這次攻擊其實是自動停止的,橋接資金沒有受到任何損失,反倒是攻擊者損失了一些錢。
5月1日晚間,Near彩虹橋因為異常活動暫停使用,官方已啟動調查,Near生態EVM鏈AuroraLabs首席執行AlexShevchenko在推特上發文詳細解釋了攻擊的情況,PANews將相關內容翻譯如下:
關于彩虹橋的攻擊,我想在此做一個簡短的解釋。這次攻擊其實是自動停止的,橋接資金沒有受到任何損失,反倒是攻擊者損失了一些錢。NEAR彩虹橋的橋接架構就是為了抵抗這種類型的攻擊,我們還需要采取額外措施,讓攻擊成本變得更高,這樣就能更好地確保彩虹橋安全。
彩虹橋攻擊者地址信息如下截圖:
主力復盤:暴跌前24小時火幣主力賣出1.1億美元:AICoin PRO版K線主力大單統計顯示:8月1日13:45-8月2日12:15,火幣BTC季度合約主力大單委托頻繁出現并成交。其中,一共成交了110筆,共計1.1億美元大額委托賣單;成交了76筆,共5155萬美元大額委托買單,成交差-5846.7萬美元。[2020/8/3]
該攻擊者于5月1日從Tornado獲得了一些ETH之后,開始啟動攻擊,他獲取ETH的信息截圖如下:
主力數據復盤:Bitfinex買入推高價格,其他平臺跟隨確認突破:AICoin PRO版主力數據及秒級周期K線顯示:在今天7點的這輪上漲中,07:00:11,Bitfinex BTC/USDT主動買入183.62BTC,買入價格9749.3,被賣價格9777美元,滑點高達42.7美元,把價格推至9791美元。 隨后的07:00:12,BitMEX開始出現大額主動買入,41秒內主動買入7筆,共計1442萬美元。 差不多相同時間,火幣BTC季度合約上亦出現大量主動買入單子。72秒內,有16筆,共計2560萬美元成交。 此位置為三角形上沿及日線級別下降趨勢線附近,可見大量的買入確認了突破。三分鐘后市場開啟大幅度拉升。[2020/6/2]
利用這些資金,該攻擊者部署了一份合約,如果向這個合約中存入一些資金,那么它就能變成一個有效的彩虹橋中繼器并且能夠發送一些虛假的輕客戶端區塊,合約信息如下圖所示:
主力成交數據復盤:此輪拉升主力在Bitfinex:AICoin PRO版K線主力成交數據顯示:過去24小時,比特幣持續拉升,現貨價格曾一度逼近9000美元。
在拉升過程中,Bitfinex的主力買入了185筆,共計5638.89BTC;主力賣出僅81筆,共計2339.35BTC,主力買賣成交差3299.53BTC。
幣安成交差-855.51BTC,火幣成交差442.87BTC,OKEx成交差-265.87BTC。
明顯,此輪拉升主力在Bitfinex。[2020/4/30]
主力大單跟蹤復盤:暴跌前現貨大單賣出接近4000 BTC:AICoin PRO版K線主力大單統計顯示:在3月6日16:00~3月8日凌晨橫盤階段,火幣及OKEx BTC現貨交易對大單賣出總計20筆,共計3770.98BTC。大單買入僅5筆,總成交363.82 BTC,成交差-3407.16BTC。3月8日凌晨,比特幣下跌,今天晚間繼續下挫,截至目前已跌超8%。[2020/3/9]
這位攻擊者試圖抓住時機“跑到”我們的中繼器前面,但他沒能做到,如下圖所示:
之后,這位攻擊者決定在五個小時之后發送類似的攻擊交易,該交易成功替換了之前提交的區塊,如下圖所示:
然而很快,彩虹橋的橋接“看門狗”發現該攻擊者提交的區塊不再NEAR區塊鏈中,于是就創建了一個挑戰交易并將其發送到以太坊,如下截圖:
馬上,MEV機器人監測到了這筆交易,同時發現如果提前執行這筆交易可以產生2.5ETH的收益,于是MEV機器人就執行了這筆交易,截圖如下:
結果就是,NEAR彩虹橋看門狗的交易失敗了,而MEV機器人的交易成功,攻擊者捏造的區塊被回滾。然后在幾分鐘之后,彩虹橋的中繼器又提交了一個新區塊,截圖如下:
然后,我們發現了網絡上出現的這種奇怪行為并啟動調查,同時還暫停了所有的連接器。當所有情況水落石出之后,我們又恢復了連接器。
在此,我們向大家報告本次事件的四個結論:
結論一:NEAR彩虹橋完全是自動應對了這次攻擊事件,用戶甚至沒有察覺到任何事情發生,而且雙向交易也沒有受到任何影響;
結論二:可能由于以太坊費用太高,加上不斷查看彩虹橋看門狗是否在正常運行,最終讓攻擊者放棄了彩虹橋連接,由于挑戰成功,攻擊者損失了2.5ETH,這筆錢最終支付給了MEV機器人;
結論三:我們將對挑戰支付機制進行小幅度地重新設計,因此大部分中繼者權益保留在合約中,并且我們也向看門狗支付了一些固定金額;
結論四:與此同時,我們將為中繼器增加更多倍的質押要求,因此之后如果再發起類似攻擊,攻擊者可能需要耗費更多成本,攻擊者損失的資金將用于漏洞賞金、以及支付額外的審計費用。
最后還有一些信息供大家參考:據我所知,NEAR彩虹橋目前大約有5個24*7全天候運行的“看門狗”,相信應該沒有多少人知道這個情況,所以用戶只需過簡單地運行“看門狗”腳本就能進一步提高交易安全性。
對于每一筆因搶先交易而失敗的“看門狗”交易,都將通過手動過程獲得一部分攻擊者權益的獎勵。如果的確發生這種情況,請給我發消息。我希望每個在區塊鏈領域進行創新的人都能夠通過所有可用的方式充分關注產品的安全性和穩健性,包括:自動系統、通知、漏洞獎勵、內部和外部審計。
為了確保生態系統核心工作穩定進行,AuroraLabs也將盡最大努力繼續開發最安全的技術。
4月27日消息,加密初創公司OndoFinance完成2000萬美元A輪融資,FoundersFund和PanteraCapital領投.
1900/1/1 0:00:001.推特接受馬斯克收購:或將算法開源接受狗狗幣支付美國社交媒體公司推特周一宣布,該公司董事會已接受億萬富翁特斯拉創始人埃隆?馬斯克提出的收購交易,以及接受將推特私有化的提議.
1900/1/1 0:00:004月27日外媒消息指出,紐約議會的立法者投票通過了一項法案,該法案將阻止某些基于碳的加密采礦業務的擴張。該法案以95票贊成和52票反對通過.
1900/1/1 0:00:00“區塊鏈技術基于密碼學原理和共識機制,是一種去中心化的分布式賬本數據庫,具有鮮明的保密性。雄安新區自2017年上線區塊鏈資金管理平臺開始,大力建設全球第一座區塊鏈城市.
1900/1/1 0:00:001.Optimism將發行代幣OP并公布代幣經濟學4月27日消息,以太坊擴容方案Optimism正式宣布將發行代幣OP并公布代幣經濟學,代幣初始總供應量為4,294,967,296個OP代幣.
1900/1/1 0:00:00“數字人,數智人。” 幾乎每個人的智能手機都配備了語音AI助手。你可能和ta定過鬧鐘、查過資料、甚至玩成語接龍或者斗過嘴.
1900/1/1 0:00:00