比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > BNB > Info

BXH:損失1.39億美元,BXH 管理權限何以拱手讓黑客?_IND

Author:

Time:1900/1/1 0:00:00

10月30日,多鏈部署的去中心化交易應用BXH被盜,損失了價值約1.39億美元的加密資產,此次安全事故發生在BSC鏈上的BXH協議,據該應用官方聲明顯示,以太坊、OEC鏈、Heco鏈上的BXH協議及資產未受影響,但出于安全考量,關閉了所有鏈上的對外服務。

事故發生后,根據區塊鏈安全機構慢霧科技的分析,被盜前,BXH管理錢包地址出現過「賦予攻擊合約管理權限」的操作,導致攻擊合約通過管理權限從BXH策略池資金庫將其管理的資產轉出,被盜的部分資金已跨鏈轉移。

失竊原因一出,輿論嘩然,BXH不幸地以安全事故的方式反應了它的中文花名「笨小孩」。

有人想不通為何BXH能將資金管理權限「拱手讓黑客」,也有人質疑該應用監守自盜,該應用的王姓主導人此前的負面信息再次被扒出。BXH其官方未就輿情進行過多回應,僅表示「私鑰泄露」,并發布100萬美元懸賞金招攬白帽子團隊追回資金。

由于BXH已經關閉了應用的充提功能,依賴該交易所流動性的機槍池應用Coinwind也因安全排查而關閉了其在多條鏈上的充提功能,而另一個機槍池應用EarnDeFi則因Coinwind的充提暫停而關了充提。

Cream閃電貸攻擊報告:關鍵漏洞在于可包裝代幣的價格計算,損失1.3億美元:11月1日消息,抵押借貸平臺 Cream Finance 針對 10 月 27 日閃電貸攻擊發布詳細報告,表示正在與當局合作追蹤攻擊者,此次攻擊損失約 1.3 億美元,將在未來幾天公布詳細的還款計劃。Cream 表示,此次攻擊混合了經濟攻擊和預言機攻擊,攻擊者從 MakerDAO 閃電貸出 DAI 來創建大量 yUSD 代幣,同時通過操縱多資產流動性池,利用價格預言機計算 yUSD 價格,yUSD 價格升高后,攻擊者的 yUSD 頭寸增加,創造了足夠的借入限額來抵消 Cream 以太坊 v1 市場的流動性。Cream 稱已暫停 Cream Finance 中以太坊 v1 市場的所有交互,關鍵漏洞在于可包裝代幣的價格計算,已經停止了所有可包裝代幣的供應 / 借貸,包括所有 PancakeSwap LP 代幣。[2021/11/1 6:24:39]

DeFi收益能「套娃」,安全事故出現時也會產生「套娃」反應。截至發稿,上述三個應用均未開放充提功能。

特斯拉的比特幣投資可能已損失1.25億美元:據估計,隨著比特幣價格暴跌,特斯拉持有的比特幣頭寸的價值很可能已低于該公司購買時的15億美元。根據平均價格計算,截至第一季度末,特斯拉可能持有約4.2萬枚比特幣。考慮到最近的價格變動,該公司可能已虧損了約1.25億美元。(新浪)[2021/5/24 22:37:42]

BXH管理權限「被黑」遭質疑

價值1.39億美元的加密資產被盜走一天后,北京時間10月31日,BXH在官方社交媒體上公示了其在BSC鏈上的資金池剩余資產,包括USDT、USDC、BTC、ETH、BUSD、MDX在內,資產殘值約余1.84億美元左右。

當前BXH在BSC鏈上的殘值剩1.84億美元

BXH官方表示,剩余資產的提幣方案將在第三方安全聯合團隊確認事故原因和合約安全以及調查初步問題以后,出具資產提幣公告和其他補償方案。

此前的公開信息顯示,去中心化交易應用BXH于今年3月初始部署于火幣Heco鏈,曾以「短短10天內吸引了數萬用戶以及12億美金的TVL」的成績風靡DeFi火爆期;今年7月30日正式部署在BSC鏈上,此后又在以太坊和OEC鏈上「建站」。

