2022 年 03 月 29 日,Axie Infinity 側鏈 Ronin Network 發布社區預警,Ronin Network 出現安全漏洞,Ronin Bridge 共 17.36 萬枚 ETH 和 2550 萬枚 USDC 被盜,損失超 6.1 億美元。慢霧安全團隊第一時間介入分析,并將分析結果分享如下。
相關信息
Ronin 是以太坊的一個側鏈,專門為鏈游龍頭 Axie Infinity 而創建,它自稱是將朝著「NFT 游戲最常用的以太坊側鏈」方向發展。據了解,Axie Infinity 的團隊 Sky Mavis 想要一個可靠、快速且廉價的網絡,從而為游戲的發展提供保障。他們需要一個以游戲為先的擴容方案,它不僅要能經得起時間的考驗,還得滿足游戲快速發展所帶來的大量需求。于是,Ronin 鏈便應運而生了。
消息人士:Celsius因BadgerDAO黑客攻擊損失超過5000萬美元:金色財經報道,此前去中心化組織Badger DAO確認遭受攻擊,損失達1.203億美元,包括約2100枚BTC和151枚ETH。根據一位Reddit用戶的說法,此次黑客攻擊最大的受害者是一個丟失了896枚Wrapped Bitcoin(5100萬美元)的地址。該地址應該歸加密借貸平臺Celsius所有。Celsius沒有回應置評請求。[2021/12/4 12:49:57]
黑客地址:
0x098B716B8Aaf21512996dC57EB0615e2383E2f96
攻擊細節
據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從 Ronin bridge 中抽走了資金。值得注意的是,黑客事件早在 3 月 23 日就發生了,但官方據稱是在用戶報告無法從 bridge 中提取 5k ETH 后才發現這次攻擊。本次事件的損失甚至高于去年的 PolyNetwork 被黑事件,后者也竊取了超過 6 億美元。
Lendf.Me遭攻擊被盜12個幣種 累計損失超2469萬美元:據慢霧科技反洗錢(AML)系統統計顯示,根據攻擊者部署的攻擊合約(0x538359785a……759D91D)從Lendf.Me得到的資產統計來看,累計的損失約24,696,616美元,具體盜取的幣種及數額為:
WETH:55159.02134,WBTC:9.01152,CHAI:77930.93433,HBTC:320.27714,HUSD:432162.90569,BUSD:480787.88767,PAX:587014.60367,TUSD:459794.38763,USDC:698916.40348,USDT:7180525.081569999,USDx:510868.16067,imBTC:291.3471
之后攻擊者不斷通過1inch.exchange、ParaSwap、Tokenlon等dex平臺將盜取的幣兌換成ETH及其他代幣。[2020/4/19]
事情背景可追溯到去年 11 月,當時 Sky Mavis 請求 Axie DAO 幫助分發免費交易。由于用戶負載巨大,Axie DAO 將 Sky Mavis 列入白名單,允許 Sky Mavis 代表其簽署各種交易,該過程于 12 月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了 Sky Mavis 系統的訪問權限,就能夠通過 gas-free RPC 從 Axie DAO 驗證器進行簽名。Sky Mavis 的 Ronin 鏈目前由九個驗證節點組成,其中至少需要五個簽名來識別存款或取款事件。攻擊者通過 gas-free RPC 節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括 Sky Mavis 的四個 Ronin 驗證器和一個由 Axie DAO 運行的第三方驗證器。
動態 | 科技記者因私鑰被竊損失超3萬美元的加密貨幣:科技記者Monty Munford因私鑰被竊損失了超3萬美元的加密貨幣。據悉,Monty在投資了ETH之后使用myetherwallet.com來進行存儲,但為了隨時可拿到私鑰,他將其保存在了自己的Gmail草稿中。雖然目前還不清楚騙子是如何偷走Monty的加密貨幣的,但考慮到私鑰被存儲在云服務上,存在被非法獲取的可能性。[2019/8/16]
MistTrack
在事件發生后,慢霧第一時間追蹤分析并于北京時間 3 月 30 日凌晨 1:09 發聲。
據慢霧 MistTrack 反洗錢追蹤系統分析,黑客在 3 月 23 日就已獲利,并將獲利的 2550 萬枚 USDC 轉出,接著兌換為 ETH。
