北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNB Chain跨鏈橋“代幣中心”(Token Hub)遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。
這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。
北京時間10月7日6點左右,BNB Chain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。
BNB Chain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。
7點41分,幣安CEO趙長鵬發推表示,在BNB Chain跨鏈橋“代幣中心”(Token Hub)上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNB Chain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。
GAIMIN發布GAIMCRAFT API技術,將Web2應用轉換為Web3:金色財經報道,去中心化游戲公司GAIMIN宣布發布GAIMCRAFT API,將Web2應用轉換為Web3。通過GAIMCRAFT API技術,游戲開發者現在能夠將他們現有的Web2游戲轉換為Web3游戲,整合區塊鏈技術,包括NFT資產到他們的游戲中,并創建一個基于加密貨幣的游戲經濟。
GAIMIN 以其自己的加密貨幣 GMRX 獎勵用戶,然后可以將其用于在 GAIMIN 市場上購買 NFT、游戲內資產、配件和商品,或者可以將其轉換為法定貨幣或其他加密貨幣。[2023/3/16 13:08:27]
這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。
10月7號零點55分,黑客于區塊高度 21955968 通過調用合約繳納 100 BNB 注冊成為 Relayer。
Web3協作平臺Dmail與Conflux集成,為Conflux用戶提供加密通信服務:金色財經報道,Web3協作平臺Dmail宣布集成Conflux Network,支持Conflux用戶登錄Dmail并收發Web3加密郵件。據悉,Dmail已與眾多DID項目合作,支持ENS、Lens、BAB、Unstoppable、SPACEID、.bit、JAZDID、HashKey DID持有者免費鑄造Dmail域名郵箱,享受加密通信服務,目前已有90000個獨立地址持有11.7萬個Dmail的Social Credential。[2023/3/6 12:44:23]
凌晨兩點半左右開始,黑客從BNB Chain的“代幣中心”(TokenHub)系統合約分兩次(2:26、4:43)共獲取了200萬枚BNB。并將其中90萬枚BNB在BNB Chain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。
成都鏈安安全團隊現將手法解析如下:
域名服務Velas Web3 Domains獲Velas贈款計劃資助:8月7日消息,區塊鏈項目Velas發推稱,Velas域名服務Velas Web3 Domains獲得其贈款計劃資助,成為Velas生態系統的一部分。
去年10月消息,總部位于瑞士的科技公司Velas已向建立在Velas區塊鏈之上的初創企業撥款1億美元,這比今年早些時候的500萬美元初始承諾大幅增加。贈款計劃旨在支持Velas生態的發展,并在Web3.0中擴展其功能。與同年8月份宣布的最初500萬美元贈款計劃一樣,新的資金計劃將為每個項目分配高達10萬美元的資金。[2022/8/8 12:08:38]
幣安跨鏈橋BSC Token Hub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證 IAVL 樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。
1)攻擊者先選取一個提交成功的區塊的哈希值(指定塊:110217401)
2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點
The Spartan Group合伙人:Web 3 元宇宙的想法或將需要 10 年實現:金色財經報道,加密風投 The Spartan Group 合伙人 Jason Choi 發文稱,Web 3 元宇宙指的是數字虛擬世界,通常通過加密貨幣或 NFT 包含一些用戶所有權的元素。當前的所有初創企業可以分為三大類:基礎設施(身份、元宇宙基礎設施、硬件基礎)、體驗層(游戲、社交和商業概念)和增值層(公會、工作室、市場),一個全面的沉浸式基礎設施框架可能會成為下一個游戲規則改變者。
Choi表示:“即任何開發人員可以在其上構建社交、娛樂、工作、教育和商業體驗的平臺,任何用戶都可以訪問。Web 3 元宇宙的想法可能需要 1 年、5 年甚至 10 年來實現。元宇宙項目的現狀讓我想起了 2017 年的很多 Web 3 雛形,許多想法與當今的技術限制脫節,但也有許多證據表明產品和市場的契合指日可待”。[2022/3/6 13:40:52]
3)在IAVL樹上添加一個任意的新葉子節點
4)同時,添加一個空白內部節點以滿足實現證明
Clover收到Web3基金會捐贈,將在上半年推出主網v1.0:3月3日消息,基于波卡生態的DeFi項目Clover表示收到Web3基金會捐贈,將在上半年推出主網v1.0,為未來的DApp建設和集成其他網絡做準備。[2021/3/3 18:10:55]
5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希
6)最終構造出該特定區塊(110217401)的提款證明
當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。
成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移(含借貸)。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中(含各種gUSDT),400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。
鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊
鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊
鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊
成都鏈安安全團隊根據鏈必追平臺進行的資金統計
10月7日9點半左右,BNB Chain官方在社交媒體上發文表示,已要求BNB Chain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。
到了下午13點,BNB Chain發推稱,已發布BSC v1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈(BSC)。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。
下午三點左右,BNB Chain發推稱,BNB智能鏈(BSC)20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNB Chain網絡已恢復出塊。
成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。
由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。
跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。
以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。
Beosin
企業專欄
閱讀更多
金色新聞匯
區塊精靈球
金色早8點
金色財經 子木
Block unicorn
DeFi之道
NFT中文社區
元宇宙之心MetaverseHub
金色財經Maxwell
月餅
-Kyle
金色數藏
讓我們想象這樣一個情況:一個加密初創公司為一家股權實體從風投那里籌集了資金,并計劃在未來為該股權實體籌集更多資金。這家初創公司還計劃在未來推出代幣.
1900/1/1 0:00:00原文作者:Cosmos 聯合創始人Ethan Buchman關于幣安黑客事件的一些想法。Binance是Cosmos軟件的最大用戶,他們運營著一個價值數百億美元的平臺,但沒有對核心軟件做出有意義.
1900/1/1 0:00:00吳說作者 | Colin Wu本期編輯 | Colin Wu10月8日凌晨.
1900/1/1 0:00:002022年10月9日一開始,加密社區都在談論XEN。因為據ultrasound.money數據,XEN上線僅約8個小時,XEN燃燒的ETH就達到1300枚ETH.
1900/1/1 0:00:00NFT,一個鏈上token,一份存證,記錄著數據,記錄著文化,記錄著歷史,也記錄著資產。它可以是文字、可以是圖片、亦或影像、代碼,又或者說數據、藝術……無論它承載了什么,這都是一份獨一無二,不可.
1900/1/1 0:00:00比特幣回春是構成反轉還是在醞釀下一輪的跌跌不休 ? ? 網絡短視頻內容審核標準細則發布:短視頻不得引誘教唆公眾參與虛擬貨幣“挖礦”、交易、炒作:金色財經報道.
1900/1/1 0:00:00