后知后觉金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。
Ripple团队推出Crossmark浏览器钱包:金色财经报道,Ripple开发人员为XRP Ledger网络生态系统创建Crossmark浏览器钱包。该扩展程序将适用于Chrome、Opera、Firefox,据开发人员称,其功能与ConsenSys的MetaMask应用程序类似。
移动XRP钱包可以连接到Crossmark。未来,还可以集成Gem Wallet和Ledger等其他解决方案。不过,XRP Ledger上不同钱包之间交互的工具尚未开发出来。Crossmark的早期版本已经由有限的用户组进行测试,该扩展仍然缺少一些预期的功能。该团队计划在“未来几个月”公开推出修改后的钱包。[2023/6/30 22:11:01]
AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。
SPACE ID已开放第二季空投申领:6月29日消息,SPACE ID Voyage第2季已结束,约53万个地址参与此次活动。目前第二季空投申领页面已经开放,将总计分配22,482,583枚ID。用户可前往查询。[2023/6/29 22:08:12]
验证节点失守
为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。
BIGG 2023年Q1总营收150万美元,目前持有150个比特币:金色财经报道,加拿大数字资产公司BIGG公布2023年第一季度财务业绩。总营业收入为150万美元(环比增长28%),其中子公司Netcoins为110万美元(环比增长55%),Blockchain Intelligence Group为40万美元(环比下降14%)。净亏损750,925美元,上一财年同期净亏损5,534,090美元。TerraZero在2023年第一季度创造61.2万美元的收入,同比增长130%,环比增长628%。BIGG目前拥有150个比特币,价值约560万美元,Netcoins目前拥有约6100万美元的客户托管资产。[2023/5/30 11:47:58]
SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。
节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。
早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。
6亿美金“何去何从”
在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。CertiK在此提醒用户和项目方管理私钥的重要性。
SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
参考链接:https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?https://rekt.news/ronin-rekt/
作者:李希出品:LDCapitalResearch模块化公链趋势如果一直保持对公链技术进化之路的关注,你一定会对「模块化」这个词不陌生.
1900/1/1 0:00:00整理:饼干,链捕手3月底,著名链游AxieInfinity旗下侧链网络RoninNetwork在黑客攻击事件中损失约6.2亿美元资产,成为迄今为止最严重的一次DeFi黑客攻击.
1900/1/1 0:00:00主要观点DEX?是DeFi中收入最高的子赛道,DEX占DeFi赛道收入的一半。借贷协议TVL比DEX高出近25%,却少了近1/4的收入。永续交易所正在成为用户加杠杆的首选交易所.
1900/1/1 0:00:00来源:Medium作者:KevinZhou翻译:Chole??概述在2020年和2021年的双牛市周期中,“叙事”占据了主导地位,对一个代币项目来说.
1900/1/1 0:00:004月27日,以太坊二层扩容网络Optimism正式宣布将发行代币OP,同时公布代币经济学与治理机制,启动去中心化治理的大规模实验OptimismCollective.
1900/1/1 0:00:00加密领域的两个方面正越来越受欢迎--NFT和DeFi。NFT,即非同质化代币,是一类不能被复制或替代的加密资产.
1900/1/1 0:00:00