比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

Web3第一大黑客事件 攻擊涉及總金額超8.5億美元 BNB Chain遭受攻擊分析_BNB

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNB Chain跨鏈橋“代幣中心”(Token Hub)遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。

這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。

北京時間10月7日6點左右,BNB Chain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。

BNB Chain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。

7點41分,幣安CEO趙長鵬發推表示,在BNB Chain跨鏈橋“代幣中心”(Token Hub)上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNB Chain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。

長江商學院推出Global Unicorn Programs將為入選者提供Web3.0、區塊鏈等技術支持:金色財經報道,長江商學院正在推出的全球獨角獸項目(Global Unicorn Programs)在與阿聯酋世界政府峰會、迪拜行政委員會、新加坡黃埔集團(Whampoa Group)、首爾市政府和 Maekyung Media Group 的合作下,將先后在迪拜(2 月 15 日)、新加坡(5 月 16-19 日)與韓國首爾(9 月 12-15 日)落地。

據悉,Global Unicorn Programs 是一個高管教育項目,專注于歐亞大陸創造獨角獸和具有社會責任與全球視野的企業家生態系統。該項目將為入選者提供 Web3.0、區塊鏈、智能制造和人工智能等技術支持。[2023/1/16 11:14:27]

這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。

歐易Web3錢包與多鏈加密資產借貸協議ForTube達成合作:據OKX Web3推特消息,歐易Web3錢包與多鏈加密資產借貸協議ForTube達成官方合作關系。通過新的集成,歐易Web3錢包用戶可以通過Discover板塊搜索并進入ForTube,進行加密資產借貸并賺取收益。

據悉,歐易Web3錢包是全面的異構多鏈錢包,內置NFT市場、跨鏈Swap、賺幣,DApp探索4大板塊,能夠滿足用戶一站式Web3需求。[2023/1/10 11:03:51]

10月7號零點55分,黑客于區塊高度 21955968 通過調用合約繳納 100 BNB 注冊成為 Relayer。

凌晨兩點半左右開始,黑客從BNB Chain的“代幣中心”(TokenHub)系統合約分兩次(2:26、4:43)共獲取了200萬枚BNB。并將其中90萬枚BNB在BNB Chain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。 

成都鏈安安全團隊現將手法解析如下:

Nervos基金會啟動Web3開發者扶持計劃,為開發者提供點對點支持:金色財經消息,Nervos基金會宣布啟動Web3開發者扶持計劃Nervos BuildClub,旨在為Web3開發者提供搭建dApp所需的資源和點對點的支持,包括獲得來自Nervos基金會在市場推廣方面的支持、技術支持以及獲得Grant資助的機會等。[2022/4/29 2:40:02]

幣安跨鏈橋BSC Token Hub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證 IAVL 樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。

1)攻擊者先選取一個提交成功的區塊的哈希值(指定塊:110217401)

2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點

3)在IAVL樹上添加一個任意的新葉子節點

4)同時,添加一個空白內部節點以滿足實現證明

5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希

a16z:SEC提出的交易所定義過于寬泛可能會抑制web3創新:金色財經消息,AndreessenHorowitz(a16z)針對SEC提交的交易法提案提交了一封評論信。a16z在信中反對 SEC 提出的交易所定義,認為其過于寬泛并可能會抑制 web3的創新。具體來說,a16z認為它并不適用于DeFi協議,并斷言如果它適用,則會受到行政程序法的重大缺陷的影響。

對此a16z呼吁SEC建設性地與web3創新者接觸,以保護投資者并促進這一至關重要的技術的創新。[2022/4/19 14:33:07]

6)最終構造出該特定區塊(110217401)的提款證明

當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。

CoinPayments任命網絡安全專家Marshal Webb為CTO:數字貨幣支付處理商CoinPayments今天宣布任命網絡安全專家Marshal Webb為首席技術官。(CNW)[2021/6/16 23:41:56]

成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移(含借貸)。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中(含各種gUSDT),400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。

鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊

鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊

鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊

成都鏈安安全團隊根據鏈必追平臺進行的資金統計

10月7日9點半左右,BNB Chain官方在社交媒體上發文表示,已要求BNB Chain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。

到了下午13點,BNB Chain發推稱,已發布BSC v1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈(BSC)。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。

下午三點左右,BNB Chain發推稱,BNB智能鏈(BSC)20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNB Chain網絡已恢復出塊。

成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。

由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。

跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。

Beosin

企業專欄

閱讀更多

金色新聞匯

區塊精靈球

金色早8點

金色財經 子木

Block unicorn

DeFi之道

NFT中文社區

元宇宙之心MetaverseHub

金色財經Maxwell

月餅

-Kyle

金色數藏

Tags:BNBWEBWEB3CHABNBDRAGON價格fio幣web3web3.0幣種怎么提現ARCHA幣

萊特幣價格
Web3龍頭被查 海外證監向NFT出手?_WEB

從2017年至今,使用ERC-721標準的NFT已經走過了近5年時間,但時至今日如何對其進行恰如其分的監管依然困擾著世界上大部分國家.

1900/1/1 0:00:00
金色觀察 | CEX紛紛宣布進行100%儲備 默克爾樹如何證明_ASM

過去三天,幣安和FTX大戰引發加密行業動蕩,最終以FTX暴雷結束。FTX之所以暴雷,歸根到底是因為部分準備金導致的,也就是FTX大規模挪用了用戶資產.

1900/1/1 0:00:00
歐洲放射學會:區塊鏈技術如何賦能醫學成像?_區塊鏈

編者注:歐洲放射學會(European Society of Radiology)是一個非營利性非治政性國際組織,致力于促進和協調所有歐洲國家放射學的科學、慈善、知識和專業活動.

1900/1/1 0:00:00
王思聰入局 五天產生近75萬個簽 能為數字藏品帶來第二春嗎?_DUCK

近日,一家名為“名堂MintTang”的數藏平臺正式上線,其發售的第一款產品自10月9日開放預約至9月13日公布中簽結果,在短短五天內,共產生了74.8萬個簽號.

1900/1/1 0:00:00
NFT 2022 年 Q3 銷售額暴跌 相比 Q2 下降 60%_BON

10 月 4 日消息,據路透社報道,根據區塊鏈追蹤 DappRadar 的數據,2022 年第三季度 NFT(非同質化代幣)的銷售量大幅下降,因為加密貨幣投資者認為“加密貨幣的冬天 ”到來了.

1900/1/1 0:00:00
銀行持有92億美元的加密貨幣——他們會增加份額嗎_比特幣

全球頂級銀行對加密資產的總敞口超過 92 億美元,其中比特幣和以太坊的總份額超過 50%。銀行對加密資產的敞口分布在加密持有、托管服務、加密錢包和保險三大類.

1900/1/1 0:00:00
ads