10月7日凌晨,黑客利用BNBChian跨鏈橋BSCTokenHub漏洞,分兩次共盜取200萬枚BNB。據分析,攻擊涉及的總金額超過7億美元,其中包含5.7億美元的BNB。
BNBChian是如何被攻擊的?黑客盜取金額具體有多少?黑客為何又是選取跨鏈橋攻擊?幣安鏈本身安全嗎?怎么看黑客攻擊后幣安鏈被暫停?被盜資產結局會如何?對社區有何新啟示?
上述問題用戶迫切想知道答案,金色財經就此采訪了Beosin安全研究專家。
七個問題帶你讀懂BNB鏈被攻擊事件
Q1:10月7日BNBChian跨鏈橋BSCTokenHub遭遇攻擊。黑客利用跨鏈橋漏洞分兩次共獲取200萬枚BNB。請向我們詳細講解一下這次黑客是如何攻擊的?
Beosin:1)攻擊者先選取一個提交成功的區塊的哈希值
金色晨訊 | 3月11日隔夜重要動態一覽:21:00-7:00關鍵詞:標普500大漲,深圳科創委、區塊鏈法治
1.深圳市科創委:打造數字經濟創新發展試驗區。
2.河北省今年將促進區塊鏈技術應用及產業發展。
3.內蒙古自治區司法廳2020年將聚焦實施“區塊鏈 法治”工作模式。
4.市場不再預期美聯儲3月降息100個基點。
5.CME比特幣期貨3月合約收漲1.85%。
6.標普500指數創2018年12月以來最大單日漲幅。
7.Boerse Stuttgart CEO:歐洲新反洗錢規則使加密對機構更具吸引力。
8.外媒:法國巴黎銀行禁止客戶向Coinbase匯款。
9.比特幣日內寬幅震蕩,最高漲至8034.54美元,最低跌至7737.46美元。[2020/3/11]
2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點
金色晨訊|英財政報告發聲加密貨幣中心 京東利用區塊鏈審核入駐商戶資質:1.英國財政報告:英國可以成為有適當監管的加密貨幣中心
2.SEC總會計師:公司參與數字資產活動前 會計人員需先了解加密貨幣
3.美國沒收Alphabay領導人超800萬美元加密貨幣
4.SEC委員:不應根據比特幣弱點拒絕加密產品
5.馬耳他數字創新管理局啟動區塊鏈注冊咨詢
6.瑞士將與以色列交換區塊鏈監管經驗
7.迪拜安全負責人:需要為加密貨幣制定更嚴格的法規
8.Jupiter Chain與德勤合作建立基于區塊鏈的數據交換系統
9.宿遷工商局與京東聯合發布國內首個電子營業執照區塊鏈應用[2018/9/19]
3)在IAVL樹上添加一個任意的新葉子節點
4)同時,添加一個空白內部節點以滿足實現證明
金色財經現場報道,Brent Cohen:區塊鏈應用在游戲領域面臨很多挑戰:在2018年世界數字資產峰會(WDAS)暨FBG年會上,來自WAXl公司的Brent Cohen表示,如果區塊鏈技術應用在游戲領域里,將面臨很多挑戰,如在游戲資產領域,如果區塊鏈的效率低下,操作復雜,這很容易讓玩家對放棄這類游戲,而區塊鏈與游戲的結合也需要著重在用戶體驗方面進行改善。[2018/5/3]
5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希
6)最終構造出該特定區塊的提款證明
Q2:這次涉及的金額有說7.1億美元的,也有說5.6億美元的,這個金額到底是多少,該怎么算這個金額?
Beosin:由于涉及的金額較為龐大,并且涉及了多個鏈之間的跨鏈,金額不太統一也正常,根據Beosin安全團隊的整理與追蹤,目前得出的7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億美元左右。
金色財經獨家消息 李鳴談《人民日報·三問區塊鏈(經濟熱點)》:希望通過制定標準推動產業化建設:中國電子技術標準化研究院區塊鏈研究室主任李鳴表示:我們在2016年發布的白皮書主要涉及區塊鏈是什么、有什么用的問題。從標準化的視角來看,我們還要解決怎么用的問題,2018年將會發布技術路線圖來為區塊鏈產業化提供支持。從系統工程的視角來看,需要從邏輯維、知識維、時間維等角度對區塊鏈技術進行探索。例如可以從研究分析、價值選擇、應用選擇、場景選擇、技術選擇、平臺選擇六方面對邏輯維進行思考;從概念應用、平臺應用、生態應用三方面對時間維進行考量;從基礎層、核心層、服務層、用戶層方面對知識維進行探究。希望區塊鏈行業能通過制定標準解決是什么、有什么和怎么用的問題,并最終推進產業化建設。[2018/2/26]
Q3:這一次黑客選擇攻擊的又是跨鏈橋,為何跨鏈橋這么不安全?
