會習慣建立的虛擬社交關系.

1900/1/1 0:00:00
ads