比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 波場 > Info

攻擊涉及總金額超8.5億美元,BNB Chain遭受攻擊分析_區塊鏈

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNBChain跨鏈橋“代幣中心”遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。

這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。

7點41分,幣安CEO趙長鵬發推表示,在BNBChain跨鏈橋“代幣中心”上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNBChain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。

Rodeo:黑客攻擊損失約170萬美元,當前追回81萬美元:7月13日消息,Arbitrum上的杠桿收益協議 Rodeo Finance 發布黑客攻擊事件事后報告,7月11日因價格預言機操縱導致黑客從Rodeo協議中竊取了約170萬美元,目前約81.6萬美元以 unshETH 形式收回。該團隊目前正在與安全研究人員和白帽人員一起對該漏洞進行取證分析,并向黑客提供針對返還資金的白帽賞金,呼吁黑客與團隊協商返還被盜資金。[2023/7/13 10:52:51]

這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。

安全公司:年度最大DeFi黑客事件Poly Network遭受攻擊源頭已找到:對于跨鏈互操作協議Poly Network遭受攻擊事件,成都鏈安技術團隊經過深度分析已找到攻擊的源頭。該筆交易對應的跨鏈交易由本體鏈上f771ba開頭的這筆交易發出,并定位到本體鏈上AM2W2L開頭的攻擊者地址。攻擊者在ONT鏈上進行攻擊嘗試發現有效后,通過這筆f771ba開頭的地址交易批量向多個鏈發起更改Keeper的跨鏈消息,然后BSC鏈的relayer 0xa0872c79開頭地址率先處理了該筆跨鏈交易,并將keeper設置為攻擊者指定的以0xa87開頭的地址。

接著Ethereum、Polygon兩條鏈上攻擊者重放了BSC鏈的 relayer所使用的有效簽名。Keeper地址更改為自己的地址后,攻擊者使用自己可控的Keeper發起了提幣交易,轉移了跨鏈池中的資產。此處攻擊成功表明PolyNetwork在對跨鏈交易事件的驗證存在缺陷,導致了惡意的跨鏈消息被接收并在對應的鏈上進行了跨鏈消息所指定的操作。[2021/8/11 1:49:10]

USDT、3500萬USDC。

動態 | Electrum錢包用戶因一系列釣魚攻擊損失400萬美元BTC:據thenextweb消息,自去年12月底以來,比特幣錢包Electrum的用戶在一系列有針對性的網絡釣魚攻擊中共丟失771枚BTC(價值約400萬美元)。根據Malwarebytes Labs發布的研究,欺詐者能夠通過利用該軟件的弱點欺騙用戶下載惡意版本錢包。[2019/4/17]

成都鏈安安全團隊現將手法解析如下:

幣安跨鏈橋BSCTokenHub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證IAVL樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。

以太坊ERC20智能合存在漏洞 攻擊者可根據需要創建代幣:據coindesk報道,多達十幾個以太坊的ERC-20智能合約被發現含有漏洞,讓攻擊者可以根據需要創建盡可能多的代幣。在美國時間2017年4月24日下午1點17分50秒,區塊鏈安全初創公司PeckShield檢測到可疑的代幣有MESH、UGToken、SMT、SMART、MTC、FirstCoin、GGToken、CNY Token、CNTTokenPlus。[2018/4/26]

1)攻擊者先選取一個提交成功的區塊的哈希值

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

6)最終構造出該特定區塊的提款證明

當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。

成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中,400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。

鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊

鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊

鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊

成都鏈安安全團隊根據鏈必追平臺進行的資金統計

到了下午13點,BNBChain發推稱,已發布BSCv1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。

下午三點左右,BNBChain發推稱,BNB智能鏈20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNBChain網絡已恢復出塊。

成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。

以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

作為一家致力于區塊鏈安全生態建設的全球領先區塊鏈安全公司,也是最早將形式化驗證技術應用到區塊鏈安全的公司,成都鏈安目前已與國內外頭部區塊鏈企業建立了深度合作;為全球2500多份智能合約、100多個區塊鏈平臺和落地應用系統提供了安全審計與防御部署服務。成都鏈安同時具備全鏈條打擊虛擬貨幣犯罪和反洗錢技術服務能力,為等執法部門提供案件前、中、后期全鏈條技術支持服務千余次,包括數起進入混幣器平臺TornadoCash的案件,成功協助破獲案件總涉案金額數百億。歡迎點擊公眾號留言框,與我們聯系。

Tags:BNB區塊鏈BSCAINbnb游戲更新到哪了區塊鏈dapp開發語言BSCV價格futureclasseschain

波場
冷風說幣:震蕩依舊,保持耐心,cpi或成轉折點?_SDC

市場消息 上周Circle共發行31億美元USDC,贖回55億美元USDC,USDC流通量減少24億美元.

1900/1/1 0:00:00
由于鯨魚壓力控制阻力,比特幣緊守 2 萬美元_比特幣

比特幣在10月7日之前在鯨魚阻力的關鍵區域遭到拒絕,因為其嚴格的交易區間仍在繼續。 圖表指向即將突破 CointelegraphMarketsPro和TradingView的數據顯示,BTC/U.

1900/1/1 0:00:00
13款涉虛擬貨幣交易APP被下架_ETH

10月9日消息,朝陽法院于今年3月向中國人民銀行、北京市地方金融監督管理局反饋案件審理中發現的相關線索,并發送了清理虛擬貨幣交易平臺的司法建議.

1900/1/1 0:00:00
以太坊的新“質押”模式并沒有使ETH成為一種證券_ING

在以太坊過渡到權益證明共識機制之后,不同的評論家認為,以太坊的新質押模式可能導致其原始代幣以太幣被視為美國證券法下的證券。詳細情況推薦閱讀本文.

1900/1/1 0:00:00
BNB Chain黑客地址當前地址余額超7億美元_BNB

10月7日消息,據歐科云鏈鏈上衛士安全團隊監測,被OKLink多鏈瀏覽器標記為“Hack”的BNBChain被盜案黑客地址.

1900/1/1 0:00:00
比特幣價格放棄關鍵趨勢線,美國就業數據下跌 5%_CAT

一份快速的失業報告引發了風險資產的即時拋售,此后BTC價格走勢一直低于20,000美元。)在多頭未能彌補宏觀引發的損失后,一直保持在其交易區間的下限附近,直到10月8日.

1900/1/1 0:00:00
ads