北京時間2022年10月7日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,BNBChain跨鏈橋“代幣中心”遭遇黑客攻擊,由于涉及的金額較為龐大,并且涉及多個鏈之間的跨鏈,根據成都鏈安安全團隊的整理與追蹤,目前整理出7.1億美元是幣安鏈上未涉及跨鏈部分的被盜資產,加上跨鏈部分的被盜資產,我們初步估計涉及金額在8.5億左右。
這場震動整個行業的“攻擊”事件因何發生,關于本次事件,成都鏈安安全團隊第一時間進行了分析。
1?BNBChain如何被黑客盯上
北京時間10月7日6點左右,BNBChain發推表示,由于活動異常,目前正在維護中,暫時暫停所有通過BNB鏈的存取款,直到有進一步的更新。
BNBChain在另一推文表示,被提取資金約7000萬至8000萬美元,已凍結700萬美元。
Web3 社交數據協議 Inspect 即將推出 INSP 代幣:5月30日消息,Web3 社交數據協議 Inspect 宣布即將發布 2.0 版本,Inspect 2.0 將在界面、產品套件有所改進,還會有創新的 DAO 架構。Inspect 同時表示即將推出 INSP 代幣。Inspect 提醒稱,當前未發布正式的 INSP 合約。[2023/5/31 11:49:01]
7點41分,幣安CEO趙長鵬發推表示,在BNBChain跨鏈橋“代幣中心”上的一個漏洞導致了額外的BNB,已要求所有驗證者暫停BNBChain,這個問題現在得到了控制,資金是安全的,將相應地提供進一步的更新。
這一次,黑客再次盯上跨鏈橋,因為跨鏈橋的復雜性以及累計的巨額財產,因此跨鏈橋往往成為黑客攻擊的首要目標,關于本次攻擊事件的詳細經過,我們接著往下看。
North Rock Digital創始人:以太坊在Web3中的主導地位植根于多年實驗和開發:5月6日消息,North Rock Digital創始人Hal Press確信,以太坊目前在Web3中的杰出地位深深植根于多年的實驗和開發。
Press發推稱,以太坊成為該領域所有頂級鏈上玩家的“毋庸置疑的舞臺”,這要歸功于開發者多年來的辛勤工作,而不應歸因于短期投機催化劑。
Press高度贊揚了以太坊的開發者,他還強調了上海升級成功對ETH主導地位的作用。(U.Today)[2023/5/7 14:47:41]
2?攻擊時間以及黑客手法解析
10月7號零點55分,黑客于區塊高度21955968通過調用合約繳納100BNB注冊成為Relayer。
凌晨兩點半左右開始,黑客從BNBChain的“代幣中心”系統合約分兩次共獲取了200萬枚BNB。并將其中90萬枚BNB在BNBChain上借貸協議Venus進行抵押,借出6250萬BUSD、5000萬USDT、3500萬USDC。?
Web3支付基礎設施Suberra宣布發布新的非托管加密借記卡:金色財經報道,Web3支付基礎設施Suberra宣布發布新的非托管加密借記卡。Suberra 卡允許用戶在任何地方使用他們的加密貨幣購買任何東西,同時還可以獲得高達 1% 現金返還的獎勵。[2023/4/27 14:31:05]
成都鏈安安全團隊現將手法解析如下:
幣安跨鏈橋BSCTokenHub在進行跨鏈交易驗證時,使用了一個特殊的預編譯合約用于驗證IAVL樹。而該實現方式存在漏洞,該漏洞可能允許攻擊者偽造任意消息。
1)攻擊者先選取一個提交成功的區塊的哈希值
2)然后構造一個攻擊載荷,作為驗證IAVL樹上的葉子節點
3)在IAVL樹上添加一個任意的新葉子節點
4)同時,添加一個空白內部節點以滿足實現證明
5)調整第3步中添加的葉子節點,使得計算的根哈希等于第1步中選取的提交成功的正確根哈希
BlueYard Capital第三支基金完成1.85億美元募資,將專注于投資Web3等領域:6月12日消息,風險投資公司 BlueYard Capital 宣布旗下第三支基金已完成 1.85 億美元募資 (約合 1.72 億歐元)。據該基金聯合創始人 Ciaran O'Leary 透露,這支基金將專注于在種子階段和早期階段投資四個前沿科技領域里的初創公司,分別是:Web3、可編程生物學、計算工程、數據知識技術。
據悉,BlueYard Capital 曾投資過多家加密和區塊鏈項目,包括加密會計平臺 Cryptio、基于 Polygon 的鏡像交易協議 Housecat、區塊鏈項目 Massa Labs 等。(independent)[2022/6/12 4:19:52]