澳大利亞人去年在加密詐騙案中損失超過200萬美元:據coindesk消息,澳大利亞競爭和消費者委員會周一在一份年度報告中公布的調查結果顯示,2017年澳大利亞消費者在加密貨幣詐騙方面損失超過210萬美元,占去年澳大利亞有記錄的詐騙活動的0.6%。其中,2017年1月至9月之間消費者每月損失約10萬美元。但是在12月,當比特幣的價格猛漲到接近2萬美元時,消費者的損失超過了70萬美元。該報告指出,虛假ICO及加密貨幣相關的傳銷和勒索軟件是欺騙消費者的常見手段。該委員會表示,預計與加密貨幣相關的欺詐行為將持續下去。[2018/5/22]
比特幣與其他排名10的加密貨幣 昨日總市值損失超過100億美元:1月16日,對加密貨幣投資者來說是一個糟糕的日子,因為主要加密貨幣品種普遍跌幅在15%以上。據財富雜志數據,截止美國東部時間周二下午3點,排名前10的加密貨幣24小時內總損失達到108億美元,相當于損失掉四分之一個亞馬遜,或者麥當勞與波音公司市值的總和。[2018/1/17]
而在 3 月 28 日 2:30:38,黑客才開始轉移資金。
據慢霧 MistTrack 分析,黑客首先將 6250 ETH 分散轉移,并將 1220 ETH 轉移到 FTX、1 ETH 轉到 Crypto.com、3750 ETH 轉到 Huobi。
值得注意的是,黑客發起攻擊資金來源是從 Binance 提幣的 1.0569 ETH。
目前,Huobi、Binance 創始人均發表了將全力支持 Axie Infinity 的聲明 ,FTX 的 CEO SBF 也在一封電子郵件中表示,將協助取證。
截止目前,仍有近 18 萬枚 ETH 停留在黑客地址。
目前黑客只將資金轉入了中心化平臺,很多人都在討論黑客似乎只會盜幣,卻不會洗幣。盡管看起來是這樣,但這也是一種常見的簡單粗暴的洗幣手法,使用假 KYC、代理 IP、假設備信息等等。從慢霧目前獲取到的特殊情報來看,黑客并不“傻”,還挺狡猾,但追回還是有希望的,時間上需要多久就不確定了。當然,這也要看執法單位的決心如何了。
總結
本次攻擊事件主要原因在于 Sky Mavis 系統被入侵,以及 Axie DAO 白名單權限維護不當。同時我們不妨大膽推測下:是不是 Sky Mavis 系統里持有 4 把驗證器的私鑰?攻擊者通過入侵 Sky Mavis 系統獲得四個驗證節點權限,然后對惡意提款交易進行簽名,再利用? Axie DAO 對 Sky Mavis 開放的白名單權限,攻擊者通過 gas-free RPC 向 Axie DAO 驗證器推送惡意提款交易獲得第五個驗證節點對惡意提款交易的簽名,進而通過? 5/9 簽名驗證。
最后,在此引用安全鷺(Safeheron)的建議:
1、私鑰最好通過安全多方計算(MPC)消除單點風險;
2、私鑰分片分散到多臺硬件隔離的芯片里保護;
3、大資金操作應有更多的策略審批保護,保證資金異動第一時間由主要負責人獲悉并確認;
4、被盜實際發生時間是 3 月 23 日,項目方應加強服務和資金監控。
參考鏈接:
Ronin Network 官方分析:
https://roninblockchain.substack.com/p/community-alert-ronin-validators
Tags:ETHRONAVIONIeth官網查詢The Wrong TokenBitcoinSavingBullionix
幾周前,PartyDAO公布了他們拿到A16z領投的1640萬美金融資,估值兩億美金,這是迄今為止社區驅動類DAO的最高估值.
1900/1/1 0:00:00什么是“四年減半”? 比特幣作為虛擬數字貨幣的開創者,大約每10分鐘會“長”出一定數量的新比特幣,直到總數達到2100萬個.
1900/1/1 0:00:00隨著資產數字化,數據云端化,網絡隱私安全越來越成為當下關注的熱點話題。隨著線上資產的增加,網絡隱私安全的丟失后果遠不限于煩人的精準營銷、同質化的內容推送,而更多的是網絡賬戶被盜、資產丟失等更為嚴.
1900/1/1 0:00:00本文由公眾號“老雅痞”laoyapicom授權轉載在區塊鏈行業,關于性別的話題少有提及,因為無論是公鏈賽道抑或者是Defi或GameFi等細分賽道.
1900/1/1 0:00:00一、MACI簡介 MACI是Minimal Anti-Collusion Infrastructure的縮寫,是一種允許用戶進行鏈上投票過程的應用程序,其有很強的抗串通/共謀能力.
1900/1/1 0:00:00AngelList 是我們一直很欣賞的創新投資探索者。和黒石這樣的資管巨頭或 Tiger Global 這樣的 Mega Fund 相比,AngelList 所能影響的資金體量很小——它服務的大.
1900/1/1 0:00:00