比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > USDC > Info

ETH:盤點跨鏈橋史上10大攻擊:涉及超19億美元 15.5億美元被賠付或追回_AIN

Author:

Time:1900/1/1 0:00:00

跨鏈橋資金量大且頻繁遭到攻擊,流動性前三的橋均出現過安全事故,說明跨鏈橋屬于高危領域。

區塊鏈世界已有上百條公鏈,然而因為缺乏主流資產,需要使用跨鏈橋從以太坊等公鏈上獲取資產。近期,DeFi安全事故頻發,跨鏈橋資金量大且頻繁遭到攻擊。下文中,PANews盤點了過去跨鏈橋中比較大的10次攻擊過程,所有開發團隊都需安全警鐘長鳴。相對而言,開發團隊背景越好越有資本的跨鏈橋在出現安全事故后,確實更容易找回資產或者由項目方進行賠付,因此用戶選擇有實力的跨鏈橋會更加穩妥。

ChainSwap:涉及資金800萬美元,重新發幣

2021年7月2日和7月11日,ChainSwap兩次遭到黑客攻擊,第一次損失約80萬美元,第二次損失約800萬美元。第二次攻擊涉及的范圍較大,超過20個使用ChainSwap進行跨鏈的項目受到影響。

根據ChainSwap的調查,本次事故是因為協議沒有嚴格檢查簽名的有效性,攻擊者可以使用自己生成的簽名對交易進行簽名。

由于損失的都是項目方的治理代幣,包括ChainSwap自身在內的多個項目決定進行快照,并發行新的代幣,以補償代幣持有者和LP。

相關閱讀:《跨鏈橋項目Chainswap再遭黑客攻擊,超20個項目被盜》

Paxos追回FTX黑客攻擊中被盜的2000萬美元PAXG代幣:金色財經報道,Paxos已經收回了在FTX黑客攻擊中被盜的11184個Paxos(PAXG)代幣,價值2000萬美元,這些代幣存放在11月入侵FTX的一個未知攻擊者的錢包里。安全公司PeckShield根據鏈上數據指出,Paxos昨天采取行動,將被Etherscan標記為“FTX Accounts Drainer”的地址中被盜的代幣轉移到一個空地址,并燒毀了它們。在此之后,它將相同數量的硬幣鑄造到另一個錢包中,從而完成回收過程。[2022/12/24 22:04:23]

PolyNetwork:涉及6.1億美元,已找回

2021年8月10日晚間,跨鏈互操作協議PolyNetwork遭到黑客攻擊,在以太坊、幣安智能鏈、Polygon上分別損失2.5億、2.7億、8500萬美元的資產,總損失約6.1億美元。

本次攻擊主要是PolyNetwork的合約權限管理邏輯存在問題。攻擊者在源鏈上構造了一筆將目標鏈Keeper修改為自己的地址的操作;官方中繼器毫無防備的提交了交易并執行替換Keeper的操作;攻擊者通過替換后的Keeper地址對轉出資產的操作進行了簽名;交易通過驗證并執行,資產被轉移到黑客地址。

攻擊者在事先已經做好準備,初始資金來源為隱私代幣XMR,在無需KYC的交易所換成BNB、ETH、MATIC后提幣。但黑客最終還是歸還了所有資金,PolyNetwork也稱對方為“白帽”黑客,并愿意聘請他擔任公司首席安全顧問。

Across Protocol:ACX代幣將在Balancer上建立流動性池:11月28日,據官方推特,跨鏈橋Across Protocol表示,已批準在Balancer上建立ACX初始流動性的提案,將在ACX代幣正式流通后在Balancer上建立初始流動性池。此外,上線流動性池后,用戶還將可以通過添加流動性獲得額外的ACX獎勵,未來還可能會申請Balancer和Aura獎勵。[2022/11/28 21:07:36]

相關閱讀:《被黑6.1億美金的PolyNetwork事件分析與疑難問答》

Multichain:涉及600萬美元,已賠付

2022年1月18日,Multichain表示,發現一個對WETH、PERI、OMT、WBNB、MATIC、AVAX六種代幣有影響的重要漏洞,雖然漏洞已修復,但用戶需要盡快撤銷授權,否則資產仍然可能面臨風險。一個月后,Multichain官方發布了該漏洞的調查報告,共有7962個用戶地址受到影響,4861個地址已撤銷授權,其余3101個地址尚未撤銷授權。共有1889.6612WETH和833.4191AVAX被盜。WETH和AVAX的損失按1月18日的價格計算,價值約604萬美元。

