跨鏈橋又雙叒叕出事了。
今日早間,BNBChian跨鏈橋BSCTokenHub遭遇攻擊。黑客利用跨鏈橋漏洞分兩次共獲取200萬枚BNB,總價值高達5.66億美元。關于此次事件的具體過程,Odaily星球日報已在《解析:約5.66億美元BNB被盜全過程》一文中做了詳細梳理。
跨鏈橋一直都是黑客事件的高發區,Chainalysis在八月初發布的一份報告中曾提及,跨鏈橋相關的金額損失已高達20億美元,其中大部分發生在2022年間,占今年行業總數據的69%。
即便是BNBChian這次高達5.8億美元的超大額資金損失,放在跨鏈橋的“黑歷史”中也只是堪堪擠進前三名。下文中,Odaily星球日報將對過往十次較大規模的跨鏈橋黑客事件再做一次簡單復盤,希望所有開發團隊都能以史為鑒,提高警惕。
1.RoninNetwork
今年三月下旬,AxieInfinity側鏈RoninNetwork的跨鏈橋遭到攻擊,損失總額高達6.24億美元。
Solana官方數據回顧:截至到21日,Solana總共鑄造了100萬個NFT:12月22日消息,Solana官方發文回顧2021年,截至到21日,Solana總共鑄造了100萬個NFT;5,985次公開回購;114 億美元的TVL;16億美元的TVL鎖定在Stake Pools;1,135個RPC節點;1,328個全球驗證節點;生態系統中共有5,145個項目;45,500,750,478筆交易計數。[2021/12/22 7:55:12]
根據后續各方的披露,Ronin所遭受的攻擊系社會工程學攻擊。首先,一家虛假公司的員工通過領英聯系到了AxieInfinity和Ronin開發商SkyMavis的員工,并邀請他們來工作;隨后,SkyMavis的一名員工在面試后獲得了假Offer,在他下載了偽造的Offer文件之后,黑客軟件滲透到Ronin系統中,并接管了9個驗證者節點中的4個;再然后,黑客通過SkyMavis控制了AxieDAO,后者曾允許SkyMavis代表其簽署各種交易;最終,黑客控制了絕大多數的驗證者節點,繼而控制了整個網絡。
波卡回顧上個月客戶端事故 系內存不足導致:6月7日消息,Polkadot官方發文回顧,5月24日要求波卡驗證節點將客戶端降級至0.8.30版本事故,系內存不足導致。Polkadot表示,在試圖構建區塊5202216時因內存不足(OOM)錯誤而失敗。該區塊包含驗證人選舉的鏈上解決方案,該解決方案通常是在鏈下計算的,只有在沒有提交鏈下解決方案的情況下才會在鏈上進行。由于提名者的數量眾多,選舉溢出了Wasm環境中分配的內存。為解決這個問題,當時驗證者被要求暫時將他們的節點軟件降級到至0.8.30版本并且使用「--execution=native」命令。該本地版本不受Wasm內存分配器的限制,網絡在70分鐘停機后恢復。之后在5203204區塊,幾個節點因「存儲根不匹配」錯誤而失敗,這是由于構建本地運行時和鏈上Wasm運行時的編譯器版本不同造成的。解決方案是用一個具有正確編譯器版本的Wasm運行時來覆蓋鏈上Wasm運行時。Polkadotv0.9.3版本上線后修復了該類問題,Polkadot表示未來可能會支持4GB的Wasm分配內存。現在選舉必須在鏈下進行,并且禁用鏈上選舉。在分配器被改進之前,鏈下工作者將使用比鏈上Wasm運行時更高的內存限制確保鏈下選舉不會耗盡內存并能成功提交。另外,Polkadot將確保本地和Wasm構建中使用相同的編譯器版本。[2021/6/7 23:18:48]
Ronin一事不單單是跨鏈橋歷史上規模最大的黑客事件,如果按照事件發生時的市場價格計算,這更是整個加密貨幣歷史上涉案金額最大的黑客事件。幸運的是,通過后續融資,RoninNetwork此后啟動了對用戶的賠付,并于六月底重啟了其跨鏈橋。
Block.one發文回顧近期EOSIO版本更新:Block.one近日發布EOSIO版本最近更新回顧,并表示將在發布最新版本的同時,對早期版本進行各種 Bug修復和穩定性更新補丁。
1. EOSIO-explorer v1.2.0:2020年5月5日,發布eosio-explorer v1.2.0,并將其更新為EOSIO v 2.0.5。
