这是继昨日CertiK发布的Solana跨链桥虫洞项目被攻击事件分析后的又一起黑客袭击跨链桥项目事件。
漏洞利用交易
虚假存款:https://bscscan.com/tx/0x63f37aff7e40b85b0a6b3fd414389f6011cc09b276dc8e13b6afa19061f7ed8ehttps://etherscan.io/tx/0x2d3987963b77159cfe4f820532d729b0364c7f05511f23547765c75b110b629chttps://bscscan.com/tx/0xc7eb98e00d21ec2025fd97b8a84af141325531c0b54aacc37633514f2fd8ffdchttps://etherscan.io/tx/0xdfea6413c7eb3068093dcbbe65bcc9ba635e227c35e57fe482bb5923c89e31f7https://bscscan.com/tx/0x5d7cd17bfeb944390667c76f4fc2786f748dc3eb363c01c24b92becaaf5690b4铸币:https://bscscan.com/tx/0xf70b4aa715c0a04079c56cd9036cc63cdb6101e400520a8f2c019ad2ced5358ehttps://moonriver.moonscan.io/tx/0x689ff22ebf7f7aa6ecf0d60345979855442a09dfb7439c8553b2369e6e130409https://etherscan.io/tx/0xd619ace8a8cca2f7eb72dbc0a896fc2d4d8b20aa11f4d747f1a5333305bbb875https://moonriver.moonscan.io/tx/0xc7f764644e9af42714d98763b7e8dcf5e1de6b855b63e2c6ff2438e09b61ccc7黑客
数据:部分比特币区块大小已接近4MB的理论硬上限:金色财经报道,区块链分析公司Glassnode数据显示,自5月以来比特币铭文活动一直在逐渐减少,但链上活跃地址数量开始回升,该比特币链上活动指标的提升被视为采用率增长和网络健康的信号。分析认为这是铭文交易者大量重复使用地址的结果,实际上网络活动正在旺盛发展,区块被塞满。由于利用隔离见证SegWit数据折扣,交易数量也达到了前所未有的高峰,这就意味着矿工们能在每个区块中容纳更多的交易数据,有些区块的大小甚至接近了4MB的理论硬上限。[2023/7/14 10:54:31]
黑客链上转账记录:https://debank.com/profile/0x8d3d13cac607b7297ff61a5e1e71072758af4d01/history转账地址:0x8d3d13cac607b7297ff61a5e1e71072758af4d01合约地址
《富爸爸穷爸爸》作者:明年比特币价格将触及12万美元:金色财经报道,《富爸爸穷爸爸》作者罗伯特清崎评论了金砖国家联盟成员采用金本位制的最新举措。罗伯特清崎表示,金砖国家可能会在下个月宣布推出黄金支持的加密货币,此举可能会改变美元(USD)估值的现状,考虑到美元即将贬值,清崎建议追随者购买黄金和白银,以对冲未来几个月即将飙升的通货膨胀。此外,清崎预测明年比特币价格将触及12万美元。
金色财经此前报道,渣打银行预测,比特币今年可能达到5万美元,到2024年底可能达到12万美元。[2023/7/11 10:48:09]
Bridge以太坊:https://etherscan.io/address/0xa2a22b46b8df38cd7c55e6bf32ea5a32637cf2b1币安智能链:https://bscscan.com/address/0xfd55ebc7bbde603a048648c6eab8775c997c1001Moonriver(moonbream):https://moonriver.moonscan.io/address/0xf41e7fc4ec990298d36f667b93951c9dba65224eERC20HandlerEthereum:https://etherscan.io/address/0xde4fc7c3c5e7be3f16506fcc790a8d93f8ca0b40BSC:https://bscscan.com/address/0x5945241bbb68b4454bb67bd2b069e74c09ac3d51攻击流程
纽约总检察长提出名为“加密货币监管、保护、透明和监督法”的新法案:金色财经报道,纽约总检察长 Letitia James 正在提出名为“加密货币监管、保护、透明和监督法”(CRPTO)的新法案,赋予其办公室更多权力来监管加密行业。该法案将赋予总检察长办公室对在该州开展业务的加密货币公司更广泛的执法权力,同时规定纽约州金融服务部有权向该行业的参与者发放许可证并监督该州的数字资产许可制度。该法案将由 Letitia James 办公室提交给纽约州参议院和众议院,供其在 2023 年立法会议期间审议,该会议将持续到 6 月 8 日。