據慢霧安全團隊分析,這次被盜的原因是Multichain在檢查用戶傳入的Token的合法性時出現問題,未考慮到并非所有underlying代幣都有實現permit函數,導致事先有將WETH授權給AnyswapV4Router合約的用戶的WETH被轉移到攻擊者惡意構建的地址中。

閃電網絡開發人員修復了導致節點停機的關鍵錯誤:金色財經報道,比特幣閃電網絡的開發人員已針對導致某些節點停機的嚴重錯誤發布了修復程序。修復是在被確認為Bitmatrix 創始人 Burak Keceli的用戶進行了一項大型 998-of-999 多簽名 Taproot 交易之后,該交易需要 998 個私鑰簽名才能發送比特幣。這是異常大量的簽名者,閃電節點無法支持這種規模的多重簽名交易。

閃電實驗室表示?,該交易引發了一系列事件,完全破壞了網絡上節點相互同步的能力,但并未導致資金損失。一旦交易完成,網絡節點就會拒絕包含它的特定區塊,以及之后的后續區塊。[2022/11/2 12:10:32]

在Multichain官方發布漏洞調查報告時已有912.7984WETH和125AVAX被追回,占被盜資金總額的近50%。團隊發起提案,將被盜資金退還給已撤銷合約授權的用戶,但不再對2月18日24:00之后的損失進行賠付。

相關閱讀:《慢霧分析Multichain被盜經過,合約一函數未檢查用戶傳入Token的合法性》

QBridge:涉及8000萬美元,僅賠付2%

2022年1月28日,借貸協議Qubit的跨鏈橋QBridge遭到攻擊,損失約8000萬美元。

本次事故的原因在于QBridge在對白名單代幣進行轉賬操作時,未對其是否是零地址再次進行檢查。在充值ERC20代幣和ETH分開實現的情況下,調用deposit函數本該是存入ERC20代幣的交易,黑客的deposit操作中將ERC20代幣的地址設為零地址,在沒有存入任何代幣的情況下,在BSC上憑空鑄造了大量xETH代幣。以這些xETH代幣為抵押品,從Qubit中借出其它代幣,導致Qubit中的抵押品耗盡。

MEV Bot以2000美元成本套利320萬美元,或因Nomad事件引發大量套利機會:金色財經消息,鏈上套利監控網址EigenPhi發推表示,Nomad跨鏈橋被盜極有可能影響加密貨幣的鏈上價格。其中最大的套利機會發生在今早6點左右,MEV Bot在以太坊上Uniswap V2/V3的ETH/WBTC流動池以2000美元成本套利320萬美元。

具體路徑為:MEV Bot先在Uniswap V3上將約296枚WBTC兌換為約4,160枚ETH,然后在Uniswap V2上將約2193枚ETH兌換為約296枚WBTC。此外,MEV Bot還在Frax、WETH、FXS等多個流動池進行套利,單筆利潤超過10萬美元。[2022/8/2 2:53:19]

目前Qubit已幾乎無人使用,官網顯示還有98%的被盜資金尚未得到賠付。

相關閱讀:《Qubit項目的QBridge遭受攻擊主要由于未對其是否是0地址再次進行檢查》

Meter.io:涉及440萬美元,用未來收益賠付

2022年2月6日,MeterPassport跨鏈橋被惡意利用,造成440萬美元的損失。

Meter官方表示,問題出在Meter上擴展原始碼出現的“錯誤的信任假設”,讓黑客以“調用底層ERC20存款功能”來偽造BNB和ETH轉賬。

Meter首先稱,將用MTRG代幣賠償用戶的BNB和WETH損失。但在治理投票中,決定新發行PASS代幣賠付給用戶,后續用Meter的未來收益回購PASS代幣,但尚未進行過任何回購。

天貓App上線“數字藏品”專區,50多款數字藏品上新:6月30日消息,手機天貓App上線“數字藏品”專區,首期發行IP小站、博柏利、范思哲、PUMA、adidasneo、小米、華帝等40個品牌的50多款數字藏品。與其它數字藏品平臺所不同的是,手機天貓App采用“虛實一體”的買贈模式,消費者購買實物商品,將獲贈專屬數字藏品,數字藏品不能單獨購買或轉賣。(環球網)[2022/6/30 1:41:40]