2. EOSIO v 2.0.5:2020年4月21日,發布EOSIO v 2.0.5。此版本中的更新包括安全性,穩定性和其他更改。
3. EOSIO-swift v0.4.0:2020年4月14日,發布 eosio-swift v0.4.0。
4. Elemental Battles(元素之戰):2020年4月27日,發布Elemental Battles v1.1.12,并將其更新為 EOSIO v 2.0.5。(MEET.ONE)[2020/6/18]
2.PolyNetwork
精選 | 九月區塊鏈熱點事件回顧:1.BCH進行網絡壓力測試。
2.首張區塊鏈版權登記證書發布。
3.“粵港澳大灣區貿易金融區塊鏈平臺”9月4日在深圳試運行。
4.馬來西亞證券委員會勒令LVC停止加密貨幣推廣活動。
5.EOS黑客馬拉松倫敦站的挑戰題目。
6.烏克蘭議會擬對其居民征收5%的加密貨幣所得稅。
7.谷歌將解禁加密貨幣廣告。
8.比特大陸在港交所披露招股說明書,上半年凈利潤7.43億美元?。
9.火幣全球運營中心落地海南。
10.“中國區塊鏈+產業聯盟”在海口成立。[2018/9/30]
去年八月,跨鏈互操作性項目PolyNetwork突遭黑客攻擊,損失金額高達6.1億美元。
關于該起事件發生的原因,綜合多家安全公司的分析,釀成本次事件的禍因在于EthCrossChainData合約的keeper可由EthCrossChainManager合約進行修改,而EthCrossChainManager合約的verifyHeaderAndExecuteTx函數又可以通過_executeCrossChainTx函數執行用戶傳入的數據。
精選 | 九月區塊鏈趣聞事件回顧:1.紐約一男子因搶劫180萬美元加密貨幣被判刑10年。
2.“比特幣暴跌”上新浪微博熱搜榜。
3.北京互聯網法院受理第一案將使用區塊鏈取證。
4.區塊鏈新聞論文獲第28屆中國新聞獎二等獎。
5.韓國海關總署將采用三星Nexledger區塊鏈平臺開發去中心化清關系統。
6.德克薩斯州一男子被判數字貨幣詐騙罪而入獄。[2018/9/30]
盡管在各方的持續努力之下,黑客最終選擇了歸還全部6.1億美元贓款,但作為一起注定會被記入歷史的驚天大案,針對該事件本身及其相關趨勢進行復盤和梳理仍有著較大的警示意義。
3.BSCTokenHub
也就是本次事件,詳見《解析:約5.66億美元BNB被盜全過程》。
4.Wormhole
今年二月,Solana生態最主要的跨鏈橋項目Wormhole遭到攻擊,損失約12萬枚ETH,價值約3.26億美元。
該事件的具體流程為,攻擊者起初先是在Solana上鑄造了0.1WormholeETH,得到了“transfermessage”合約中的“post_vaa”函數,然后通過加載一個外部的合約繞過了簽名檢查合約,生成了Wormhole函數“complete_wrapped”所需的參數,進而實現了無限鑄幣。而發生這一切的根本原因是Wormhole使用了過期的系統合約,而沒有對參數所需的合約進行最新的升級。
好在,當時還沒被UST打的JumpCrypto隨后宣布為Wormhole投入12萬ETH,以彌補被盜損失。
5.Nomad
今年八月初,跨鏈通訊協議Nomad遭遇攻擊,致使橋內約1.9億美元的流動性被迅速耗盡。
與其它黑客事件不同,Nomad可以說是被一群“黑客”集體薅禿的。據知名安全大神samczsun的分析,本次事故是因為Nomad在一次合約升級中將可信根初始化為0x00,導致任何人都可以使用一筆有效的交易,用自己的地址替換對方的地址,然后將交易廣播出去即可從跨鏈橋提取資金。事后統計顯示,本次攻擊共涉及到了1251個ETH地址。
事后,在各方的努力下,Nomad最終收回了至少20%,并已于九月下旬發布了重啟計劃。
6.HarmonyHorizon
今年六月,Harmony官方跨鏈橋Horizon遭到攻擊,損失約為1億美元。
事后,Harmony創始人StephenTse承認,攻擊系因私鑰泄漏導致,資金從跨鏈橋的以太坊一側被盜,攻擊者成功訪問和解密其中一些密鑰,其中一些用于簽署未經授權的交易。