Iron Finance被攻擊損失17萬美元 將于3月18日重啟:近日,基于幣安鏈的穩定幣抵押平臺Iron Finance被攻擊,兩個vFarm流動資金池(50% IRON—50% SIL池;50% IRON — 50% BUSD池)共損失17萬美元。隨后官方發文披露該事件稱:1.攻擊事件起因是由于云服務(FaaS)升級更改了獎勵率整數,但官方團隊并未意識到該問題。隨后有攻擊者通過出售所有的本地代幣SIL獎勵獲利17萬美元。2.Iron Finance智能合約沒有任何漏洞。3.將于3月18日重啟vFarms,并將SIL代幣重啟為sIRON。4.用戶暫時不要出售或兌換IRON代幣,待新池重啟時,BUSD的全部金額均可贖回。Iron Finance協議于3月初在BSC上啟動,其中IRON穩定幣與美元掛鉤,部分由BUSD和USDT等抵押品支持,部分由SIL算法支持。[2021/3/17 18:52:30]

事發前的10月25日,BXH剛在BSC鏈上啟動了借貸池挖礦功能,結果5天后就出了事兒。

區塊鏈安全機構、BXH的審計方之一慢霧科技已在事發后給出了初步分析,據該機構情報,黑客于27日13時部署了攻擊合約0x8877;接著在29日08時,BXH項目管理錢包地址0x5614通過grantRole賦予攻擊合約0x8877管理權限;30日03時,攻擊者通過攻擊合約0x8877的權限從BXH策略池資金庫中將其管理的資產轉出;30日04時0x5614暫停了資金庫。「因此,BXH本次被盜是由于其管理權限被惡意的修改,導致攻擊者利用此權限轉移了項目資產。」

動態 | VeChain基金會回購錢包遭遇黑客攻擊,損失11億枚VET:金色財經報道,VeChain基金會的錢包遭遇黑客攻擊,目標是專門用于該基金會回購計劃的資金。根據VeChain基金會12月13日發布的消息,一名不知名的黑客將11億枚VET代幣,從VeChain基金會的回購錢包轉到了一個個人錢包地址。[2019/12/14]

追蹤也在事發后的10月30日開始了,慢霧科技于當日的北京時間16時24分公告,黑客在BSC鏈上的初始獲利地址已將4000ETH從BSC鏈轉移到ETH鏈,接著將300BTCB兌換為renBTC,跨鏈到了兩個地址上。

如按照BXH事發后的公告,被盜資金的轉移鏈條已經在多個安全機構的追蹤中,該應用也已經發布了100萬美元的懸賞公告,計劃招攬白帽子團隊進行資金追回。

慢霧科技的「初診」一出,網上輿論及BXH的用戶紛紛表示不解,有人疑惑,BXH的錢包管理權限為何會拱手讓予黑客,也有人將此質疑為項目方的監守自盜。BXH目前沒有應對這些輿情,僅表示「私鑰泄露」。

聲音 | PeckShield安全公司: EOS競猜游戲FFgame遭黑客攻擊 損失1,331個EOS:據PeckShield態勢感知平臺數據顯示:11月8日凌晨1點,EOS公鏈上又一款競猜類游戲FFgame遭遇了黑客攻擊,黑客賬戶jk2uslllkjfd向FFgame游戲合約 (eoswallet415)發起多達304次攻擊,共計獲利1,331.2922個EOS,隨后于1點36分將1,330個EOS轉移到火幣交易所。

