022年2月19日,專注于跨鏈基礎設施的Multichain發布了關于1月10日出現的漏洞事后分析,并準備啟動用戶補償方案。全文主要內容如下:
2022年1月10日,Multichain收到安全公司Dedaub發出的有關Multichain流動性池合約和路由器合約的兩個嚴重漏洞警報,后被證實8種代幣受到了漏洞的影響。流動性池漏洞一經報告,Multichain團隊便立即將受影響的代幣流動性升級部署到新合約,使漏洞迅速得到修復。但是,對于尚未取消對受影響的路由合約授權的用戶來說,風險仍然存在。重要的是,取消授權必須是用戶自己本人處理,因此,Multichain在1月18日對該漏洞進行了官方公告,并敦促用戶按照指示立即采取行動。
事件影響
數據統計截至:UTC時間?2月18日24:00。
l?總共有7962個用戶地址受到影響,4861個地址已取消授權,其余3101個地址尚未采取行動進行取消。
l?總共有1,889.6612枚WETH和833.4191枚AVAX被盜,其中912.7984枚WETH和125枚AVAX在Multichain和白帽的共同努力下追回。
Dailyhacksum,by@DuneAnalytics
1月18日,Multichain團隊在所有渠道通知受影響的用戶,經過一個月的努力,到目前為止已經有超過61%的用戶已經成功取消授權。根據DuneAnalytics監測數據,攻擊行為主要發生在漏洞發布后的第一周,1月25日之后,黑客交易和金額開始大幅下降。在過去兩周內雖然也發生了攻擊,但涉及到金額都比較小。
Multichain多個橋合約出現代幣異常流出情況,其中Fantom橋有1.3億美元資產流出:7月7日消息,由Multichain運營的多個橋合約出現了多種代幣的大量異常流出,其中包括Multichain的Fantom橋在wBTC、USDC、USDT和少數山寨幣中的幾乎所有持有資產,這些資產的總價值超過1.3億美元。
Fantom基金會首席執行官Michael Kong表示,正在進行調查。另外,Multichain的Moonriver橋合約發生680萬美元的代幣流出,幾乎所有的wBTC、USDT、USDC和DAI都流向0x48BeAD開頭地址。一個被確定為Mulitchain的Dogecoin橋地址已經有超過60萬枚USDC的流出。
從Multichain Fantom橋轉移出去的資產包括DAI、LINK和USDT在內的至少2000萬美元的山寨幣轉至0x9d57開頭地址,其他轉移的資產包括1,023wBTC(約合3090萬美元)、7,214wETH(約合1360萬美元)和5,700萬美元USDC。[2023/7/7 22:23:17]
補償計劃
在Multichain和白帽黑客的共同努力下,目前近50%的金額已被追回。盡管Multichain盡了最大的努力挽救損失,還是有976.8628枚WETH被盜。
為補償用戶損失,Multichain發起了一項補償100%用戶損失提案,資金將歸還給以下兩類用戶:
已取消授權的用戶
在Multichainhelpdesk提交ticket的用戶。
COTI將于12月29日進行MultiDAG 2.0主網硬分叉:12月20日消息,企業級金融科技平臺COTI宣布,MultiDAG 2.0主網硬分叉和COTI Explorer 2.0主網發布將于12月29日進行。所有節點需要在12月29日之前升級至3.1.2版本。Huobi和KuCoin正處于升級節點和應用程序的最后階段。
據悉,MultiDAG 2.0協議采用CMD (COTI MultiDAG)標準,允許在COTI Trustchain上發行代幣,并將實現從單一貨幣基礎設施到多代幣層的完全過渡。[2022/12/21 21:57:01]
Multichain團隊表示,距1月18號官方披露漏洞消息并敦促用戶取消授權已經過去一個月的時間。Multichain團隊在這一個月內,做了最大的努力采取所有可行方式來通知受影響用戶。補償方案一經對外,難以避免黑客的惡意攻擊。因此,Multichain團隊對自2月18日24:00之后發生的任何損失,不再進行補償。不過,Multichain表示會繼續盡最大努力從攻擊中盡可能多地追回被盜資金,并將持續更新消息。2月18日24:00后追回的資金也將全部退還給用戶。
