比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 萊特幣 > Info

THORChain 連遭三擊,黑客會是同一個嗎?_AIN

Author:

Time:1900/1/1 0:00:00

據慢霧AML團隊分析統計,THORChain三次攻擊真實損失如下:

2021年6月29日,THORChain遭“假充值”攻擊,損失近35萬美元;

2021年7月16日,THORChain二次遭“假充值”攻擊,損失近800萬美元;

2021年7月23日,THORChain再三遭攻擊,損失近800萬美元。

這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背后作案的人會是同一個嗎?

慢霧AML團隊利用旗下MistTrack反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。

第一次攻擊:“假充值”漏洞

攻擊概述

本次攻擊的發生是由于THORChain代碼上的邏輯漏洞,即當跨鏈充值的ERC20代幣符號為ETH時,漏洞會導致充值的代幣被識別為真正的以太幣ETH,進而可以成功的將假ETH兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法——技術拆解THORChain跨鏈系統“假充值”漏洞。

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

9352.4874282PERP

1.43974743YFI

2437.936SUSHI

10.615ETH

Rabbithole聯合創始人:發現近三分之一用戶是機器人,將移除XP數據:3月25日消息,鏈上激勵平臺Rabbithole聯合創始人Brian Flynn發推表示,該項目決定移除用戶完成任務獲得的XP數據,因為發現完成任務的用戶中有近三分之一是機器人,這種游戲化的機制導致平臺充斥著雇傭兵和空投獵人。

Brian Flynn還表示,過去兌換了技能并獲得了 XP 的用戶可以領取一個冒險徽章,可以作為靈魂綁定型 NFT 在應用程序之間隨身攜帶。很快,用戶可以將他們完成的技能鑄造為鏈上憑證,這將為他們在尋找合格的加密原生人才的 web3 項目中提供獨家優勢。[2022/3/25 14:18:22]

資金流向分析

根據官方提供的黑客地址,慢霧AML團隊分析并整理出了攻擊者相關的錢包地址情況如下:

經MistTrack反洗錢追蹤系統分析發現,攻擊者在6月21號開始籌備,使用匿名兌換平臺ChangeNOW獲得初始資金,然后在5天后(6月26號)部署攻擊合約。

在攻擊成功后,多個獲利地址都把攻擊獲得的ETH轉到混幣平臺TornadoCash以便躲避追蹤,未混幣的資金主要是留存在錢包地址(0xace...d75)和(0x06b...2fa)上。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

29777.378146USDT

78.14165727ALCX

Hackathon DAO獲得100萬美金捐助,推動去中心化、無許可的開源創新:11月19日消息,Hackathon DAO獲得100萬美金捐助,資助方為Dora Factory。Hackathon DAO是一個去中心化的開發者社區,通過資助黑客馬拉松的方式,幫助和鼓勵全球開源開發者,讓他們專注于真正有價值的技術難題和創新,推進開源運動在Web3及新科技領域中的發展。[2021/11/19 22:04:20]

11.75154045ETH

0.59654637YFI

第二次攻擊:取值錯誤導致的“假充值”漏洞

攻擊概述

根據分析發現,攻擊者在攻擊合約中調用了THORChainRouter合約的deposit方法,傳遞的amount參數是0。然后攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的value(msg.value)不為0,由于THORChain代碼上的缺陷,在獲取用戶充值金額時,使用交易里的msg.value值覆蓋了正確的Depositevent中的amount值,導致了“空手套白狼”的結果。

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

2500ETH

57975.33SUSHI

8.7365YFI

171912.96DODO

514.519ALCX

THORChain宣布推出BEPSwap:去中心化交易平臺THORChain宣布推出BEPSwap。BEPSwap主要用于BEP2資產的質押以及BEP2資產的交換。目前,BEPSwap的年化收益率(APY)約為55%,所有池子都需要RUNE才能參與。由于BEPSwap剛上線,參與質押的金額上限為15萬枚RUNE。[2020/9/2]

1167216.739KYL

13.30AAVE

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x4b7...c5a)給攻擊者地址(0x3a1...031)提供了初始資金,而攻擊者地址(0x4b7...c5a)的初始資金來自于混幣平臺TornadoCash轉出的10ETH。

在攻擊成功后,相關地址都把攻擊獲得的幣轉到地址(0xace...70e)。

該獲利地址(0xace...70e)只有一筆轉出記錄:通過TornadoCash轉出10ETH。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

2246.6SUSHI

13318.35DODO

110108KYL

243.929USDT

259237.77HEGIC

聲音 | Thomas Lee:預計美聯儲下周降息 比特幣將在本周末真正實現上漲:Fundstrat Global Advisers聯合創始人Tom Lee發推稱,過去幾個周末導致比特幣疲軟,預計美聯儲將于下周降息。較低的利率=較弱的美元=比特幣的上升。因此,預計比特幣將在本周末打破這一格局,并在本周末真正實現上漲。[2019/7/27]

第三次攻擊:退款邏輯漏洞

攻擊概述

本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的router,在攻擊合約里調用THORChainRouter合約。

但不同的是,攻擊者這次利用的是THORChainRouter合約中關于退款的邏輯缺陷,攻擊者調用returnVaultAssets函數并發送很少的ETH,同時把攻擊合約設置為asgard。然后THORChainRouter合約把ETH發送到asgard時,asgard也就是攻擊合約觸發一個deposit事件,攻擊者隨意構造asset和amount,同時構造一個不符合要求的memo,使THORChain節點程序無法處理,然后按照程序設計就會進入到退款邏輯。