Beosin:由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,因此一些可以使用模板的簡單項目往往難以出現漏洞,跨鏈橋這種代碼復雜且含有鏈下部分的項目就更容易遭受攻擊。跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,所以安全公司無法由鏈上的代碼來保證整個項目的安全性。
Q4:這個攻擊對幣安鏈有影響嗎?幣安鏈本身是安全的嗎?為什么要暫停幣安鏈?
Beosin:本次的攻擊主要受影響的項目為BNBChian跨鏈橋BSCTokenHub,是BNBChain的預編譯合約,因此幣安鏈其他模塊沒有受到影響,用戶自身的資產是安全的,不受此次事件的影響。暫停幣安鏈一方面是為了凍結被盜資金,以防資金被進一步轉移,另一方面為了避免潛在的攻擊。
Q5:在黑客攻擊成功后,在幣安要求下幣安鏈驗證者暫停了幣安鏈網絡運行,在社區引發不少爭議,怎么看幣安和幣安鏈的這一行為?
Beosin:幣安如果不進行暫停,被盜資金一旦被大規模轉移,可能再追回來就比較艱難了,我們認為幣安只能選擇暫停,盡管會造成很大的影響。
Q6:現在黑客多個地址被拉黑名單或者資產被凍結,這次黑客被盜資產結局會如何?
Beosin:本次攻擊獲利的大部分資金目前在幣安鏈上已經被凍結,應該沒有轉移的風險。但是黑客這次在攻擊成功的短時間內將不少的資金轉移到了多個鏈上,如果這些鏈沒有進行完全的凍結,這部分資金仍然有被轉移的風險。
Q7:此次幣安跨鏈橋被攻擊和之前的黑客攻擊有何異同?對社區有何新的啟示?
Beosin:以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。
BNB鏈驚魂12小時
此外,BNB鏈在被攻擊后約12小時重新恢復運行,堪稱BNB鏈驚魂12小時。
金色財經整理了BNB鏈10月7日被黑客攻擊事件的時間線。
02:26~04:43:黑客從BNBChain“代幣中心”獲200萬枚BNB,并在Venus抵押90萬枚借出約1.475億穩定幣
05:48:Tether已將BNBChain攻擊者地址列入黑名單
06:35:BNBChain:發現漏洞,已暫停網絡運行,正在調查潛在漏洞
07:51:趙長鵬:資金是安全的,BSC跨鏈橋漏洞導致產生額外的BNB
BNBChain攻擊者向以太坊和Fantom共轉移約1億美元,BNBChain受攻擊后BNB一度跌近5%?
09:05~09:29:幣安:計劃與驗證者聯系進行節點升級,具體時間暫未確定
09:45:黑客地址與多個dApp進行過交互,轉移至Avalanche鏈上資產或已凍結
11:30:BNBChain黑客地址當前余額超7億美元,
安全團隊稱:BNBChain黑客布局最早可追溯到10月6日
13:02:BNBChain發布BSCv1.1.15版本,所有節點運營者需升級
14:53:BNBChain:BNBChain網絡已恢復出塊開始恢復運行BNBChain網絡
DeFi數據 1.DeFi代幣總市值:448.63億美元 DeFi總市值數據來源:coingecko2.過去24小時去中心化交易所的交易量30.
1900/1/1 0:00:00作者:周舟 近日7UpDAO創始人在推特上表示,Azuki完成了10億美元估值的融資,這也是繼“無聊猿”40億美元、Doodles7.04億美元之后,又一個完成高額估值的NFT創業項目.
1900/1/1 0:00:00作者:LindaXie? 翻譯:Gink? 去中心化自治組織是一個圍繞特定使命組織起來的團體。DAO通過一套在區塊鏈上執行的共享規則進行協作.
1900/1/1 0:00:00區塊鏈分叉分為軟分叉和硬分叉。本文主要探討的是硬分叉,一種不支持向后兼容的軟件升級方式。硬分叉是共識的分裂或者改變,共識就是區塊鏈系統中各節點達成數據一致性的算法,正常情況下每個節點需要運行相同.
1900/1/1 0:00:00DeFi數據 1、DeFi代幣總市值:437.4億美元 DeFi總市值及前十代幣數據來源:coingecko2、過去24小時去中心化交易所的交易量14.
1900/1/1 0:00:00加密市場很不穩定,固定的利率回報并不常見。這對希望將固定利率負債與固定利率資產相匹配的債權人和債務人來說是一個巨大的問題.
1900/1/1 0:00:00