北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNBChain跨链桥“代币中心”遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。
这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。
1_BNBChain如何被黑客盯上
北京时间10月7日6点左右,BNBChain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。
BNBChain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。
PeckShield:基于Aave的Earning Farm协议遭受重入攻击,已损失至少28.7万美元:金色财经报道,区块链安全公司 PeckShield 发布推文称,Aave 协议的 Earning Farm 已受到重入攻击,导致至少价值 287,000 美元的以太坊被盗。
目前尚不清楚此次攻击是否与 Curve Finance 资金池的漏洞有关。7 月 30 日,DeFi 协议的稳定池也遭受了重入攻击,损失超过 6100 万美元。Curve 黑客攻击是由影响 Vyper 编程语言三个版本的漏洞导致的,Vyper 编程语言是 DeFi 协议开发人员广泛使用的通用合约语言。
Earning Farm 旨在成为以太坊、wBTC和 USDC 持有者的用户友好协议,其网站称,安全公司 Slowmist 审核了其区块链合约。[2023/8/10 16:16:23]
7点41分,币安CEO赵长鹏发推表示,在BNBChain跨链桥“代币中心”上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNBChain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。
安全团队:AzukiOfficial的Discord服务器遭到攻击:金色财经消息,据CertiK监测,@AzukiOfficial的Discord服务器遭到攻击。请社群用户在服务器修复之前不要点击任何链接![2023/1/28 11:33:37]
这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。
2_攻击时间以及黑客手法解析
10月7号零点55分,黑客于区块高度21955968通过调用合约缴纳100BNB注册成为Relayer。
凌晨两点半左右开始,黑客从BNBChain的“代币中心”系统合约分两次共获取了200万枚BNB。并将其中90万枚BNB在BNBChain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。
赵长鹏:币安安全团队已确定两名攻击 KyberSwap 的嫌疑人:金色财经消息,币安创始人赵长鹏在 Twitter 上表示,币安安全团队已确定了两名攻击 KyberSwap 的嫌疑人,目前已将信息提供给了 Kyber Network 团队并正在与执法部门进行协调。
昨日报道,KyberNetwork遭遇前端攻击,损失约26.5万枚amUSDC。[2022/9/3 13:06:54]
成都链安安全团队现将手法解析如下:
币安跨链桥BSCTokenHub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。
1)攻击者先选取一个提交成功的区块的哈希值
2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点
3)在IAVL树上添加一个任意的新叶子节点
4)同时,添加一个空白内部节点以满足实现证明
THORChain 团队:攻击者“或为白帽”,受损流动性提供者将给予补偿:去中心化跨链交易协议THORChain (RUNE) 发推提供今晨遭攻击的更多细节,称这次攻击针对 ETH路由,损失800万美元,攻击者“有意限制了攻击造成的影响,似乎为白帽所为”。THORChain上的ETH路由目前已经暂停,由审计专家进行评估后再决定是否开放。THORChain称,攻击者要求10%的悬赏金,如果可以联系到攻击者,团队乐意提供相应的奖金。THORChain还表示:项目自有资金可以弥补该损失,受影响的ERC-20资金池的流动性提供者将会给予补偿。
据此前报道,THORChain今早再次遭遇攻击,包括XRUNE在内的多种ERC20代币受到影响。此外,THORChain曾在7月16日曾遭受攻击,损失约4000 ETH;在6月29日也曾遭受恶意攻击,损失14万美元。[2021/7/23 1:10:32]
5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希
受BSC链上Belt Finance攻击事件影响 beltBUSD价格出现脱钩:DeFi跨链收益聚合器Autofarm发推称,我们注意到beltBUSD的价格下跌至脱钩。belt4LP的autofarm vault运行正常,但用户会发现自己的存款美元价值下降,因为标的资产的价格发生了变化。关于beltBUSD价格的更新,请咨询Belt Finance官方。目前,我们没有任何官方建议,但将继续密切关注事件进展,并在获得更多信息后及时更新。其他belt vaults也在正常运作(beltBTC、beltETH、beltBNB)。此前消息,Belt Finance遭到闪电贷攻击。Belt Finance官方表示,beltBTC、beltETH、beltBNB已经恢复运作。[2021/5/30 22:56:17]
6)最终构造出该特定区块的提款证明
当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。
成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中,400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。
链必追-虚拟货币案件智能研判平台智能研判模块
链必追-虚拟货币案件智能研判平台地址分析模块
链必追-虚拟货币案件智能研判平台资金分析模块
成都链安安全团队根据链必追平台进行的资金统计
3_恢复出块的BNBChian还安全吗?
10月7日9点半左右,BNBChain官方在社交媒体上发文表示,已要求BNBChain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。
到了下午13点,BNBChain发推称,已发布BSCv1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。
下午三点左右,BNBChain发推称,BNB智能链20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNBChain网络已恢复出块。
成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。
4_写在最后,关于跨链桥安全的讨论
由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。
跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。
以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。
作为一家致力于区块链安全生态建设的全球领先区块链安全公司,也是最早将形式化验证技术应用到区块链安全的公司,成都链安目前已与国内外头部区块链企业建立了深度合作;为全球2500多份智能合约、100多个区块链平台和落地应用系统提供了安全审计与防御部署服务。成都链安同时具备全链条打击虚拟货币犯罪和反技术服务能力,为等执法部门提供案件前、中、后期全链条技术支持服务千余次,包括数起进入混币器平台TornadoCash的案件,成功协助破获案件总涉案金额数百亿。欢迎点击公众号留言框,与我们联系。
标签:BNBHAICHAChaintogetherbnb手游下载官网interstellarchainBlockchain Store TokenBlockchain Valley Virtual
据官方消息,全球知名资管公司VanEck已成为2022波场黑客松大赛第三季合作伙伴。与此同时,来自VanEck数字资产战略总监GaborGurbacs将担任本季评委.
1900/1/1 0:00:00图瓦卢岛计划成为第一个保存其历史和文化的数字国家,因为岛屿面临着被大海淹没的危机。图瓦卢是位于南太平洋的一个岛国,人口约为1.2万。根据气候变化,联合国将该岛列为“极度脆弱岛屿”.
1900/1/1 0:00:00过去一周,波场TRON各项目进展顺利,并取得了丰硕成果。 1.据区块链浏览器TRONSCAN数据,12月10日,波场TRON交易总数正式突破44亿.
1900/1/1 0:00:00作为全球增速最快的公链,波场TRON一直致力于全面推进国际化战略布局,搭建合规化的底层金融基础设施。2018年9月,TRX/USD登陆美国Bittrex交易平台,迈出国际化第一步.
1900/1/1 0:00:00Bitfinex将上架Hector(HEC)、Retreeb(TREEB)和SpookySwap(BOO)我们很高兴地宣布.
1900/1/1 0:00:00Kava即将正式上线美国领先的加密货币交易平台Coinbase,并将推出一场大规模的学习奖励活动,通过该活动带用户了解Kava如何引领世界走向Web3.
1900/1/1 0:00:00