相關閱讀:《PeckShield:Meter.io跨鏈橋遭黑客攻擊,損失約430萬美元》

Ronin:涉及6.2億美元,已賠付

2022年3月29日晚間,區塊鏈游戲AxieInfinity背后的Ronin鏈上的資金被盜。此次被盜發生在3月23日,但直到3月29日才被發現。本次攻擊造成的損失約6.2億美元。

根據SkyMavis博客文章和TheBlock的報道,Ronin的被盜指向社會工程學攻擊。一家虛假公司的員工通過領英聯系到了AxieInfinity和Ronin開發商SkyMavis的員工,并鼓勵他們申請工作。SkyMavis的一名員工在經過多次面試之后獲得了“Offer”。在下載了偽造的“Offer”錄取信后,黑客軟件滲透到Ronin的系統中,接管了Ronin網絡9個驗證者中的4個。隨后,黑客通過SkyMavis控制了AxieDAO,后者曾允許SkyMavis代表其簽署各種交易,一旦攻擊者能夠訪問SkyMavis,就可以從AxieDAO驗證器中獲得簽名。

Ronin的被盜資金并未能追回。4月4日,SkyMavis宣布完成了一筆幣安領投的1.5億美元融資,用于賠償用戶損失。6月29日,SkyMavis宣布重新上線Ronin橋,用戶可以獲得賠償。但被盜資金主要為ETH,在攻擊至賠付期間,ETH價格下降約2/3。

相關閱讀:《價值5.4億美元的Offer:Ronin遭攻擊源自工程師打開了一家虛假公司的錄取信》

Wormhole:涉及3.26億美元,已賠付

2022年2月3日,跨鏈互操作協議Wormhole遭到黑客攻擊,損失約12萬枚ETH,價值約3.26億美元。

黑客在Wormhole的Solana一側大量增發whETH,并從以太坊上提走了所有ETH。2月5日,Wormhole在針對該事件的報道中稱,此次漏洞是因為Solana端Wormhole核心合約簽名驗證代碼存在錯誤,攻擊者可以偽造來自“監護人”的消息來鑄造whETH。

2月4日,JumpCrypto宣布為Wormhole投入12萬ETH,以彌補Wormhole的被盜損失,Wormhole已恢復運行。

相關閱讀:《跨鏈橋Wormhole遭黑客攻擊,約3.26億美元資產被盜》

EvoDeFi:預計涉及上千萬美元,未處理

2022年6月7日,Oasis生態DEXValleySwap上的USDT嚴重脫錨。ValleySwap曾是Oasis鏈上最大的DEX,TVL最高為2.2億美元。由于USDC-USDT交易對的流動性挖礦收益較高,當時有部分用戶在ValleySwap上用這兩種穩定幣挖礦。DefiLlama顯示,ValleySwap上的資金從6月4日開始大量流出,6月7日時的TVL為8878萬美元,具體損失金額未知,預計在上千萬美元級別。

ValleySwap上資產脫錨的原因在于使用的跨鏈橋EVODeFi在源鏈上的流動性已經不足。EVODeFi稱是因為FUD恐慌導致的問題,但這個理由顯然站不住腳。Oasis官方人員則回應稱,已提示EVODeFi存在風險,Oasis網絡與ValleySwap和EvoDeFi沒有任何關聯,EvoDeFi是高風險的、未經審計,也不是開源和去中心化的。本次事故的原因可能為EVODeFi通過后門盜取了用戶資產。

用戶的損失并沒有任何解決方案,公鏈Oasis急于與自己擺脫關系,ValleySwap和EVODeFi的官方推特均在6月8日后停止更新,約等于跑路。

相關閱讀:《Oasis生態DEXValleySwap上的USDT已嚴重脫錨》

Horizon:涉及近1億美元,正在制定賠償方案

2022年6月24日,Harmony官方跨鏈橋Horizon遭到攻擊,共造成約1億美元的資金損失。

6月26日,Harmony創始人StephenTse承認,可能是“私鑰泄露”導致了本次攻擊。資金在以太坊和BNB鏈上被盜,被盜資產包括BUSD、USDC、ETH、WBTC等。此前,以太坊與Horizon間的多重簽名只需5個中的2個即可轉移資金,事后需要的簽名數被修改為5個中的4個。

