火星链 火星链
Ctrl+D收藏火星链

Chain:回顾史上规模最大的十次跨链桥攻击

作者:

时间:1900/1/1 0:00:00

跨链桥又双叒叕出事了。

今日早间,BNBChian跨链桥BSCTokenHub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB,总价值高达5.66亿美元。关于此次事件的具体过程,Odaily星球日报已在《解析:约5.66亿美元BNB被盗全过程》一文中做了详细梳理。

跨链桥一直都是黑客事件的高发区,Chainalysis在八月初发布的一份报告中曾提及,跨链桥相关的金额损失已高达20亿美元,其中大部分发生在2022年间,占今年行业总数据的69%。

即便是BNBChian这次高达5.8亿美元的超大额资金损失,放在跨链桥的“黑历史”中也只是堪堪挤进前三名。下文中,Odaily星球日报将对过往十次较大规模的跨链桥黑客事件再做一次简单复盘,希望所有开发团队都能以史为鉴,提高警惕。

1.RoninNetwork

今年三月下旬,AxieInfinity侧链RoninNetwork的跨链桥遭到攻击,损失总额高达6.24亿美元。

三箭资本创始人:前代币CEX有一天也会有回顾性的奖励:金色财经报道,三箭资本创始人Zhu Su发推称,如果我们正在进入用户拥有的代币经济,那么理所当然地,前代币CEX有一天也会有回顾性的奖励。[2021/9/18 23:34:21]

根据后续各方的披露,Ronin所遭受的攻击系社会工程学攻击。首先,一家虚假公司的员工通过领英联系到了AxieInfinity和Ronin开发商SkyMavis的员工,并邀请他们来工作;随后,SkyMavis的一名员工在面试后获得了假Offer,在他下载了伪造的Offer文件之后,黑客软件渗透到Ronin系统中,并接管了9个验证者节点中的4个;再然后,黑客通过SkyMavis控制了AxieDAO,后者曾允许SkyMavis代表其签署各种交易;最终,黑客控制了绝大多数的验证者节点,继而控制了整个网络。

Ronin一事不单单是跨链桥历史上规模最大的黑客事件,如果按照事件发生时的市场价格计算,这更是整个加密货币历史上涉案金额最大的黑客事件。幸运的是,通过后续融资,RoninNetwork此后启动了对用户的赔付,并于六月底重启了其跨链桥。

波卡回顾上个月客户端事故 系内存不足导致:6月7日消息,Polkadot官方发文回顾,5月24日要求波卡验证节点将客户端降级至0.8.30版本事故,系内存不足导致。Polkadot表示,在试图构建区块5202216时因内存不足(OOM)错误而失败。该区块包含验证人选举的链上解决方案,该解决方案通常是在链下计算的,只有在没有提交链下解决方案的情况下才会在链上进行。由于提名者的数量众多,选举溢出了Wasm环境中分配的内存。为解决这个问题,当时验证者被要求暂时将他们的节点软件降级到至0.8.30版本并且使用「--execution=native」命令。该本地版本不受Wasm内存分配器的限制,网络在70分钟停机后恢复。之后在5203204区块,几个节点因「存储根不匹配」错误而失败,这是由于构建本地运行时和链上Wasm运行时的编译器版本不同造成的。解决方案是用一个具有正确编译器版本的Wasm运行时来覆盖链上Wasm运行时。Polkadotv0.9.3版本上线后修复了该类问题,Polkadot表示未来可能会支持4GB的Wasm分配内存。现在选举必须在链下进行,并且禁用链上选举。在分配器被改进之前,链下工作者将使用比链上Wasm运行时更高的内存限制确保链下选举不会耗尽内存并能成功提交。另外,Polkadot将确保本地和Wasm构建中使用相同的编译器版本。[2021/6/7 23:18:48]

2.PolyNetwork

现场 | 金色财经 VP佟扬回顾2019区块链行业关键词:2019年12月27日,由金色财经主办的“与时共创”颁奖盛典在京举行。在活动现场, HIMALAYA COO、金色财经 VP、CoinTime COO佟扬 发表“2019区块链行业关键词”的主题演讲时指出:2019区块链行业关键词分别为:Libra、Bakkt、DCEP、DeFi、减半、1024讲话、上市、产业区块链、海南、粤港澳大湾区。[2019/12/27]

