来源:Ronin?博客
编译:胡韬,链捕手
关键点
Ronin桥被盗173,600ETH和2550万USDC。Ronin桥和KatanaDex已经停止使用。我们正在与执法人员、密码学家和投资者合作,以确保所有资金都得到追回或报销。Ronin上的所有AXS、RON和SLP目前都是安全的。今天早些时候,我们发现在3月23日,SkyMavis的Ronin验证器节点和AxieDAO验证器节点遭到破坏,导致在两笔交易中从Ronin桥接了173,600个以太坊和2550万美元的USDC。攻击者使用被盗的私钥来伪造假提款。我们今天早上在报告用户无法从跨链桥中提取5000ETH后发现了这次攻击。?
有关攻击的详细信息
美国4月非农就业人数增加25.3万人,预估为增加18.5万人:金色财经报道,美国4月非农就业人数增加25.3万人,预估为增加18.5万人,前值为增加23.6万人。美国4月季调后非农就业人口录得增加25.3万人,为2022年12月以来最小增幅;美国4月失业率录得3.4%,为今年1月以来新低。[2023/5/5 14:45:11]
SkyMavis的Ronin链目前由9个验证节点组成。为了识别存款事件或取款事件,需要九个验证者签名中的五个。攻击者设法控制了SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。?
验证器密钥方案被设置为去中心化的,因此它限制了与此类似的攻击方向,但攻击者通过我们的无gasRPC节点发现了一个后门,他们滥用该后门来获取AxieDAO验证器的签名。??
开发者发现基于 Cosmos 的 Ethermint 的潜在漏洞:4月14日消息,Jump Crypto 的开发人员发现了基于 Cosmos 的 Ethermint 的潜在漏洞,该漏洞可能导致八位数的资产损失。Ethermint 支持在 Cosmo 生态系统中使用以太坊智能合约,该漏洞可能允许攻击者绕过称为处理程序的特定合约,从而导致交易费用被盗和拒绝向用户提供服务。收到报告后,Evmos 核心开发团队和 Cronos 团队立即与 Jump Crypto 合作解决了该问题。[2023/4/14 14:04:00]
这可以追溯到2021年11月,当时SkyMavis请求AxieDAO帮助分发免费交易,因为用户负载巨大。AxieDAO允许SkyMavis代表其签署各种交易。这已于2021年12月停止,但未撤销许可名单访问权限。?
近24小时共有七家交易平台宣布将发布储备金证明以提高透明度:金色财经报道,FTX流动性问题的风险蔓延之后,在最近的24小时内,七家交易平台宣布将发布“Merkle tree”储备金证明以提高透明度。
七家交易平台分别是Binance、Gate.io、KuCoin、Poloniex、Bitget、火币和OKX。
Merkle tree是一种用于计算机科学应用程序的数据结构,在比特币 (BTC) 和其他加密货币中,Merkle tree用于更有效、更安全地对区块链数据进行编码,它们也被称为“binary hash trees”。
在集中式加密货币交易所中,每个用户的资产都由集中式数据库的分类账记录,数据库中记录的资产是用户资产的总量。使用Merkle tree允许交易所将每个用户帐户的资产哈希值存储在Merkle tree的“leaf nodes”中,第二步是对Merkle tree的leaf nodes中的资产进行审计,并由第三方验证所有用户的持有量。[2022/11/9 12:38:56]
一旦攻击者获得了SkyMavis系统的访问权限,他们就能够通过使用无gasRPC从AxieDAO验证器获取签名。?
以太坊合并进度完成96.54%,全网算力跌破900 TH/S:8月19日消息,据OKLink多链浏览器“以太坊合并倒计时”数据显示,当前以太坊合并进度已完成96.54%,按照当前网络情况计算,合并预计将于9月15日进行。当前以太坊全网算力886.65TH/S,其中Top5矿池拥有520.09TH/S算力,占比全网算力93.56%。[2022/8/19 12:36:19]
我们已确认恶意提款中的签名与五个可疑验证者相符。
所采取的行动
事件一经曝光,我们便迅速采取行动,并积极采取措施防范未来的攻击。为了防止进一步的短期损害,我们将验证人门槛从5个增加到8个。我们正在与主要交易所的安全团队保持联系,并将在未来几天内与所有人联系。?我们正在迁移我们的节点,这与我们的旧基础设施完全分离。我们暂时暂停了RoninBridge,以确保没有进一步的攻击方向保持开放。Binance还禁用了他们与Ronin之间的桥梁,以谨慎起见。一旦我们确定没有资金可以耗尽,这座桥将在以后开放。?由于无法套利和向RoninNetwork存入更多资金,我们暂时禁用了KatanaDEX。?我们正在与Chainalysis合作监控被盗资金。??
