比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

THORChain連遭三擊 黑客會是同一個嗎?_CHA

Author:

Time:1900/1/1 0:00:00

據慢霧AML團隊分析統計,THORChain?三次攻擊真實損失如下:

2021年6月29日,THORChain遭“假充值”攻擊,損失近35萬美元;

2021年7月16日,THORChain二次遭“假充值”攻擊,損失近800萬美元;

2021年7月23日,THORChain再三遭攻擊,損失近800萬美元。

這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背后作案的人會是同一個嗎?

慢霧AML?團隊利用旗下?MistTrack反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。

第一次攻擊:“假充值”漏洞

攻擊概述

本次攻擊的發生是由于THORChain代碼上的邏輯漏洞,即當跨鏈充值的ERC20代幣符號為ETH時,漏洞會導致充值的代幣被識別為真正的以太幣ETH,進而可以成功的將假ETH兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法——技術拆解THORChain跨鏈系統“假充值”漏洞。

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

9352.4874282PERP1.43974743YFI2437.936SUSHI10.615ETH

B.Riley將比特幣礦企Marathon Digital的評級從買入下調至中性:6月24日消息,華爾街金融服務公司B.Riley在周四的報告中表示,由于最近幾周比特幣的大幅下跌,正在降低其對數字資產的價格預期,并降低其涵蓋的數字礦業股票的價格目標。該公司將礦企Marathon Digital (MARA)的評級從買入下調至中性,并將其目標價從每股34美元下調至9美元,該股周三收于6.75美元。Marathon Digital股價周四早盤下跌2.3%至6.59美元。B.Riley還將Marathon6月生產的比特幣數量預估下調至169枚,比第一季度的平均水平下降60%,同比下降36%。[2022/6/24 1:27:48]

資金流向分析

根據官方提供的黑客地址,慢霧AML團隊分析并整理出了攻擊者相關的錢包地址情況如下:

經?MistTrack反洗錢追蹤系統分析發現,攻擊者在6月21號開始籌備,使用匿名兌換平臺ChangeNOW?獲得初始資金,然后在5天后(6月26號)部署攻擊合約。

鏈上交互激勵平臺RabbitHole已更正其之前探險勛章鑄造規則:3月23日消息,鏈上交互激勵平臺RabbitHole為響應社區用戶呼吁,在其官方Discord發布公告。宣布更正其之前3月12日發布的探險勛章鑄造規則,以便有資格兌換技能的人都能夠鑄造相應的NFT勛章。

據新規顯示,于2月18日快照結束之前,只要用戶有資格贖回幾個技能,就可以鑄造對應等級的NFT。若已經領取過冒險勛章,仍可以重新鑄造對應的新NFT。[2022/3/23 14:12:59]

在攻擊成功后,多個獲利地址都把攻擊獲得的ETH轉到混幣平臺TornadoCash?以便躲避追蹤,未混幣的資金主要是留存在錢包地址(0xace...d75)和(0x06b...2fa)上。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

29777.378146USDT78.14165727ALCX11.75154045ETH0.59654637YFI

第二次攻擊:取值錯誤導致的“假充值”漏洞

攻擊概述

根據分析發現,攻擊者在攻擊合約中調用了THORChainRouter合約的deposit方法,傳遞的amount參數是0。然后攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的value(msg.value)不為0,由于THORChain代碼上的缺陷,在獲取用戶充值金額時,使用交易里的msg.value值覆蓋了正確的Depositevent中的amount值,導致了“空手套白狼”的結果。

THORChain 啟動由流動性池支持的原生合成資產:3月10日消息,去中心化跨鏈流動性網絡 THORChain 宣布在其多鏈 Chaosnet 啟動合成資產(Synthetics),目前已可通過 THORSwap 等應用進行合成資產的鑄幣、兌換和贖回。THORChain 表示,與 Wrapped Assets 不同,THORChain Synth 由 THORChain 流動性池支持,其中包含 50% 的原始資產和相同價值的 50% 的 RUNE。THORChain 流動性池確保合成資產價格始終與原生代幣價格保持 1:1的比例。

THORChain 旨在通過公共 THORNode 和生態系統產品網絡分散加密貨幣流動性。任何個人、產品或機構都可以訪問其原生和跨鏈流動性。[2022/3/10 13:49:18]

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

2500ETH57975.33SUSHI8.7365YFI171912.96DODO514.519ALCX1167216.739KYL13.30AAVE

Leuthold首席投資官:監管導致公司不能持有比特幣:Leuthold Group首席投資官Jim Paulsen在接受路透社采訪時表示,他對無法為客戶持有BTC感到失望。Leuthold Group管理著10億美元的資產,但監管障礙使該公司無法持有加密貨幣。[2021/3/6 18:20:26]

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x4b7...c5a)給攻擊者地址(0x3a1...031)提供了初始資金,而攻擊者地址(0x4b7...c5a)的初始資金來自于混幣平臺TornadoCash轉出的10ETH。