此外,Multichain再次強烈敦促曾經授權受影響的代幣合約的用戶在將任何代幣發送到他們的錢包之前一定要取消授權。用戶可以通過MultichainUI進行狀態檢查和取消授權。如果不清楚如何操作,可以按照Multichain給出的說明進行操作。同時提醒用戶如果遇到任何問題,可以在Multichainhelpdesk提交ticket,或通過官方Telegram進行聯系,Multichain團隊將會提供幫助。
Delphia完成6000萬美元A輪融資,Multicoin Capital領投:金色財經消息,算法股票投資應用平臺Delphia完成6000萬美元A輪融資,Multicoin Capital領投,Ribbit Capital、FTX Ventures、Valor Equity Partners、FJ Labs、Lattice Ventures和Cumberland等參投,所籌資金將用于擴大員工人數,并推出本地Delphia數據獎勵代幣。
Delphia是一個由算法支持的股票投資平臺,其擁有一個面向合格投資者的對沖基金,該基金采用中性策略,涵蓋約 2,500 只美國股票,Delphia會自動根據市場情況積極調整股票頭寸。從2022年夏季開始,Delphia將推出Delphia數據Token(ERC-20),以獎勵愿意與Delphia共享個人數據的用戶。(Coindesk)[2022/6/8 4:11:16]
MultichainUI:https://app.multichain.org/#/approvals
操作說明:https://medium.com/multichainorg/action-required-critical-vulnerability-for-six-tokens-6b3cbd22bfc0
Multichainhelpdesk:https://multichain.zendesk.com/hc/en-us/requests/new
Telegram:https://t.me/anyswap
Multicoin聯合Matthew Ball和Bitwise推出元宇宙指數:金色財經消息,Multicoin官方發文宣布聯合Matthew Ball和Bitwise推出Ball Multicoin Bitwise元宇宙指數,這個指數將只包括加密貨幣資產(沒有股票),它將增加流入該行業的資金,從而加速行業增長。[2022/6/8 4:09:29]
漏洞賞金支付
安全公司Dedaub在發現漏洞時,立即與Multichain聯系,并幫助Multichain進行對抗攻擊。對于Dedaub披露的兩個漏洞,Multichain團隊將按照最高賞金分別獎勵100萬美元,總計獎勵Dedaub200萬美元漏洞賞金。Multichain認為Dedaub為可持續的加密生態系統做出了巨大貢獻,非常感謝Dedaub為Multichain安全所做的一切。Multichain表示日后將繼續提供豐厚的獎勵,以鼓勵更多的人對漏洞的研究和及時披露。
致謝
Multichain對每個在關鍵時刻伸出援手的項目和社區成員表示感謝,并特別提到了EtherscanTeam、SorbetFinance、AvaLabs、Sushiswap、Spookyswap、Metamask、Opensea、Looksrare、Tether、PopsicleFinance、FraxFinance、Gemini、SynapseProtocol、BlockSec、0xlosha、MevRefund和所有社區成員。
事件回顧
Multicoin Capital聯合創始人:以太坊當前狀態不允許其創建“全球規模的交易系統”:Bitcoinist發文稱,由于DeFi的采用迅速增加,以太坊用戶的體驗在最近幾周經歷了下降。Messari前主管、股票及加密貨幣交易員Qiao Wang發推文稱:“只要ETH 2.0還沒有完全推出,一個高度可擴展的區塊鏈就有機會取代以太坊。支付10美元的交易費用并等待15秒進行結算,這就是糟糕的用戶體驗。”此外,加密對沖基金Multicoin Capital聯合創始人Kyle Samani也談到了以太坊高額的交易費用和緩慢的交易時間。他表示,以太坊當前的狀態不允許其創建“全球規模的交易系統”。[2020/6/29]
