后知后覺金錢消失術
在加密世界中,私鑰管理和保持私鑰安全性,一直是個重要的話題。
近日,當下最流行的NFT游戲AxieInfinity側鏈RoninNetwork受到黑客攻擊,造成價值約6.1億美金的加密貨幣被盜。其中攻擊者竊取了17.36萬枚ETH以及2550萬枚USDC。
值得一提的是,該攻擊于3月23日就已發生,但是5天后才因用戶報告無法提取5000ETH而發現該攻擊。
Andre Cronje:人工智能和區塊鏈不能混為一談:金色財經報道,Fantom聯合創始人Andre Cronje在社交媒體上稱,請停止向 Fantom詢問 AI,人工智能和區塊鏈不能混為一談。[2023/2/9 11:55:53]
AxieInfinity是一款類似口袋妖怪的游戲,玩家可以在游戲中賺取加密貨幣;RoninNetwork則是為了實現高TransactionsPerSecond(TPS)并且讓用戶有更流暢游戲體驗而開發的側鏈;RoninBridge協助將加密貨幣轉入和轉出RoninNetwork;它們同屬SkyMavis運營。
波場TRON被CryptoRank錄入,DeFi總鎖倉值達77.6億美元:據官方消息,波場TRON被CryptoRank錄入。波場TRON的DeFi總鎖倉值(TVL)達77.6億美元。
據悉,CryptoRank是全球最大的加密貨幣排名網站之一,匯集全球數字資產信息,收錄全球數百家數字資產交易平臺,提供多維度平臺數據分析。[2021/7/13 0:48:07]
驗證節點失守
為了識別存款及取款事件,Ronin需要驗證九個驗證節點中的五個簽名。而攻擊者黑了4個SkyMavis的私鑰,制造了5個合法的簽名,即:4個SkyMavis驗證器和1個AxieDAO運行的第三方驗證器產生的簽名。
聲音 | BM:ETH、TRON等智能合同平臺都應參照EOSIO身份認證器應用:據鯨交所消息,5月30日,BM連發推文表示,ETH、TRON和其他智能合同平臺都應參照EOSIO認證器應用(即B1錢包的代碼)。用戶賬戶安全取決于對簽名內容和可視圖標的理解,這比密鑰的安全更重要。如果用戶被誘騙進行交易簽名,那么用戶的私鑰是否安全就變得不關緊要了。圖標和通俗易懂的說明對于用戶進行正確簽名是有必要的,而盲目的簽名是可怕的。[2019/5/30]
SkyMavis的私鑰被入侵后,攻擊者利用簽名來制造“提款證明”。而在該漏洞發生后,SkyMavis已決定將所需驗證節點簽名增加至8個。
節點驗證雖已去中心化,但黑客卻發現了gas-freeRPC的一個后門。
早在2021年11月的一次AxieDAO活動中,AxieDAO賦予了SkyMavis代表其簽署交易的權限。但該權限后續并未被撤銷。
即:攻擊者一旦獲得了SkyMavis的訪問權限,即可通過gas-freeRPC獲得AxieDAO的簽名。
6億美金“何去何從”
在此,CertiK利用CertiKSkytrace總結了一份資金流動去向圖:
總結及建議
此次事件是由于私鑰管理不善而造成的。
CertiK在此提醒用戶和項目方管理私鑰的重要性。
SkyMavis在項目中應用了多簽來避免單點故障,這是安全方面的一大進步。多簽指的是需要多個密鑰來授權交易,而不是一個密鑰的單一簽名。
然而早期活動期間發放的權限未被撤銷,從而令黑客有機可乘。因此切記在事件或功能完成后撤銷允許列表以及白名單訪問是非常重要的。
本次事件的預警已于第一時間在CertiK官方推特進行了播報。
除此之外,CertiK官網https://www.certik.com/也已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
參考鏈接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?
https://rekt.news/ronin-rekt/
在區塊鏈行業,不同人對“信任”一詞的定義也不同。對軟件工程師來說,信任通常指“零信任的交互系統”、“無須信任的交易”以及其他信任最小化的技術。盡管如此,信任一直是幫助我們真正理解加密技術的關鍵.
1900/1/1 0:00:00據媒體報道,到2022年底,山東省濟南市各類企業、經濟組織將全面實行勞動合同電子數據化簽署,以期實現簽約數據依法共享、實時查驗。無獨有偶.
1900/1/1 0:00:00金色晨訊 | SWIFT否認將使用RippleNet BCH正試圖實現中本聰的愿景:1.SWIFT否認將在業務中使用RippleNet.
1900/1/1 0:00:00我在文章中經常提到巴菲特的一句名言“別人恐懼時我貪婪”。我自己是非常欣賞這句話的,但我對這句話的理解和市面上通常的理解有少許區別.
1900/1/1 0:00:00人們正在積極探索區塊鏈在各個行業的應用。除了金融之外,區塊鏈在汽車行業、農業以及制造業等也都有應用。此前01區塊鏈寫了一篇《四大汽車制造商如何應用區塊鏈》.
1900/1/1 0:00:001.以太坊合并會帶來哪些變化?近期,看了很多關于以太坊合并的消息,比較準確的來源是以太坊基金會的DannyRyan表示不需要延遲難度炸彈計劃中的「難度炸彈」將于6月中旬到來.
1900/1/1 0:00:00