作者:夫如何
7月7日,價值超1億美元的代幣已從Fantom網絡上的Multichain橋上撤出,轉移的代幣包括價值5800萬美元的穩定幣USDC、1020枚WBTC(約合3090萬美元)、7200枚WETH(約合1370萬美元)和400萬美元穩定幣DAI(上述四種代幣價值已超1億美元),這還包括Chainlink、CurveDAO、YFI、WootradeNetwork等其他代幣以及UniDex總供應量的近四分之一。資產似乎也在Multichain的Moonriverbridge上移動,其中包括480萬枚USDC和100萬枚USDT。Dogechain也出現了異常資金流動,至少66萬枚USDC被發送到與Moonriver資金流動相同的錢包。
Nomad跨鏈橋現已重新啟動,將按比例定期返還用戶資金:12月21日消息,跨鏈互操作性協議Nomad宣布跨鏈橋已重新啟動,此前進行過KYC驗證的madAsset持有者可以開始回收其資金,Nomad將按照比例定期返還用戶資金。本月早些時候,Nomad曾發布跨鏈橋重啟指南。此前8月份Nomad因合約漏洞被盜近2億美元,9月份宣布將在審計完成后發布重啟跨鏈橋的代碼。[2022/12/21 21:59:27]
對此,Multichain發推稱:其MPC地址上的鎖定資產已異常移動到未知地址。團隊不確定發生了什么,目前正在進行調查。建議所有用戶暫停使用Multichain服務,并撤銷所有與Multichain相關的合約授權。
報告:今年迄今從跨鏈橋中被盜的加密貨幣總額達20億美元:8月4日消息,Chainalysis近日發布的報告顯示,跨鏈橋攻擊事件被盜金額占2022年被盜加密貨幣總數的69%,損失達20億美元。 今年已經發生了13起跨鏈橋攻擊事件,包括最近發生的損失1.9億美元的Nomad跨鏈橋攻擊事件,以及今年3月份發生的損失6.24億美元Ronin跨鏈橋攻擊事件。
報告稱,跨鏈橋通常是黑客攻擊的目標,因為它們“具有一個中央資金存儲點,支持接收區塊鏈上的橋接資產”。Chainalysis強調,包括跨鏈橋在內的加密貨幣服務應該盡早開始投資于安全升級和培訓。此外,報告還指出,中心化交易所曾經是黑客最喜歡的目標,但隨著安全協議的進步,成功的網絡攻擊有所下降。(Cointelegraph)[2022/8/4 12:01:34]
Odaily星球日報通過多個渠道了解,有以下幾個方面說法:
Router Protocol推出模塊化跨鏈橋Voyager:金色財經報道,區塊鏈通信基礎設施Router Protocol今天宣布推出Voyager,這是一種具有增強的安全功能和快速交易速度的跨鏈橋。在Voyager上處理跨鏈轉移邏輯的合約與處理儲備資產的合約是分開的,從而最大限度地減少了額外的常見攻擊向量。Voyager還使用鏈上驗證,這比使用鏈下共識的協議更安全。除了大量的安全功能外,用戶還可以利用網橋的高速性能——Voyager上超過50%的交易在不到一分鐘的時間內處理完畢,80%的交易在不到兩分鐘的時間內完成。(cryptoninjas)[2022/7/1 1:42:59]
安全公司派盾質疑:這可能與跨鏈平臺LayerZero增加對四種代幣(USDC、USDT、WETH和WBTC)的支持有關,這些代幣與被移動的代幣有重合但不完全一致。
Avalanche發布Avalanche跨鏈橋:金色財經報道,Avalanche在官方推特宣布,已發布新的Avalanche跨鏈橋(AB),以取代今年2月推出的Avalanche-以太坊跨鏈橋(AEB),并通過更高的安全性、更快的交易確認速度和大幅降低的費率提供更好的用戶體驗。據悉,Avalanche跨鏈橋使用英特爾SGX Enclave技術構建,可促進封閉環境中的所有操作并確保其防篡改。新跨鏈橋的費率預計會比AEB便宜5倍。[2021/7/30 1:23:44]
LayerZeroCEOBryanPellegrino對此回應稱:這個問題與該平臺無關,并認為這是一次針對Multichain的黑客。Multichain橋用戶可能會提取資產,將其帶到LayerZero。