PeckShield安全人員跟蹤發現,該黑客賬戶jk2uslllkjfd為PeckShield的重點監控黑名單賬戶,其創建于10月30日,曾于11月4日凌晨3點,攻擊過另一款EOS競猜類游戲EOSDice (eosbocai2222), 共獲利2,545.1135個EOS。這兩次攻擊都是通過寫合約代碼計算出游戲中獎規律實施攻擊,值得注意的是,該黑客習慣于凌晨實施攻擊,且每次攻擊完都會立刻修改攻擊合約,發送“hi”的垃圾數據用以掩飾攻擊信息。另外,攻擊所得EOS都是立刻轉移到火幣交易所。目前被攻擊 FFgame(eoswallet415)賬號余額里還有81.0105個EOS,并且攻擊后合約沒有更新,漏洞還未被修復。[2018/11/8]

官方「私鑰泄露」說暴露了該交易應用在私鑰管理上的漏洞。DeFi領域的KOL神魚就有疑問,私鑰「為啥不多簽,為啥不加時間鎖」。對于這類疑惑,BXH也尚未對外給出答復,有待事后的更詳細的安全分析復盤。

媒體《巴比特》援引加密資產存管服務商安全鷺說法稱,加密資產的管理者需要更加重視單私鑰管理中帶來的安全風險,應盡快把Owner私鑰升級為多簽管理的方式,避免私鑰單點風險。而通過鏈上合約多簽或者MPC多簽,均可以實現對Owner私鑰的多簽管理。

可見,私鑰安全風險雖有,但也有技可施,掌管著用戶上億美元資產的BXH在私鑰管理上失職了。

兩個第三方機槍池連環關停充提

盡管事故發生在BSC版的BXH中,以太坊、OEC及Heco上的資產并未受到影響,但該應用出于安全考量,還是關閉了其在各個鏈上的服務功能。

BXH暫時關停服務后,DeFi「套娃」效應的暗黑一面也出現了,依賴BXH流動性的第三方機槍池應用CoinWind也在10月30日緊急地關停了其在BSC、Heco及以太坊鏈上的部分充值和提現功能。結果,另一個機槍池應用EarnDeFi的官方公告稱,因為CoinWind暫停充提,他們也停了充提。

BXH被盜的連鎖反應導致三個應用的用戶們目前都無法取出存儲在其中的資產。

蜂巢財經登陸CoinWind應用發現,該應用確實已經暫停了充提功能,收益雖然正常計算,但本金和收益均無法正常提取。EarnDeFi同樣如此。

兩個機槍池應用接連關閉充提

10月31日,CoinWind的公告顯示,由于BXH關閉了所有主鏈的充提,目前CoinWind無法從BXH取回部分投放資金,故跟隨暫停了Heco、BSC、ETH三條主鏈的充提,且相關數據暫無法準確計算。該應用表示,BXH如在確定無風險后開放Heco、ETH充提,CoinWind也將開放。現階段,Heco、ETH主鏈的CoinWind用戶的本幣及收益未受到影響,該應用正在全力跟進BXH在BSC鏈本次被盜資產的追回情況、損失情況和開放充提的時間以及資產提取方案的處理進度。

CoinWind暫停充提后,EarnDeFi僅在用戶群中通過小助手發了一紙公告,官網及官方該公告顯示,由于CoinWind緊急關閉了三條鏈上的單幣質押及DAO充提,EarnDeFi用戶在ETH、BTC、USDT池的充提會受到影響。具體多少資金被波及,該公告同樣沒有明說。

從雙方的公告看,機槍池應用CoinWind的投入及收益來源之一是BXH,而EarnDeFi的部分收益耕種區是CoinWind,結果,城門失火,殃及池魚。池是機槍池,魚是這些應用的用戶們。

需要關注的是,很多值得深思的細節問題也在事故發生后浮出水面。

比如,CoinWind官方社群的管理員就表示,他們與EarnDeFi并無關系,雙方沒有合作,也從未收到過對方前來存幣的對接信息,對方自事發后也沒有給出與CoinWind交互的合約地址。有CoinWind用戶認為,EarnDeFi在「甩鍋」,仍在使用該應用的用戶「要小心了」。

EarnDeFi也沒對對方的說法給出更多回應,但從其自身公告看,EarnDeFi作為機槍池「寄生」在另一個機槍池的做法多少顯得很懶惰,一般情況下,交易應用的挖礦池才應該是機槍池們獲取高收益的主要來源,結果CoinWind關充提,EarnDeFi三個主流單幣池就受了影響。