1月10日:
在接到Dedaub的報告后,Multichain立即成立了聯合小組,討論并采取了一系列措施保護資金安全。
??Multichain檢查了所有代幣合約,發現6種代幣可能存在風險,涉及到其流動性池的漏洞已在24小時內修復。
??暫停使用6種代幣的路由器合約。
??與合作伙伴共同開展全面檢查,排查受影響的用戶地址。
??建立實時監控系統。
??開發網頁前端,設置取消授權入口。
??創建資產保全合約。
??通知用戶取消授權。
1月18日:
Multichain發布官方公告,敦促受影響的用戶取消授權,并不斷向所有用戶更新事件最新情況。以此同時,Multichain與所有可能的渠道聯系以呼吁用戶立即采取行動保障資金安全,從而最大限度地提高取消授權的用戶比例。
第一個黑客攻擊發生在提示公告發布后的16小時,Multichain和安全公司Dedaub通過運行Whitehatbots立即展開對抗以挽救用戶損失。
1月19日:
為防止用戶遭受損失,Multichain開始向所有受影響的AVAX、MATIC、WBNB地址發送鏈上交易,提示用戶盡快取消授權。
此外,Multichain與Etherscan瀏覽器進行聯系,為攻擊者和受影響的WETH地址設置警告提示欄。
1月20日:
經過協商,一名黑客同意返還25963ETH。
1月22日:
安全公司BlockSec協助Multichain開展白帽救援行動。
1月24日:
Multichain為Dapps開發了一個授權-取消API,通過集成API,該Dapps上的用戶可以直接取消授權。SpookySwap、SushiSwap、SpiritSwap、AVAXbridge、AAVE等都已完成集成。
1?月?25?日:
一名社區成員加入了白帽救援并成功保護125個AVAX。
Multichain發現一個影響另外2種代幣的漏洞,并及時采取措施解決,該漏洞在24小時內成功修復,沒有造成任何損失。
1月29日:
Multichain協助WSPP持有者解決了一個發生于1月26日的資金被盜事件。
2月14日:
在社區成員的幫助下,Multichain與Tether取得聯系,其凍結了一名黑客以太坊地址中的USDT,價值超過715,000美元。
2月17日:
所有受影響的代幣已升級到V6合約并支持原生幣跨鏈,無需用戶授權代幣。
接下來,Multichain將繼續與社區盡最大努力追蹤黑客并保護用戶資金安全。
技術分析
在接到安全公司提供的漏洞預警后,Multichain團隊開發人員迅速核查、重現、驗證了該漏洞的存在,并徹底排查所有可能涉及到的合約,最終確認此次漏洞涉及2個合約AnyswapERC20,AnyswapRouter,具體涉及到的合約內漏洞方法有:
①AnyswapERC20:
·?depositWithPermit
②AnyswapRouter:
·?anySwapOutUnderlyingWithPermit
·?anySwapOutExactTokensForTokensUnderlyingWithPermit
·?anySwapOutExactTokensForNativeUnderlyingWithPermit
產生原因
該漏洞是在Anyswap合約與underlyingtoken合約的共同作用下產生,主要原因是,對于部分underlyingtoken合約,不存在permit方法實現,且存在有fallback函數,當調用它的permit方法時會執行通過,從而后續與資金相關的操作得到執行,影響資金安全。
AnyswapERC20合約的主要用途是資金流動性池,在收到漏洞預警的第一時間,團隊立即修復并部署了V6版本安全合約,同時向MPC網絡發出告警請求,將資金充值到安全流動性池內。至此,該部分資金安全。