Wintermute研究主管IgorIgamberdiev表示,這很可能是控制Multichain的人所為,因為交易發生時,Fantom一側的資金并沒有被銷毀。奇怪的是,收到大量USDC的錢包還在幾個小時前從舊的BinanceSmartChain(即BNB Chain)橋上進行了交易。
新火科技研究員0xLoki在推特上表示:“Multichain攻擊者大概率不是黑客,Multichain或已失去MPC多簽控制權。"并列下以下3點闡述:
1. 轉移者有充足的時間,考慮到MPC的技術特點,轉移者很可能通過某種方式完全取得了超過閾值的私鑰分片的控制權。
2. 攻擊方式非常簡單,就是單純的轉賬操作,沒有合約,還有測試,攻擊者大概率不是黑客。
3. 轉移者并未進行進一步的處置和變現,操作人可能沒有絕對的決定權。
目前,事件的真相還需官方做出解答,Odaily星球日報查看 DefiLlama上關于Multichain的TVL變化,發現24小時內已經有99.76%的資金撤出,說明用戶針對此事件反應相對猛烈。
3444444444444
距離上次PolyNetwork黑客事件還不到一周時間,跨鏈橋中頭部項目Multichain再次發生資金風險問題。當下,跨鏈橋已經成為黑客攻擊等安全事故的重災區,根據0xScope團隊在《跨鏈橋為什么這么多事故?》中表述,跨鏈橋資金風險主要體現在三個方面:
1. 充值代幣方面:充幣合約權限漏洞、假幣充值問題、幣種適配性問題。
2. 跨鏈消息轉移:充幣消息監聽和處理發起、充幣正確性驗證、跨鏈處理確認。
3. 多重簽名驗證問題:多重簽名的去中心化程度。
在萬鏈互聯的大環境下,跨鏈橋作為互聯的關鍵點,其沉淀巨額資金,并且自身技術復雜、技術環節較多,加上其頻繁更新,極易作為黑客攻擊的首選,目前出事的項目一定是有漏洞被利用,還沒出事的項目也無法保證未來就不會有問題。我們應該如何自救?
1. 當事故出現時,盡快撤銷對該跨鏈橋的合約授權,防止進一步風險蔓延,可以通過所在區塊鏈的瀏覽器中approvalchecker進行撤銷,同時建議大家定期審核清理一些對自身無用的合約授權,黑客常常會通過智能合約中的漏洞來多次提取資產。
2. 有頻繁跨鏈需求的用戶需要密切關注跨鏈橋的相關信息,比如安全公司預警的風險提示,官方預告的升級等,第一時間了解做好應對準備。
作為跨鏈橋 LP 的參與者,面對此類事件,要積極與項目方溝通,鎖定的資產要做好記錄,等待事后的解決。
金色財經
企業專欄
閱讀更多
金色早8點
Block unicorn
DAOrayaki
曼昆區塊鏈法律
編譯:深姐,深鏈DeepChain 草根運動得到回報 美國區塊鏈行業組織數字商會30日宣布,提交德州立法機構的“反比特幣挖礦法案”未獲表決通過成為法律。德克薩斯州埋葬了反比特幣挖礦法案.
1900/1/1 0:00:00作者:Ronaldo Marquez,bitcoinist;編譯:區塊鏈騎士SEC宣布,前Coinbase產品經理Ishan Wahi及其兄弟Nikhil Wahi已就內幕交易指控達成和解.
1900/1/1 0:00:00編譯:比推BitpushNews Mary Liu流動性質押代幣 (Liquid staking tokens:LST) 正迅速在 DeFi 中掀起浪潮.
1900/1/1 0:00:00作者:Sami Kassab,Messari分析師;翻譯:金色財經0xxz去中心化物理基礎設施網絡(DePIN)的關注度越來越高,這類網絡通過代幣獎勵來激勵硬件網絡和現實世界任務的部署.
1900/1/1 0:00:00原文:Outlier Ventures 編譯:GWEI Research我們的新論文 The Open Metaverse Under Attack – Fight Back 為 We.
1900/1/1 0:00:00▌Lido Staked Ether超越Cardano成為市值第七大加密貨幣金色財經報道,據Lido官推轉發Lido Intern披露數據顯示.
1900/1/1 0:00:00