事后,Harmony曾嘗試追回贓款,但最終無果。七月,Harmony發布了一版希望通過增發ONE代幣來賠償用戶損失的修復方案,但遭到了社區的集體反對,最終Harmony放棄了該方案。九月下旬,Harmony又提出了另一版不涉及代幣增發的修復方案,并計劃從10月開始為Horizon跨鏈橋恢復分配資金。
7.Qubit
今年一月,借貸協議Qubit的跨鏈橋QBridge遭到攻擊,損失約8000萬美元。
關于該起事故發生的原因,系因合約對白名單內代幣進行轉賬操作時未對其是否是0地址再次進行檢查,導致本該通過native充值函數進行充值的操作卻能順利走通普通代幣充值邏輯。
事件發生后,Qubit的開發團隊TeamMound宣布已無法維持,因此決定解散,由該團隊領導開發的Bunny和Qubit協議將由DAO管理。社區將擁有升級合約、更改費用結構等所有相關權限。
目前Qubit幾乎已無人使用,TeamMound雖表示會繼續賠付,但當前僅賠付了極小一部分資金。
8.EvoDeFiBridge
今年六月,Oasis生態用戶發現其鏈上DEXValleySwap上的USDT和USDC出現嚴重脫錨,深究之后發現根本原因系因其依賴的跨鏈橋EvoDeFiBridge涉嫌在抵押不足的狀態下憑空鑄造橋接資產。具體來說,EvoDeFiBridge在Oasis鏈上生成了8300萬USDT和3300萬USDC,但抵押資產僅有1060萬USDT和1020萬USDC。
根據安全數據庫Rekt的統計,該事件的給用戶造成的具體損失總額約為6600萬美元。
事后,Oasis表態稱ValleySwap和EvoDeFiBridge和自己并沒有關系,后者的官方社交媒體也在此后停止更新,疑似已跑路。
9.THORChain
去年六月至七月,跨鏈橋項目THORChain連續三次遭受黑客攻擊,合計損失約1600萬美元。
事后,THORChain表態將分三步進行補償,第一批通過"國庫"劃撥出資產補償,第二批通過RUNE作為抵押從IronBank借出資產進行償還,第三批將在網絡重新運行后再進行補償。
今年二月,THORChain在公布2021年第四季度財報時表示,此前因被盜所產生的債務已經全部償還。
10.pNetwork
去年九月,跨鏈協議pNetwork遭受黑客攻擊,損失了277枚pBTC。
針對該起事件,pNetwork表示系因黑客利用了其代碼庫中的一個漏洞,并從BSC區塊鏈中抽取pBTC,其它鏈上的合約則不受影響。
事后,pNetwork曾表態如果不能追回贓款,將會啟動相應的賠付方案,但此后并未披露具體的賠付進展。
無論是過去,還是未來的很長一段時間,幣圈的漲跌主要都是在受美國宏觀經濟的影響,所以現在美聯儲開個會,出個經濟指標也不懂啥深刻含義,所以現在給自己補一個課,順便做個學習筆記.
1900/1/1 0:00:00當前的市場情況仍然主要由比特幣短期持有者決定。這些持有者“在爭奪最好的入場價,以及可以獲得的微薄利潤”。但現在情況可能有所不同。最大的硬幣可能很快就會出現積極的敘述,因為它畢竟表明了生存的意愿.
1900/1/1 0:00:00概括 比特幣繼續在明確定義的下降趨勢通道內移動。但自數月以來,受打擊的情緒正在提供一個反向買入信號。從統計數據來看,季節性窗口將從10月中旬開始顯著改善,并將保持看漲直到年底.
1900/1/1 0:00:0010月9日消息,加密貨幣研究平臺Messari近日發布波卡三季度報告,指出該網絡在關鍵生態系統指標上出現了一些下降,但其基本指標,如驗證者數量、提名者數量和質押占比在90天內保持一致.
1900/1/1 0:00:00事件背景 北京時間2022年10月7日凌晨,BNB??Chian跨鏈橋BSCTokenHub遭遇攻擊。黑客利用跨鏈橋漏洞分兩次共獲取200萬枚BNB,價值約5.66億美元.
1900/1/1 0:00:00加密領域每天都有各種想法被提出。新方法,現有問題的解決方案,不成熟但可能改變范式的想法,所有這些都很有趣。想法,即使只是隨意地說出,也能讓人洞悉領域的走向.
1900/1/1 0:00:00