后知后覺金錢消失術
在加密世界中,私鑰管理和保持私鑰安全性,一直是個重要的話題。
近日,當下最流行的NFT游戲AxieInfinity側鏈RoninNetwork受到黑客攻擊,造成價值約6.1億美金的加密貨幣被盜。其中攻擊者竊取了17.36萬枚ETH以及2550萬枚USDC。
值得一提的是,該攻擊于3月23日就已發生,但是5天后才因用戶報告無法提取5000ETH而發現該攻擊。
波場TRON用戶數突破6000萬:2021年11月3日,根據TRONSCAN最新數據顯示,波場TRON賬戶總數達到60,011,002,正式突破6000萬。隨著波場TRON在DeFi、NFT、穩定幣、跨鏈、分布式存儲等生態的進一步繁榮,波場TRON正在成為全球區塊鏈用戶和開發者首選的高性能公鏈。[2021/11/3 6:28:51]
AxieInfinity是一款類似口袋妖怪的游戲,玩家可以在游戲中賺取加密貨幣;RoninNetwork則是為了實現高TransactionsPerSecond(TPS)并且讓用戶有更流暢游戲體驗而開發的側鏈;RoninBridge協助將加密貨幣轉入和轉出RoninNetwork;它們同屬SkyMavis運營。
波場TRON總賬戶數突破440萬:1月2日,根據TRONSCAN波場區塊鏈瀏覽器最新數據顯示,波場TRON總賬戶數達到4401980,突破440萬。波場TRON各項數據一直穩中前進,波場生態逐漸強大的同時,也將迎來更多交易量。[2020/1/2]
驗證節點失守
為了識別存款及取款事件,Ronin需要驗證九個驗證節點中的五個簽名。而攻擊者黑了4個SkyMavis的私鑰,制造了5個合法的簽名,即:4個SkyMavis驗證器和1個AxieDAO運行的第三方驗證器產生的簽名。
動態 | 跨ETH/EOS/TRON/IOST四大公鏈,DApp活躍度排行榜:據 DAppTotal 06月10日數據顯示,過去一周,綜合對比ETH、EOS、TRON、IOST四大公鏈的DApp生態情況發現:總用戶量(個): EOS(152,963) > ETH(98,813) > TRON(79,467) > IOST(15,929);總交易次數(筆):EOS(29,280,520) > TRON(4,895,991) > IOST(2,449,554) > ETH(537,537);總交易額(美元):EOS(118,441,801) > TRON(74,270,061) > ETH(36,520,987) > IOST(2,990,696);跨四條公鏈按用戶量TOP3 DApps為:Endless Game(EOS)、Hash Baby(EOS)、ERC20-USDT(ETH);按交易次數TOP3 DApps分別為:Hash Baby(EOS)、TRONbet(TRON)、Dice(EOS);按交易額TOP3 DApps分別為:EOSREX(EOS)、TRONbet(TRON)、EOSJacks(EOS)。[2019/6/10]
SkyMavis的私鑰被入侵后,攻擊者利用簽名來制造“提款證明”。而在該漏洞發生后,SkyMavis已決定將所需驗證節點簽名增加至8個。
節點驗證雖已去中心化,但黑客卻發現了gas-freeRPC的一個后門。
早在2021年11月的一次AxieDAO活動中,AxieDAO賦予了SkyMavis代表其簽署交易的權限。但該權限后續并未被撤銷。
即:攻擊者一旦獲得了SkyMavis的訪問權限,即可通過gas-freeRPC獲得AxieDAO的簽名。
6億美金“何去何從”
在此,CertiK利用CertiKSkytrace總結了一份資金流動去向圖:
總結及建議
此次事件是由于私鑰管理不善而造成的。
CertiK在此提醒用戶和項目方管理私鑰的重要性。
SkyMavis在項目中應用了多簽來避免單點故障,這是安全方面的一大進步。多簽指的是需要多個密鑰來授權交易,而不是一個密鑰的單一簽名。
然而早期活動期間發放的權限未被撤銷,從而令黑客有機可乘。因此切記在事件或功能完成后撤銷允許列表以及白名單訪問是非常重要的。
本次事件的預警已于第一時間在CertiK官方推特進行了播報。
除此之外,CertiK官網https://www.certik.com/也已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
參考鏈接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w
https://rekt.news/ronin-rekt/
SupraOracles宣布與Sigmadex合作,Sigmadex是一個由其社區管理的去中心化、跨鏈和多資產市場.
1900/1/1 0:00:000x01:前言 風投DAO組織BuildFinance在社交媒體發文表示,該項目遭遇惡意治理攻擊,攻擊者惡意鑄造了110萬枚BUILD并拋售套利.
1900/1/1 0:00:00合作社和DAOs可以互相學習什么協調和發揮作用的最佳框架可能不是在這兩種模式之間做出選擇,而是兩者的結合.
1900/1/1 0:00:00歡迎回到“Orcaforeveryone”!回到Part1,我們展示了開始加密的基礎知識——創建一個中心化交易所的賬戶(一個像Coinbase或FTX的“CEX”).
1900/1/1 0:00:00FTX在超級碗的廣告承諾,將為四名中獎者贈送比特幣,這與比賽下半場廣告出現的時間有關。例如,如果廣告出現在晚上9點45分,每位獲勝者將獲得9.45枚比特幣.
1900/1/1 0:00:001.前言 北京時間2022年03月13日,知道創宇區塊鏈安全實驗室監測到BSC上Paraluni項目遭到攻擊,黑客獲利約170萬美金。知道創宇區塊鏈安全實驗室將對本次事件深入跟蹤并進行分析.
1900/1/1 0:00:00