Harmony曾希望通過增發ONE代幣,在3年時間里賠償用戶的損失,但目前并未與社區達成一致。在Harmony社區7月27日發起的賠償提案中,StephenTse表示,理解社區的擔憂,將重新制定賠償提案。

相關閱讀:《安全團隊:HarmonyBridge遭遇攻擊原因或為私鑰泄露》

Nomad:涉及1.9億美元,處理中

2022年8月2日,Nomad中的流動性被迅速耗盡,在發生安全事故前Nomad中共有1.9億美元的流動性。本次事故也導致另一個Layer2互操作性協議Connext損失約334萬美元,當時Connext路由在受影響的鏈上持有約334萬美元的madAssets。

據Paradigm研究員samczsun分析,本次事故是因為Nomad在一次合約升級中將可信根初始化為0x00,導致任何人都可以使用一筆有效的交易,用自己的地址替換對方的地址,然后將交易廣播出去即可從跨鏈橋提取資金。

據歐科云鏈分析,本次攻擊涉及到1251個ETH地址,涉案金額約1.9億美元,其中包括12個ENS地址,ENS地址約占總金額的38%。項目方并未給出一個確切的賠付方案,已有部分白帽黑客表態愿意歸還資金。

相關閱讀:《Nomad黑客事件復盤:1.9億美元被盜僅因一個低級錯誤》

小結

跨鏈橋安全事故的多發足以讓我們保持警惕,按流動性排名前三的橋Multichain、Portal、PolyNetwork均發生過安全事故,說明跨鏈橋屬于高危領域,任何跨鏈橋都有可能再次出現安全問題。

相對而言,開發團隊背景越好越有資本的跨鏈橋在出現安全事故后,確實更容易找回資產或者由項目方進行賠付,如PolyNetwork、RoninNetwork、Wormhole的巨量資金被盜后找回,或進行了足額賠付。

團隊的實時監控和積極處理是有效的,HopProtocol和Stargate在收到可疑活動報告后都快速進行了處理,即時狙擊黑客未能攻擊成功。

來源:金色財經

Tags:ETHSWAPWORAINetha幣上哪個交易所了Swap TCWorldcoin幣appChainport

USDC
狗狗幣:導演8.2日行情分析 熊途路漫漫 大餅2H的回調將要結束 但是次級別差一筆下跌 所以風險_FIGHTER價格

導演第763篇原創每日行情分析2022.08.02 一、市場情緒: 二、圖表結構: 1、大餅: 大餅2H的結構:目前大餅這筆2H的下跌快要結束,但是次級別還差點意思,估計會構建震蕩走勢.

1900/1/1 0:00:00
加密貨幣:金色前哨 | 新加坡金管局:穩定幣及其他加密貨幣被視為數字支付代幣_MAS

8月1日,新加坡金管局官網發布MAS高級部長兼負責部長TharmanShanmugaratnam對于穩定幣問題的觀點.

1900/1/1 0:00:00
USD:八月比特幣得到底部企穩信號再破新高所謂高處不勝寒_coinbase買的USDT不能發送

在昨日晚間的行情點上幣價得到上下插針現象,因為在昨天的行情中一直都是處于震蕩的形式在運行,我在直播上也是表明了去低位接多的存在,以目前的行情動態來看已經在下方低位企穩趨勢.

1900/1/1 0:00:00
ARB:8月5日以太坊行情分析 #比特幣 #以太坊 #數字貨幣 #區塊鏈_Arbitrove Protocol

ETH震蕩延續,高空低吸如何進行?作為主流幣的老二,ETH近期可以說是出境風頭,關注度一直是市場焦點的標桿。不管是市面消息,還是主力機構參與是否,從行情趨勢上都反應出了利好市場.

1900/1/1 0:00:00
MMA:大熊貓社區丨綿陽社區線下見面會_MAS

綿陽,四川第二大經濟體和成渝城市群區域中心城市。2022年8月1日,大熊貓社區綿陽社區見面會在這座科技城召開.

1900/1/1 0:00:00
NOM:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_Kromatika

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險.

1900/1/1 0:00:00
ads