下一步?
我们正在与各个政府机构直接合作,以确保将罪犯绳之以法。?
我们正在与AxieInfinity/SkyMavis利益相关者讨论如何最好地推进并确保没有用户的资金损失。?
SkyMavis长期存在,并将继续建设。?
社区问答
为什么验证者阈值只有5个?
最初,SkyMavis选择了9个阈值中的5个,因为有些节点没有赶上链,或者卡在同步状态。展望未来,门槛将是九分之八。随着时间的推移,我们将在加快的时间线上扩展验证器集。
现在资金在哪里??
大部分被盗资金仍在黑客钱包中:https://etherscan.io/address/0x098b716b8aaf21512996dc57eb0615e2383e2f96
这怎么发生的?
我们正在进行彻底调查。?
五个验证者私钥被盗:4个SkyMavis验证器和1个AxieDAO。
验证器密钥方案设置为去中心化,以限制此类攻击方向,但攻击者通过我们的无gasRPC节点发现了一个后门,他们滥用该后门来获取AxieDAO验证器的签名。??
这可以追溯到2021年11月,当时AxieDAO验证器被列入分发免费交易的许可名单。这已于2021年12月停止,但AxieDAO验证器IP仍在许可名单上。?
一旦攻击者获得了SkyMavis系统的访问权限,他们就能够通过使用无gasRPC从AxieDAO验证器获取签名。?
我们已经确认恶意提款中的签名与五个疑似验证者相符。
我使用Ronin安全吗?
正如我们所看到的,Ronin也不能幸免于难,这次攻击强化了优先考虑安全性、保持警惕和减轻所有威胁的重要性。我们知道需要赢得信任,并且正在利用我们掌握的所有资源来部署最复杂的安全措施和流程,以防止未来的攻击。?
为什么我们现在会收到有关违规的通知??
SkyMavis团队于3月29日发现了安全漏洞,此前有报道称用户无法从跨链桥中提取5000ETH。
Ronin的资金有风险吗?
Ronin上的ETH和USDC存款已从桥接合约中全部被盗。我们正在与执法人员、密码学家和我们的投资者合作,以确保不会损失用户资金。这是我们现在的首要任务。
Ronin上的所有AXS、RON和SLP目前都是安全的。
这对于在RoninNetwork上拥有资金的用户意味着什么?
截至目前,用户无法向RoninNetwork提款或存入资金。SkyMavis致力于确保收回或偿还所有耗尽的资金。
标签:RONONISKYMMAVtronlink波宝钱包怎么激活Neuroni AISkymapMaverick Protocol
撰文&采访:0x5willows面对三月上旬中概股史无前例的一泻千里,纵是财大气粗的互联网大厂也坐不住了,Web2大厂频繁传出裁员消息.
1900/1/1 0:00:00最近,随着Web3的高速发展,众多传统VC开始转战到了加密领域,风投DAO赛道开始受到了越来越多的关注,前段时间爆火的Cult.DAO就足以说明风投DAO赛道的潜力.
1900/1/1 0:00:00革命往往由突然增加法律、机械或通信等领域的流动性/减少摩擦的创新来催化。对于DAO来说,它们的创新在于资源的流动性,例如资本、注意力和数据,尤其是人才的流动.
1900/1/1 0:00:00原作者:AnneSraders、DeclanHarty原标题:《HowAnatolyYakovenko’scryptostartupSolanaLabsisbuildingwhatinvesto.
1900/1/1 0:00:00撰文:ArthurHayes,BitMEX创始人原标题:《TheQTrap》编译:Kyle,DeFi之道买还是卖?最让人感到惊愕的是,太多的时间都被用来争论究竟是买进还是卖出.
1900/1/1 0:00:00作者:NFTGo在加密货币市场,巨鲸是指持有大量特定代币的对象——个人、机构和交易所。例如,当谈到比特币时,巨鲸一般是指持有1000个或更多比特币的账户.
1900/1/1 0:00:00