AnyswapRouter合約主要用于鏈間資產路由,此漏洞主要影響的資產是對于該合約已授權的用戶資產,而資產取消授權需要用戶本人來處理。團隊立即在應用首頁開放漏洞資產強制取消授權頁,并盡可能通知用戶來取消授權,同時設置了資產保全合約,并密切監測該部分資金的異動。
下面以具體攻擊示例,展示此次漏洞,最終的效果是:將曾經給風險資產token為AnyswapRouter授權過的用戶資金,轉入攻擊合約。
如何攻擊
攻擊者部署攻擊合約并設置攻擊合約的underlying參數為風險資產token地址,調用AnyswapRouter合約的anySwapOutUnderlyingWithPermit方法,from為給上述token為AnyswapRouter授權過的用戶地址,token為攻擊合約地址,amount為上述用戶資金余額,其他參數任意。
進一步安全保障措施
進一步的安全審計。Multichain將對合約、跨鏈橋和MPC進行進一步的安全審計。Multichain團隊將繼續努力對整個跨鏈橋架構安全進行增強,并密切監控所有新合約。
MULTI安全基金。Multichain將發起安全基金的治理提案。當Multichain由于自身系統和服務可能存在的漏洞造成資產損失時,安全基金可以作為一種必要和可能的救助措施。該基金的設立和使用情況后續會進行公布。
漏洞賞金計劃。Multichain鼓勵社區繼續審查Multichain的代碼和安全性。Multichain將與Immunefi合作開展漏洞賞金計劃,該計劃旨在認可獨立安全研究人員和團隊的價值。Multichain將為發現和提交漏洞提供500至1,000,000美元的獎勵。更多詳情見https://docs.multichain.org/security/bug-bounty。
對外公開免費的REVOKE-APPROVAL?API。Multichain為此事件開發的授權-取消API已被證明是有效的。集成此API的協議和應用程序可以檢測并提醒受影響的用戶地址采取相應措施。Multichain正在對其進行更新,并將為所有項目提供免費的公共API。
最后,Multichain感謝大家對此次事件耐心學習和理解。Multichain感謝每一位支持者,并尊重用戶對Multichain的信任。Multichain將從此次事件中吸取教訓,變得更強、更好。Multichain一直在努力,并將繼續努力成為Web3的終極跨鏈路由器。
原文鏈接
Tags:TICULTIMULTIULTMATICMulti Wallet SuiteMultiplierModulTrade
Gate.io槓槓ETF是一種自帶槓桿屬性和具有自動調倉機制的交易產品。ETF產品每日跟進盈利虧損調整槓桿率回到目標槓桿桿倍數,盈利會開倉,虧損會減倉,用戶在交易槓桿產品的時候不需要支付保證金,
1900/1/1 0:00:00尊敬的WEEX用戶?您好!已于2022/02/2123:40排除異常情況。目前WEEX交易所網絡數據報價異常,技術正在緊急排除中,期間給您帶來的不便,敬請諒解;請放心用戶之資金都是安全無虞的,待.
1900/1/1 0:00:00今晨,關于OpenSea疑似出現bug一事引發了大量關注與熱議。事件起因為,多位用戶今晨于推特發布警告稱,OpenSea昨日推出的新遷移合約疑似出現bug,攻擊者正利用該bug竊取大量NFT并賣.
1900/1/1 0:00:00虎虎生威迎Gate.io賀禮年味十足搶海量周邊、點卡和代幣活動已圓滿結束,很高興在動態與聊天室中進行的趣味互動獲得了廣大用戶的喜愛和參與,平臺將爲獲獎用戶發放多重好禮作爲獎勵.
1900/1/1 0:00:00摘要 「政策動向」: -美國財政部確認,加密礦工、錢包提供商不受國稅局稅收報告的約束-美國SEC對加密借貸公司BlockFi處以創紀錄的1億美元罰款-俄羅斯經濟部提出加密挖礦合法化-Binanc.
1900/1/1 0:00:00尊敬的WEEX用戶?您好!目前存在部份用戶合約交易有顯示延遲問題,此影響只有未實現收益上的顯示,并不會影響用戶實際上的交易及回報率,您的開平倉價還是依照現價正常成交.
1900/1/1 0:00:00