2022 年 03 月 29 日,Axie Infinity 側鏈 Ronin Network 發布社區預警,Ronin Network 出現安全漏洞,Ronin Bridge 共 17.36 萬枚 ETH 和 2550 萬枚 USDC 被盜,損失超 6.1 億美元。慢霧安全團隊第一時間介入分析,并將分析結果分享如下。
相關信息
Ronin 是以太坊的一個側鏈,專門為鏈游龍頭 Axie Infinity 而創建,它自稱是將朝著「NFT 游戲最常用的以太坊側鏈」方向發展。據了解,Axie Infinity 的團隊 Sky Mavis 想要一個可靠、快速且廉價的網絡,從而為游戲的發展提供保障。他們需要一個以游戲為先的擴容方案,它不僅要能經得起時間的考驗,還得滿足游戲快速發展所帶來的大量需求。于是,Ronin 鏈便應運而生了。
多鏈加密資產借貸協議ForTube因閃電貸攻擊損失超6萬美元:4月29日消息,據官方推特,多鏈加密資產借貸協議ForTube表示因閃電貸攻擊損失超6萬美元,目前技術團隊已采取應急措施,正在審查攻擊細節。[2023/4/29 14:34:50]
黑客地址:
0x098B716B8Aaf21512996dC57EB0615e2383E2f96
攻擊細節
據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從 Ronin bridge 中抽走了資金。值得注意的是,黑客事件早在 3 月 23 日就發生了,但官方據稱是在用戶報告無法從 bridge 中提取 5k ETH 后才發現這次攻擊。本次事件的損失甚至高于去年的 PolyNetwork 被黑事件,后者也竊取了超過 6 億美元。
Immunefi:2022年黑客攻擊和欺詐事件損失超39億美元:1月5日消息,漏洞賞金平臺Immunefi發布的《2022年加密貨幣損失》報告顯示,2022年黑客攻擊和涉嫌欺詐事件的損失了超過39億美元。與2021年相比下降了51.2%,當時超過80億美元被盜。2022年,大部分損失(37.7億美元)來自134起具體事件中的黑客攻擊。在同一時間段內發生的34起欺詐事件中,欺詐損失約1.75億美元。[2023/1/5 10:23:44]
事情背景可追溯到去年 11 月,當時 Sky Mavis 請求 Axie DAO 幫助分發免費交易。由于用戶負載巨大,Axie DAO 將 Sky Mavis 列入白名單,允許 Sky Mavis 代表其簽署各種交易,該過程于 12 月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了 Sky Mavis 系統的訪問權限,就能夠通過 gas-free RPC 從 Axie DAO 驗證器進行簽名。Sky Mavis 的 Ronin 鏈目前由九個驗證節點組成,其中至少需要五個簽名來識別存款或取款事件。攻擊者通過 gas-free RPC 節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括 Sky Mavis 的四個 Ronin 驗證器和一個由 Axie DAO 運行的第三方驗證器。
Messari:自2019年,DeFi領域因黑客攻擊損失超2.84億美元資產:4月29日,據Messari報告指出,自2019年以來,DeFi領域因黑客攻擊等原因損失了超過2.84億美元資產(數據截止至2月)。而去中心化的保險行業只覆蓋了DeFi中TVL的一小部分。[2021/4/29 21:09:26]
MistTrack
在事件發生后,慢霧第一時間追蹤分析并于北京時間 3 月 30 日凌晨 1:09 發聲。
據慢霧 MistTrack 反洗錢追蹤系統分析,黑客在 3 月 23 日就已獲利,并將獲利的 2550 萬枚 USDC 轉出,接著兌換為 ETH。
動態 | 2019年區塊鏈安全事件總結:全球損失超60億美元:在2019年數字資產犯罪案件中,美國占比為28%為全球最多,歐洲占24%,其后為中國占比18%。成都鏈安統計,從2019年1月至2019年12月中旬,全球約發生超萬次數字資產黑客事件,我國發生的與數字資產相關刑事案件多達2000件,涉及包括黑客攻擊盜幣、詐騙、非法集資、洗錢、暗網非法交易等,總計損失超60億美元,網絡犯罪和暗網交易類涉案金額大體相當,項目方跑路類涉案金額是前二者的2倍還多,其中由于系統漏洞對區塊鏈造成的損失超過10億美元。[2019/12/19]
