木星链 木星链
Ctrl+D收藏木星链
首页 > Gate.io > 正文

RON:Ronin Network被黑 一图详解6.1亿美元“何去何从”

作者:

时间:1900/1/1 0:00:00

后知后觉金钱消失术

在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。

近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。

消息人士:TRON区块链上6万枚BTC或没有实际对应资产:7月21日消息,知名加密KOL ErgoBTC在社交媒体上发文表示,TRON网络上有6万个TRC-20BTC似乎从未得到过实际资产的支持,这些可能没有担保的BTC目前存放在JustLend协议中,这意味着无担保的TVL达到了18亿美元,约占JustLend当前TVL的50%。

ErgoBTC补充表示,相比WBTC,TRON网络上的BTC(TRC-20BTC)可以说是毫无透明度可言,托管人信息也基本上查不到。经过手动排查,也无法从从比特币区块链上明确查到TRON网络上总计11.4万枚TRC-20BTC的支撑资产地址。[2023/7/21 15:50:22]

值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。

TPS Capital正式成为TRON DAO Reserve的成员和白名单机构:据官方消息,TPS Capital正式成为TRON DAO Reserve的成员和白名单机构。

TPS Capital是三箭资本(Three Arrows Capital)官方OTC平台,其提供渐进式交易经纪服务,开发和部署自己专有交易算法,以利用各个维度的套利机会。其重点包括但不限于场外交易流动性提供、做市、跨各种资产类别的借贷等。

波场联合储备(TRON DAO Reserve)由波场网络牵头成立,主要目的为保护区块链行业与市场,缓解极端与长期下行行情,解决金融危机来所带来的恐慌性问题。同时,波场联合储备也将作为初期托管人来维护波场去中心化稳定币 Decentralized USD (USDD) 的权限管理并以其储备金融资产担保,保证 USDD 汇率稳定。[2022/5/31 3:52:46]

AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。

TRON上首个通证交换协议JustSwap将于今晚22:00点正式上线:据官方消息,JustSwap将于2020年8月18日北京时间22:00点正式上线。首发上线JustSwap的钱包有:Tronlink、Huobi wallet、TOKEN POCKET、imToken、Math Wallet 以及 Bitkeep。届时用户可以通过上述钱包登录JustSwap。据悉,JustSwap是TRON上的第一个通证交换协议,用户可以在任意TRC20 Token 间相互兑换。系统定价,交易方便,而且协议不会抽取手续费,所有的手续费都提供给协议的流动性提供者。[2020/8/18]

验证节点失守

为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。

SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。

节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。

早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。

即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。

6亿美金“何去何从”

在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:

总结及建议

此次事件是由于私钥管理不善而造成的。

CertiK在此提醒用户和项目方管理私钥的重要性。

SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。

然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。

本次事件的预警已于第一时间在CertiK官方推特进行了播报。

除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

参考链接:

https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?

https://rekt.news/ronin-rekt/

标签:RONTROtronBTCtronlink的官方网站地址g9tro Crowdfunding PlatformUltronGlowbtc期货交易平台要交税么

Gate.io热门资讯
ART:金色前哨丨Defiance Capital创始人钱包被盗案告破 又是社会工程学攻击

2022年3月22日,推特用户StockEdNFT''s发推表示DefianceCapital创始人Arthur钱包疑似被盗,随后Arthur转发确认被盗.

1900/1/1 0:00:00
区块链:金色早报 | Ronin桥被攻击17.36万枚ETH和2550万USDC被盗

头条▌Ronin桥被攻击,17.36万枚ETH和2550万USDC被盗3月29日消息,AxieInfinity侧链Ronin发文表示验证者节点遭入侵.

1900/1/1 0:00:00
元宇宙:元宇宙将如何重塑摄影艺术

从电影和数码作品集到社交媒体,摄影长期以来一直在激发我们的想象力,与我们的技术同步发展,同时帮助我们提炼出一个永恒的现实版本。 想一想翻开你的相机卷。颜色、面孔、风景呼啸而过.

1900/1/1 0:00:00
WEB:Mina基金会CEO:零知识证明成为Web 3的杀手级功能

Mina基金会CEO:零知识证明成为Web3的杀手级功能去年以来,趋势表明零知识证明(ZKP)将在未来的加密货币和Web3中发挥重要的作用,以实现可扩展性和用户许可的隐私性.

1900/1/1 0:00:00
DOT:如何参与波卡的民主治理?

波卡为了使得其网络能够保持良好且持续的运行,创建了符合自身以及用户需求的治理机制,利用区块链技术的特点,来实现专业有效的社区治理.

1900/1/1 0:00:00
IBC:跨链桥安全事故频发 我还能用吗?

跨链互操作性的安全性,取决于其最薄弱的链接,而基于信任的跨链协议的安全模型,都考虑了第三方的额外安全假设.

1900/1/1 0:00:00