再比如,有用戶對CoinWind將資產投入到屢受爭議的BXH感到不滿,「早知道是投入BXH,我就不再CoinWind存幣了。」用戶有此情緒皆因今年7月,BXH被多家自媒體深扒了主導成員的「不靠譜」行徑,該應用的主導者王小彬被批評連續兩年在區塊鏈領域「發幣、圈錢」、「10個項目全是空氣」,而王小彬此前在互聯網領域創業時曾出現過產品跳票不發貨、公司倒閉、欠薪成老賴被限制消費等「黑歷史」。

有CoinWind用戶認為,將用戶資產投入到團隊有爭議的應用中去賺取收益,已經是風險前兆。

CoinWind社群管理員針對「為什么選BXH機槍」作出解釋稱,他們對BXH做了盡職調研,包括對接入的所有其他池子都會做調研評估,BXH的審計報告沒有問題,且基本是實名項目。「作為機槍池,我們的義務就是選擇收益高且較為可靠的池子投入,這次BXH被攻擊是由于私鑰被盜,就CoinWind而言,這確實屬于人力不可抗因素。」

BXH被盜需要反思自身的私鑰管理問題,而對機槍池來說,至少有一些用戶建議是值得這類收益管理應用們應該考慮的,特別是一個個DeFi應用都在朝著DAO發展時——公開、透明的告知用戶資金配置的去向。

不要以「機密」為由敷衍用戶,配資策略也許是機槍池的生存和競爭的壁壘,但公布資金被分配到了哪些收益耕地中并不太影響機密策略的具體執行,讓用戶知情權和選擇權得到提前滿足,這不正是區塊鏈所倡導的精神嗎?

Tags:BXHINDCOINCoinwbxh幣被盜QLINDOMFIT Coincoinw幣贏網安全

BNB
Gate.io HODL & Earn: Lock PBR To Earn 100% APR(Phase 2)

TheLockPBR&Earn#2(term14days)willlaunchat8:00UTConNovember5thatGate.

1900/1/1 0:00:00
KEX:BKEX Global 關于上線 ANY(Anyswap)并開放充值功能的公告_Ganymede

尊敬的用戶:?????????????BKEXGlobal即將上線ANY,詳情如下:上線交易對:ANY/USDT幣種類型:FTM充值功能開放時間:已開放交易功能開放時間:2021年10月29日1.

1900/1/1 0:00:00
CEEK:ZT創新板即將上線CEEK_HTT

親愛的ZT用戶: ZT創新板即將上線CEEK,並開啟CEEK/USDT交易對。具體上線時間如下:充值:已開啟;交易:2021年11月1日16:30; CEEK 隱私和擴容解決方案Aztec推出第.

1900/1/1 0:00:00
COM:XT關于隱藏并下架DCN/USDT交易對公告_XT.com

尊敬的XT用戶: XT作為致力于為全球優質的數字資產提供優質服務的交易平臺。平臺會定期對已上線的幣種進行綜合性審核,以確保平臺幣種的高水準交易.

1900/1/1 0:00:00
COM:謹防以清退恢復賬戶名義盜取賬戶及密碼_BTC

尊敬的中幣用戶: ???我們接到用戶反饋,有不法分子冒充中幣官方發短信進行詐騙,以“賬戶被清退”為名義,引導用戶到假冒網站申請恢復賬戶,實為不法分子利用釣魚網站盜取用戶名密碼,請您務必提高警惕.

1900/1/1 0:00:00
FEX:AOFEX關於TORO(主鏈)通證換鏈映射為TORO(BSC)的公告_FEX價格

尊敬的用戶: 應TORO官方要求,TORO通證需換鏈映射為TORO,AOFEX關於安排TORO交易和充提業務情況如下:TORO官方將TORO通證換鏈映射為TORO.

1900/1/1 0:00:00
ads