木星链 木星链
Ctrl+D收藏木星链

REA:2000万OP被盗事件安全启示:多签钱包使用者需警惕哪些风险?

作者:

时间:1900/1/1 0:00:00

原文作者:KelvinFichter,以太坊开发者

6月9日,Optimism在社交媒体上公布,由于与加密货币做市商Wintermute合作过程中的沟通与技术失误,目前已有2000万枚OP被黑客控制。起初,由Optimism基金会向Wintermute发送2000万枚OP用于做市,而后Wintermute发现其提供的接收地址是Layer1地址,在Wintermute将其转向Layer2前,攻击者已抢先使用不同的初始化参数将其部署。截至目前,黑客已抛售约100万枚被盗OP。

Axie Infinity已上线质押功能,首月将分配200万个AXS:9月30日消息,NFT游戏Axie Infinity宣布已上线质押功能,质押奖励将在24小时内开启。另外还将根据2020年10月26日的快照,将AXS代币分配到创始成员的Ronin的钱包地址中。在质押的第一个月,Axie Infinity将分配200万个AXS,也就是每个区块2.24个AXS,但是会与Delphi Digital一起根据数据和行业的进展,持续更新质押的计算方式。团队表示,AXS的总量为2.7亿个,目前的流通量为5800万。[2021/9/30 17:17:54]

对此事件,以太坊开发者KelvinFichter解释了漏洞被攻击的原因,他表示,智能合约账户与EOA不同,普通EOA用户可以访问任意EVM链的账户,但智能合约账户不能。以下文字整理于KelvinFichter在社交媒体的发言。

央行今日进行1200亿元人民币14天期逆回购:中国央行公开市场今日将进行1200亿元人民币14天期逆回购操作。因今日有1100亿元逆回购到期,当日实现净投放100亿元。注:央行逆回购是指中国人民银行向一级交易商购买有价证券,并约定在未来特定日期将有价证券卖还给一级交易商的交易行为,目的主要是向市场释放流动性。[2020/9/24]

需要说明,此事件不是Optimism或GnosisSafe中任何漏洞的结果,而是源于在旧版本的GnosisSafe中做出的安全假设。

动态 | 今日EOS Dapp活跃用户120079人:据DappReview数据显示,今日Dapp新增2个。EOS Dapp活跃用户120079人,交易额3992万元(+16%);Tron Dapp活跃用户36592人,交易额8322万元(135%);ETH Dapp活跃用户13904人,交易额4121万元(-13%)。过去24小时Dapp交易额:EOS最高的为“鲸交所”(交易额2545万元);Tron最高的为“WINk(TRONbet)”(交易额3753万元);ETH最高的为“FairWin”(交易额4952万元)。[2019/9/23]

旧版本的GnosisSafe工厂合约是通过没有链ID的交易部署的。这意味着可以在以太坊以外的链上重置这些交易。在某些方面,这真的很有用。这意味着可以将同一工厂部署到每条链上同一地址上。正如现在工厂被部署到Optimism。

不幸的是,在使用这个较旧的工厂合约时,GnosisSafeUI有时会使用createProxy函数,该函数通过CREATE而不是CREATE2创建多重签名。与CREATE2不同,通过CREATE创建的合约地址不是基于用于创建合约的代码,而仅基于创建者地址的nonce。这意味着攻击者可以将旧的Safe工厂部署到Optimism并开始重新触发createProxy函数以在L2上创建多重签名。

但是,由于createProxy使用CREATE而不是CREATE2,因此攻击者能够初始化这些多重签名,从而使它们归攻击者所有。

用户通常假设他们可以在以太坊上访问的任何帐户也可以在其他基于EVM的链上访问。对于EOA账户,这通常是正确的。但这不一定适用于智能合约账户。可以使用完全不同的代码在不同链上的相同地址创建合约,从而产生完全不同的所有者。

像这样的误解会在现实世界中产生严重的后果。上周,Wintermute接受了2000万个OP代币的贷款,借给他们认为可以在L2上访问的L1多重签名钱包。这个L2地址是攻击者后来部署的多重签名之一。

这些是多链世界的成长之痛。很不幸,但它强调了为多链用户设计系统的重要性。CREATE2和确定性部署至关重要,尤其是对于合约钱包。

如果你在以太坊上使用多重签名钱包,我强烈建议你花时间了解钱包的安全属性,以及你是否会在以太坊以外的链上控制该钱包。

标签:REACREACREEATCREAMAcream币废了WCRES价格TREAT

比特币价格热门资讯
比特币:又一超级联赛入局,英超联赛启动Crypto和元宇宙项目

英超联赛正在启动一个虚拟领域的新项目。元宇宙和NFT作为扩大粉丝交流渠道的一种全新的方式,越来越多体育产业对其表示了兴趣。作为英国职业足球最高规格的联赛之一,英超联赛当前由20支球队组成.

1900/1/1 0:00:00
加密货币:交易公司 BlockFills 上线芝商所的加密货币衍生产品

6月9日消息,全球数字资产金融服务公司BlockFills宣布,将在其交易生态系统中上架来自芝商所的加密货币衍生品产品.

1900/1/1 0:00:00
OIN:大币网(Dcoin)关于SOL暂停充提公告

亲爱的大币网(Dcoin)用户:由于SOL钱包升级,大币网(Dcoin)已暂停SOL的充提币服务。如有任何问题,请咨询在线客服.

1900/1/1 0:00:00
区块链:解读icp公链AMM自动做市商DEX 还有希望嘛?

更专注一级市场、公募、二级市场潜力币推荐,项目孵化的探究、暴涨山寨币,优质币种的挑选和做到更专业,提供海内外一级市场优质项目----区块链阿生ICP开盘巅峰,一路下跌,被成为天亡.

1900/1/1 0:00:00
DIV:ZT ETF板即將上線FTT 3倍杠杆产品

親愛的ZT用戶:ZTETF板即將上線</article><divclass="news_detail_footer-ojvw"><divclass="detail_top-ojvw"&.

1900/1/1 0:00:00
HOO:HooPool —— 参与CC质押挖矿,瓜分5,000 USDT 的奖池

用户可以质押CC以获得USDT的流动性收益。质押期将持续7天。详情如下:活动时间:2022年6月7日21:00至2022年6月14日21:00(UTC8)总共可挖矿5,000USDT可质押矿池C.

1900/1/1 0:00:00