木星链 木星链
Ctrl+D收藏木星链
首页 > SAND > 正文

BNB:Web3第一大黑客事件 攻击涉及总金额超8.5亿美元 BNB Chain遭受攻击分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNB Chain跨链桥“代币中心”(Token Hub)遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

北京时间10月7日6点左右,BNB Chain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNB Chain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

7点41分,币安CEO赵长鹏发推表示,在BNB Chain跨链桥“代币中心”(Token Hub)上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNB Chain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

Web3会计和簿记解决方案提供商Entender Finance完成400万美元种子轮融资:5月2日消息,总部位于纽约的Web3自动化端到端会计和簿记解决方案提供商Entender Finance宣布完成400万美元种子轮融资,Basis Set领投,Valhalla、Caffeinated、Moonpay、Alumni、MDig和Alpine参投。Entender Finance平台支持多个区块链,并且能与不同的会计平台和Web3应用程序集成且可定制,适用于任何希望将区块链交易引入其生态系统的企业,其客户包括Hedgey、Lava、Anima等。[2023/5/2 14:38:39]

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

10月7号零点55分,黑客于区块高度 21955968 通过调用合约缴纳 100 BNB 注册成为 Relayer。

Web3用户社区参与平台Passion Labs获Animoca Brands Japan投资:2月24日消息,Web3用户社区参与平台Passion Labs获Animoca Brands Japan投资。此后,二者将合作帮助日本公司利用Passion Labs的技术进行KOC(关键意见消费者)分析,制定相应Web3战略并创建Web3社区。

据悉,Passion Labs成立于2022年,其通过“NFTs即Cookies”的参与量证明(PoE)平台Passion重新定义品牌和用户之间的数据共享基础架构,提供客户体验和社区参与工具,让用户拥有数据所有权,并帮助品牌建立社区。PassionLabs已为超3万个亚太品牌提供数据分析以加强其社区凝聚力。[2023/2/24 12:26:42]

凌晨两点半左右开始,黑客从BNB Chain的“代币中心”(TokenHub)系统合约分两次(2:26、4:43)共获取了200万枚BNB。并将其中90万枚BNB在BNB Chain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。 

Web3金融服务初创公司Koywe完成110万美元融资:金色财经报道,Web3金融服务初创公司Koywe宣布完成110万美元融资,Manutara、Daedalus、Bridge和Rhombuz参投。据悉,Koywe公司成立于2022年,主要利用Web3金融服务解决方案为账单支付、本地/国际汇款、全民基本收入、包容性资助等业务提供区块链服务,该公司去年10月完成156万美元的pre-seed轮融资。[2023/1/10 11:04:07]

成都链安安全团队现将手法解析如下:

币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证 IAVL 树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

安全团队:Web3音乐平台Audius社区金库被利用,损失1850万枚AUDIO Token:7月24日消息,据慢雾官方推特表示,Web3音乐流媒体服务平台Audius社区金库被利用,损失1850万枚AUDIO Token,黑客将资金在Uniswap兑换为约705枚ETH,此时仍保留在黑客地址中(0xa0c......ab4c)。

Audius官方回应目前该问题已被发现并且正在进行修复,以太坊上的所有Audius智能合约都必须停止,包括Token,团队认为没有进一步的资金风险,修复完成前Token余额、转账等将暂时不可用。[2022/7/24 2:33:56]

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块(110217401)的提款证明

Web3 Foundation推出Polkadot 1000个验证人计划:据官方消息,Web3 Foundation推出Polkadot 1000个验证人计划。按照验证人安装设置的说明进行,就有资格从Web3 Foundation接收提名,以帮助启动Polkadot节点。通过加入该计划,可以提高Polkadot的共享安全性从而增强网络的实力,也可以使网络更加去中心化。[2020/12/6 14:21:19]

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移(含借贷)。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中(含各种gUSDT),400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

10月7日9点半左右,BNB Chain官方在社交媒体上发文表示,已要求BNB Chain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNB Chain发推称,已发布BSC v1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链(BSC)。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNB Chain发推称,BNB智能链(BSC)20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNB Chain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

Beosin

企业专栏

阅读更多

金色新闻汇

区块精灵球

金色早8点

金色财经 子木

Block unicorn

DeFi之道

NFT中文社区

元宇宙之心MetaverseHub

金色财经Maxwell

月饼

-Kyle

金色数藏

标签:BNBWEBWEB3AINBNBH价格web3.0币排行榜web3币种VTChain

SAND热门资讯
AAVE:一文读懂AAVE——“去中心化银行”

信贷是经济机器的运行中最重要的组成部分之一,贷款人希望钱能生出利息,借款人想购买当前无法负担的某种东西,贷款人以及借款人双方基于信任产生借贷关系.

1900/1/1 0:00:00
ETH:金色观察|以太坊PoW分叉链能冻结链上资产吗?

金色财经报道,8月18日,EthereumPoW官方推特发文表示, EthereumPoW未来会冻结超过 140 万个 ETH,因此敦促用户将 ETHW 从流动性池中移除.

1900/1/1 0:00:00
EFI:万字长文梳理区块链 5大核心赛道演进趋势

撰文:老白,《万字长文——我眼中区块链各个赛道正在演进的技术趋势》说下近期各个板块看到的正在发生的,以及未来 6-12 个月可能出现的趋势整体会分为公链,DeFi(Dex,借贷.

1900/1/1 0:00:00
SEC:除 Tornado 被制裁外 监管大棒曾经如何挥舞?

无论 DeFi 与 CeFi 是否做好了准备,对加密世界而言,这一天最终都会如期而至。伴随着美国财政部外国资产控制办公室(OFAC)发布了针对 Tornado Cash(以太坊上的一个隐私协议,

1900/1/1 0:00:00
区块链:元宇宙:区块链成熟的开始

谈及区块链,我们脑海当中首先浮现出来的是,狂热、浮躁的场景。无论是人们试图通过区块链来实现财富自由的妄想,抑或是人们试图通过区块链成就「下一个互联网」的渴望,无不折射出区块链的年轻与冒进以及人们.

1900/1/1 0:00:00
CFT:美证监会主席:多数加密代币是证券 法律有明确规定

FX168财经报社(香港)讯 美国证监会主席根斯勒重申,多数加密代币都是证券,并强调“法律对此有明确规定”.

1900/1/1 0:00:00