動態 | 報告:EOS DApp中合約漏洞致損失超11萬EOS:據鏈塔智庫,從已經落地的EOS DApp來看,截止2018年9月25日,EOS平臺共收錄了59個DApp。競猜類DApp的總交易額處于龍頭地位,占93%,無論從數量上還是交易額上都有著明顯的優勢。自今年5月以來,對EOS合約漏洞的攻擊行為頻發,項目方累計損失超過11萬個EOS。[2018/9/29]
而在 3 月 28 日 2:30:38,黑客才開始轉移資金。
據慢霧 MistTrack 分析,黑客首先將 6250 ETH 分散轉移,并將 1220 ETH 轉移到 FTX、1 ETH 轉到 Crypto.com、3750 ETH 轉到 Huobi。
值得注意的是,黑客發起攻擊資金來源是從 Binance 提幣的 1.0569 ETH。
目前,Huobi、Binance 創始人均發表了將全力支持 Axie Infinity 的聲明 ,FTX 的 CEO SBF 也在一封電子郵件中表示,將協助取證。
截止目前,仍有近 18 萬枚 ETH 停留在黑客地址。
目前黑客只將資金轉入了中心化平臺,很多人都在討論黑客似乎只會盜幣,卻不會洗幣。盡管看起來是這樣,但這也是一種常見的簡單粗暴的洗幣手法,使用假 KYC、代理 IP、假設備信息等等。從慢霧目前獲取到的特殊情報來看,黑客并不“傻”,還挺狡猾,但追回還是有希望的,時間上需要多久就不確定了。當然,這也要看執法單位的決心如何了。
總結
本次攻擊事件主要原因在于 Sky Mavis 系統被入侵,以及 Axie DAO 白名單權限維護不當。同時我們不妨大膽推測下:是不是 Sky Mavis 系統里持有 4 把驗證器的私鑰?攻擊者通過入侵 Sky Mavis 系統獲得四個驗證節點權限,然后對惡意提款交易進行簽名,再利用? Axie DAO 對 Sky Mavis 開放的白名單權限,攻擊者通過 gas-free RPC 向 Axie DAO 驗證器推送惡意提款交易獲得第五個驗證節點對惡意提款交易的簽名,進而通過? 5/9 簽名驗證。
最后,在此引用安全鷺(Safeheron)的建議:
1、私鑰最好通過安全多方計算(MPC)消除單點風險;
2、私鑰分片分散到多臺硬件隔離的芯片里保護;
3、大資金操作應有更多的策略審批保護,保證資金異動第一時間由主要負責人獲悉并確認;
4、被盜實際發生時間是 3 月 23 日,項目方應加強服務和資金監控。
參考鏈接:
Ronin Network 官方分析:
https://roninblockchain.substack.com/p/community-alert-ronin-validators
2020 年加密故事的主題圍繞DeFi 和可組合金融系統,而2021年敘事的主線是各種公鏈之間的互操作性得到快速發展.
1900/1/1 0:00:00前段時間,Axie Infinity的底層區塊鏈網絡Ronin Network失竊6億美金,直到用戶無法從跨鏈橋Ronin Bridge提款后盜竊案才被發現。跨鏈橋的資產安全問題再次引發熱議.
1900/1/1 0:00:00來源:SparkDAO 自一年前推出主網以來,Fetch.ai已經創建了許多新穎的協議和新技術,這些協議和新技術融合了多智能體系統,區塊鏈生態系統,分類賬,數字孿生體,集體智慧,分散的金融協議.
1900/1/1 0:00:00作者:蔣海波,PANews根據CryptoFees.info的數據,截至6月30日,Synthetix過去一周平均每天的收入為30.17萬美元,除去智能合約平臺外.
1900/1/1 0:00:00近期我們已經盤點過a16z、Paradigm等頂級加密VC在Web3的布局。通過對比研究,我們不難發現,它們對于GameFi傾注了相當多的資源,尤其是在GameFi基礎設施方面,幾家頂級VC都涉.
1900/1/1 0:00:00在故事開始前,我們先來看一張股價走勢圖。 上圖反映的是知名藝術品拍賣行「蘇富比」(Sotheby)的股價歷史走勢情況.
1900/1/1 0:00:00