6)最終構造出該特定區塊的提款證明
Web3基礎設施平臺Ankr與波卡二層擴容協議Plasm Network集成:部署區塊鏈節點的Web3基礎設施平臺Ankr最近宣布與Plasm Network集成。Plasm Network是基于波卡的多虛擬機可擴展智能合約平臺。需要鏈上數據的開發人員或希望支持Plasm網絡的社區成員現在獲得新的解決方案。作為集成的一部分,Ankr為Plasm構建一鍵式節點托管解決方案,使用戶比以往更容易運行Plasm測試網節點。(Cryptoninjas)[2021/2/6 19:05:05]
當然,有一些細節還要進一步推敲,成都鏈安安全團隊正在進行深入研究,有結果將第一時間與大家分享。
成都鏈安安全團隊通過鏈必追-虛擬貨幣案件智能研判平臺對被盜資金進行追蹤分析,發現總計有1億4357萬美元的被盜資金通過跨鏈進行轉移。被盜資金中有7739萬美元的資金通過各種跨鏈轉入了以太坊,5896萬美元的資金留存在FTM鏈中,400萬美元的資金在Arbitrum鏈中,172萬美元的資金在Avalanche鏈中,40萬美元的資金在Polygon和110萬美元在Optimism。
鏈必追-虛擬貨幣案件智能研判平臺智能研判模塊
鏈必追-虛擬貨幣案件智能研判平臺地址分析模塊
鏈必追-虛擬貨幣案件智能研判平臺資金分析模塊
成都鏈安安全團隊根據鏈必追平臺進行的資金統計
3?恢復出塊的BNBChian還安全嗎?
10月7日9點半左右,BNBChain官方在社交媒體上發文表示,已要求BNBChain節點驗證者在未來幾個小時內與其聯系,以便可以計劃進行節點升級。
到了下午13點,BNBChain發推稱,已發布BSCv1.1.15版本,BSC驗證者正在協調,以尋求在1小時內恢復BNB智能鏈。新版本將阻止黑客賬戶相關活動。BNB信標鏈和BNB智能鏈之間的原生跨鏈通信已禁用。官方要求所有節點運營者嘗試升級至上述版本。驗證者和社區將討論進一步升級以完全解決此問題。
下午三點左右,BNBChain發推稱,BNB智能鏈20多分鐘前開始良好運行。驗證者正在確認他們的狀態,社區基礎設施也在升級。此外,BscScan數據顯示,BNBChain網絡已恢復出塊。
成都鏈安安全團隊監測顯示,重啟之后,當前BSC節點程序通過黑名單與暫停iavlMerkleProofValidate功能的方式阻止被盜資金流動與潛在的攻擊。
4?寫在最后,關于跨鏈橋安全的討論
由于區塊鏈經過了一段不短的發展時間,無論是區塊鏈項目方自己還是區塊鏈安全公司對于安全的重視程度都高于了以往,但是跨鏈橋這種代碼復雜且含有鏈下部分的項目非常容易遭受攻擊。
跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。
以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。本次事件也提醒了我們漏洞往往就在一些我們想不到的地方,因此只能不斷去完善項目安全,比別有用心者更早的去發現這些問題所在,才能夠更加維護我們的區塊鏈生態安全。
時間是10月14日。地點位于英格蘭利茲附近的一間房子。手機響起的時候,勞倫斯?戴正坐在沙發上享用炸魚薯條晚餐。短信來自他在IndexedFinance的一位同事.
1900/1/1 0:00:001.金色觀察|a16z呼吁:加密質押時代請美國SEC更新托管規則上周標志著技術創新的激動人心的時刻.
1900/1/1 0:00:00原文作者:1kx研究員Mikey0x 原文編譯: 0x214 ,BlockBeats 在過去的幾個月里,DeFi借貸賽道產生了重大變化,1kx研究員Mikey0x對此場域重新進行梳理.
1900/1/1 0:00:00當下數字藏品已經成為一種潮流的社交方式,不過藏品成千上萬、種類繁多,令人眼花繚亂,今天就來給大家盤點10種常見的藏品類型,有一款適合你.
1900/1/1 0:00:00撰文:DeFiSurfer編譯:Blockunicorn以太坊在市場上,贏得了人們使用最頻繁的加密貨幣,不僅僅是成為最硬的錢.
1900/1/1 0:00:00過去24小時,美元指數在攀升至約20年來的最高水平后稍作喘息,回到114關口下方,這給風險資產反彈帶來了短暫的機會。比特幣一度突破20,000美元,觸及一周多以來的最高水平.
1900/1/1 0:00:00