拟议的立法旨在通过要求加密货币交易所对其财务报表进行独立的公共审计并补偿被欺诈的客户来控制加密行业。该法案还旨在限制行业中的利益冲突,例如当同一个人既发行代币又拥有代币交易的市场时。 该法案还将要求加密货币公司设置 KYC,并禁止使用“稳定币”一词来推销虚拟货币,除非其价值与美元保持一比一的比例。[2023/5/5 14:45:19]
步骤一:攻击者调用`Bridge.deposit()`函数,将0.008BNB存入连接到多个链的合约Bridge,包括币安智能链、以太坊以及Moonriver。
第一共和银行跌近15%:金色财经报道,第一共和银行(FRC.N)跌近15%。消息人士称,美国政府目前不愿对第一共和银行采取干预措施。[2023/4/26 14:28:47]
在函数调用`Bridge.deposit()中,攻击者注入了以下恶意数据:
步骤二:`Bridge.deposit()`调用了`ERC20Handler.deposit()`函数,输入内容如下:
BurnBNB:BEP-95升级后已销毁129000枚BNB:金色财经报道,BurnBNB发推特表示,自BEP-95实时销毁升级以来,已经销毁了129,000枚BNB(价值50,122,100美元)。[2022/10/26 16:38:57]
步骤三:由于输入的resourceID是"0x000000000000bb4cdb9cbd36b01bd1cbaebf2de08d9173bc095c01”,token地址将为`0xbb4cdb9cbd36b01bd1cbaebf2de08d9173bc095c`,这与`_wtokenAddress`相同。
步骤四:这种情况下,一旦该指令通过,将导致攻击者实际上不需要向合约转移任何代币即可获得。步骤五:因此,攻击者可以在其他链上铸造"数据"中指定的任何相同数量的代币。合约漏洞分析
一般来说deposit()用于ERC20代币的存款,depositETH()用于WETH/WBNB代币的存款。Bridge合约提供了两个方法:deposit()和depositETH()。然而,这两个方法造成了相同事件,并且deposit()函数并没有阻止WETH/WBNB的存款交易,因为deposit()没有烧毁或锁定WETH/WBNB。黑客通过使用deposit()来制作假的存款事件,在没有任何真实存款的情况下,将WETH/WBNB存入。
资产追踪
黑客地址:https://debank.com/profile/0x8d3d13cac607b7297ff61a5e1e71072758af4d01/history几乎所有的资产都已转移到Tornado。
总结
这一事件与前不久发生的Qubit事件非常相似。一个黑客事件的发生往往会使更多别有用心之人关注类似项目中是否有类似的漏洞可以利用。因此,项目方的技术团队应及时关注已发生的安全事件,并且检查自己的项目中是否存在类似问题。目前,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及rugpull相关的各种社群预警信息。
作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了2500家企业客户的认可,保护了超过3110亿美元的数字资免受损失。
标签:TPSHTTSCANCANhttps://etherscan.ioCHTT价格coinscan币知乎CANDYLAD
本文来自Bitcoinist,Odaily星球日报译者|Moni EtherCapital是目前质押ETH最多的上市公司,也是以太坊共识层的主要参与者,而且非常看好以太坊权益证明迭代升级.
1900/1/1 0:00:00DataSource:www.footprint.network本文是FootprintAnalytics区块链年报的一部分。区块链一天,人间一年.
1900/1/1 0:00:00下一个板块轮动将会是Gamefi,现在依然还处于这个领域的早期阶段。即使目前整个行业萎靡不正,但是Gamefi有可能会成为行业的引爆点,并迎来爆炸性的增长.
1900/1/1 0:00:00经Odaily星球日报不完全统计,1月17日-1月23日当周公布的海内外区块链融资事件共49起,较上周有一定增加;已披露融资总额约为11.62亿美元,较上周数据明显增长.
1900/1/1 0:00:00《密码朋克宣言》开篇就写道:“电子时代的开放社会需要隐私。”但隐私币——具有强大隐私功能的加密货币——未能爆发。Monero和zcash如今的价值都低于2018年的价值.
1900/1/1 0:00:00本文梳理自Metakey创始人Matty在个人社交媒体平台上的观点,律动BlockBeats对其整理翻译如下:每做出一次NFT投资决定前,我都会查看一些数据指标.
1900/1/1 0:00:00