在攻擊成功后,相關地址都把攻擊獲得的幣轉到地址(0xace...70e)。

動態 | Thor Technologies宣布將停止所有活動:據bitcoinexchangeguide報道,Thor Technologies本周宣布將停止所有活動。此前有傳言稱該項目的團隊縮減了一半,該公司的Telegram組群被禁用。該公司在ICO階段獲得了2100萬美元的資金,但卻未能實現任何其他投資,并且資金開始耗盡。此次失敗被歸咎于監管問題。[2019/4/12]

該獲利地址(0xace...70e)只有一筆轉出記錄:通過TornadoCash轉出10ETH。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

2246.6SUSHI13318.35DODO110108KYL243.929USDT259237.77HEGIC

第三次攻擊:退款邏輯漏洞

攻擊概述

本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的router,在攻擊合約里調用THORChainRouter合約。但不同的是,攻擊者這次利用的是THORChainRouter合約中關于退款的邏輯缺陷,攻擊者調用returnVaultAssets函數并發送很少的ETH,同時把攻擊合約設置為asgard。然后THORChainRouter合約把ETH發送到asgard時,asgard也就是攻擊合約觸發一個deposit事件,攻擊者隨意構造asset和amount,同時構造一個不符合要求的memo,使THORChain節點程序無法處理,然后按照程序設計就會進入到退款邏輯。

(截圖來自viewblock.io)

有趣的是,推特網友把這次攻擊交易中的memo整理出來發現,攻擊者竟喊話THORChain官方,表示其發現了多個嚴重漏洞,可以盜取ETH/BTC/LYC/BNB/BEP20等資產。

(圖片來自https://twitter.com/defixbt/status/1418338501255335937)

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

966.62ALCX20,866,664.53XRUNE1,672,794.010USDC56,104SUSHI6.91YEARN990,137.46USDT

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x8c1...d62)的初始資金來源是另一個攻擊者地址(0xf6c...747),而該地址(0xf6c...747)的資金來源只有一筆記錄,那就是來自于TornadoCash轉入的100ETH,而且時間居然是2020年12月!

在攻擊成功后,攻擊者將資金轉到了獲利地址(0x651...da1)。

總結

通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺(ChangeNOW、TornadoCash),說明攻擊者有一定的“反偵察”意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。

從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain被盜的資金量越來越大,從14萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧AML團隊綜合各項線索,推理認為有一定的可能性是同一人所為。

截止目前,三次攻擊后,攻擊者資金留存地址共有余額近1300萬美元。三次攻擊事件后,THORChain損失資金超1600萬美元!

(被盜代幣價格按文章發布時價格計算)

依托慢霧BTI系統和AML系統中近兩億地址標簽,慢霧MistTrack反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務50+客戶,累計追回資產超2億美金。(詳見:慢霧AML升級上線,為資產追蹤再增力量)。針對THORChain攻擊事件,?慢霧AML團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行“假充值”測試,必要時可聯系專業安全公司進行安全審計。

Tags:CHATHORHORTHORChainHyperChain Xhathor幣錢包CHOR

比特幣最新價格
從NFT、DeFi領域全景式看區塊鏈用戶行為_EFI

原文標題:《從NFT、DeFi來看區塊鏈用戶行為》將傳統行為金融分析與區塊鏈指標相結合下面的報告屬于區塊鏈用戶行為報告的新系列.

1900/1/1 0:00:00
金融科技與支付:如何監管數字支付服務和電子貨幣_區塊鏈

聲音 | 渣打銀行謝雯:區塊鏈是金融科技化的重要工具及手段:金色財經報道,渣打銀行(中國)有限公司副行長、商業銀行部董事總經理謝雯在接受采訪時表示,區塊鏈具有去中心化,不可復制.

1900/1/1 0:00:00
紅色基因代代相傳 區塊鏈技術保護紅色資源_MAN

黨的十八大以來,習近平總書記多次強調要讓紅色基因代代相傳。湖南是紅色熱土、“十步之內、必有芳草”,開展黨史學習教育,要從紅色基因中汲取奮進力量,為實施“三高四新”戰略,建設現代化新湖南提供精神動.

1900/1/1 0:00:00
縱覽DEX上半年發展:公鏈發展迅速誰能坐穩DEX龍頭_UNI

隨著公鏈性能的提升,DeFi世界中正在崛起的重要基礎設施DEX在2021年的也展示了強勁的增長能力。自動做市商讓用戶無需中介即可在加密資產之間進行兌換.

1900/1/1 0:00:00
金色觀察丨淺談DeFi保險_DEF

金色財經區塊鏈8月6日訊??現階段,去中心化金融?(DeFi)行業發展速度很快,自今年年初以來,鎖定在DeFi中的加密資產規模已增長了大約四倍.

1900/1/1 0:00:00
揭露比特幣“停滯期”必然結束的原因_CHA

價格修正是牛市的一個健康方面,因為它允許資產恢復損失的勢頭。隨著價格穩定在40,000美元以下,比特幣在過去的幾天也經歷了類似的時期.

1900/1/1 0:00:00
ads