(截圖來自viewblock.io)

有趣的是,推特網友把這次攻擊交易中的memo整理出來發現,攻擊者竟喊話THORChain官方,表示其發現了多個嚴重漏洞,可以盜取ETH/BTC/LYC/BNB/BEP20等資產。

聲音 | Thomas Lee:新興市場與比特幣價格正相關:據CNBC報道,Fundstrat Global顧問,LLC管理合伙人、研究部主管Thomas Lee在電視節目中表示:“新興市場和比特幣價格呈正相關,二者均在今年早些時候見頂,目前都處于下跌階段。我認為在某種程度上,這種相關性將保持下去”。[2018/8/26]

(圖片來自https://twitter.com/defixbt/status/1418338501255335937)

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

966.62ALCX

20,866,664.53XRUNE

1,672,794.010USDC

56,104SUSHI

6.91YEARN

990,137.46USDT

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x8c1...d62)的初始資金來源是另一個攻擊者地址(0xf6c...747),而該地址(0xf6c...747)的資金來源只有一筆記錄,那就是來自于TornadoCash轉入的100ETH,而且時間居然是2020年12月!

在攻擊成功后,攻擊者將資金轉到了獲利地址(0x651...da1)。

總結

通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺(ChangeNOW、TornadoCash),說明攻擊者有一定的“反偵察”意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。

從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain被盜的資金量越來越大,從14萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧AML團隊綜合各項線索,推理認為有一定的可能性是同一人所為。

截止目前,三次攻擊后,攻擊者資金留存地址共有余額近1300萬美元。三次攻擊事件后,THORChain損失資金超1600萬美元!

(被盜代幣價格按文章發布時價格計算)

依托慢霧BTI系統和AML系統中近兩億地址標簽,慢霧MistTrack反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務50客戶,累計追回資產超2億美金。(詳見:慢霧AML升級上線,為資產追蹤再增力量)。針對THORChain攻擊事件,慢霧AML團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行“假充值”測試,必要時可聯系專業安全公司進行安全審計。

參考資料

****

THORChain官方復盤文章:

https://medium.com/thorchain/eth-parsing-error-and-exploit-3b343aa6466f

https://thearchitect.notion.site/THORChain-Incident-07-15-7d205f91924e44a5b6499b6df5f6c210

https://thearchitect.notion.site/THORChain-Incident-07-22-874a06db7bf8466caf240e1823697e35__

往期回顧

科普|加密貨幣詐騙,你中招了嗎?(下)

慢霧招募令,加入未來的安全獨角獸

梅開二度——PancakeBunny被黑分析

科普|加密貨幣詐騙,你中招了嗎?(上)

假幣的換臉戲法——技術拆解THORChain跨鏈系統“假充值”漏洞

慢霧導航

慢霧科技官網

https://www.slowmist.com/

慢霧區官網

https://slowmist.io/

慢霧GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

幣乎

https://bihu.com/people/586104

知識星球

https://t.zsxq.com/Q3zNvvF

火星號

http://t.cn/AiRkv4Gz

鏈聞號

https://www.chainnews.com/u/958260692213.htm

免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/10216164.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

小馮:以太坊再戰1700有望企穩黃金注意日線反彈信號

Tags:CHARCHAINHAIbcha幣最新價格baerchainChain Estate DAOspacechain

萊特幣
Unifty凈買入競賽,瓜分1,050 NIF,更可享受交易手續費返還!_COI

為了感謝KuCoin用戶對Unifty(NIF)的支持,Unifty團隊將聯合KuCoin發放1,050NIF獎池,邀請所有KuCoin用戶及Unifty用戶參與NIF交易并瓜分大獎.

1900/1/1 0:00:00
劉乾釗:比特幣以太坊大幅下跌屬回落,確認支撐還會漲_比特幣

當你走進市場就要做好準備,如果你只是個看客就不要輕易嘗試,投資有風險既要謹慎也要果敢,要想抓住機會,就要勇于嘗試。行情瞬息萬變,合理控制好倉位,切勿重倉或滿倉操作,做單請帶好止損.

1900/1/1 0:00:00
「倫敦」升級臨近,詳解EIP-1559 的“能”與“不能”_ETH

原文作者:AnthonySassano&Nader自以太坊EIP-1559提案于2019年4月首次被提出以來,以太坊社區對其進行了大量宣傳.

1900/1/1 0:00:00
Vitalik Buterin:基尼系數應用于加密貨幣有局限,這里有替代方案_ITA

集中性的危害不僅取決于參與者的規模,還嚴重依賴于參與者之間的關系及其相互勾結的能力。原文標題:《VitalikButerin:反對基尼系數在加密貨幣中的過度使用》撰文:VitalikButeri.

1900/1/1 0:00:00
幣虎BSC節點維護升級已完成,特開展充值延遲用戶補償活動及充值活動。_COIN

尊敬的用戶: 幣虎BSC節點升級維護已完成,BSC鏈的充幣已恢復正常。在此期間為您帶來的不便我們深表歉意。在此,幣虎交易平臺特開展充值延遲用戶補償活動及BSC充值活動.

1900/1/1 0:00:00
Bit Mining以660萬美元購買2500臺新比特幣礦機_USDT

紐交所上市加密礦企今日宣布,它已簽署了一項最終購買協議,以總代價約660萬美元收購2500臺新比特幣礦機。部署后,公司預計其理論最大總哈希率容量增加約165PH/s.

1900/1/1 0:00:00
ads