去年八月,跨链互操作性项目PolyNetwork突遭黑客攻击,损失金额高达6.1亿美元。

关于该起事件发生的原因,综合多家安全公司的分析,酿成本次事件的祸因在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。

金色财经历史回顾 2011年4月12日 首份比特币看跌期权合同卖出:在历史上的2011年4月12日,首份比特币看跌期权合同,在bitcoin-otc(场外交易)上卖出。在当时比特币的价格为0.819美元一枚,2011年4月12日对于比特币而言,是疯狂币价上涨的开端,比特币价格在经过不到两个月的暴涨,直到在2011年6月9日从0.8美元作用达到29.415美元的最顶峰,随后在2011年6月12日出现腰斩,跌至16美元左右。[2018/4/12]

尽管在各方的持续努力之下,黑客最终选择了归还全部6.1亿美元赃款,但作为一起注定会被记入历史的惊天大案,针对该事件本身及其相关趋势进行复盘和梳理仍有着较大的警示意义。

3.BSCTokenHub

也就是本次事件,详见《解析:约5.66亿美元BNB被盗全过程》。

4.Wormhole

今年二月,Solana生态最主要的跨链桥项目Wormhole遭到攻击,损失约12万枚ETH,价值约3.26亿美元。

赵长鹏发文回顾币安系统维护事件:赵长鹏发布长文回顾了前两日币安维护过程中的细节:2月8日上午在进行数据库迁移时,由于硬件故障导致数据被破坏,而在重新同步时面对了巨大的数据量导致同步变慢;团队连续工作34个小时;官网同时受到严重的DDoS攻击。此前币安从2月8日8时许开始维护,直至2月9日18时才重新开放交易。[2018/2/11]

该事件的具体流程为,攻击者起初先是在Solana上铸造了0.1WormholeETH,得到了“transfermessage”合约中的“post_vaa”函数,然后通过加载一个外部的合约绕过了签名检查合约,生成了Wormhole函数“complete_wrapped”所需的参数,进而实现了无限铸币。而发生这一切的根本原因是Wormhole使用了过期的系统合约,而没有对参数所需的合约进行最新的升级。

好在,当时还没被UST打的JumpCrypto随后宣布为Wormhole投入12万ETH,以弥补被盗损失。

5.Nomad

今年八月初,跨链通讯协议Nomad遭遇攻击,致使桥内约1.9亿美元的流动性被迅速耗尽。

与其它黑客事件不同,Nomad可以说是被一群“黑客”集体薅秃的。据知名安全大神samczsun的分析,本次事故是因为Nomad在一次合约升级中将可信根初始化为0x00,导致任何人都可以使用一笔有效的交易,用自己的地址替换对方的地址,然后将交易广播出去即可从跨链桥提取资金。事后统计显示,本次攻击共涉及到了1251个ETH地址。

事后,在各方的努力下,Nomad最终收回了至少20%,并已于九月下旬发布了重启计划。

6.HarmonyHorizon

今年六月,Harmony官方跨链桥Horizon遭到攻击,损失约为1亿美元。

事后,Harmony创始人StephenTse承认,攻击系因私钥泄漏导致,资金从跨链桥的以太坊一侧被盗,攻击者成功访问和解密其中一些密钥,其中一些用于签署未经授权的交易。

事后,Harmony曾尝试追回赃款,但最终无果。七月,Harmony发布了一版希望通过增发ONE代币来赔偿用户损失的修复方案,但遭到了社区的集体反对,最终Harmony放弃了该方案。九月下旬,Harmony又提出了另一版不涉及代币增发的修复方案,并计划从10月开始为Horizon跨链桥恢复分配资金。

7.Qubit

今年一月,借贷协议Qubit的跨链桥QBridge遭到攻击,损失约8000万美元。

关于该起事故发生的原因,系因合约对白名单内代币进行转账操作时未对其是否是0地址再次进行检查,导致本该通过native充值函数进行充值的操作却能顺利走通普通代币充值逻辑。

事件发生后,Qubit的开发团队TeamMound宣布已无法维持,因此决定解散,由该团队领导开发的Bunny和Qubit协议将由DAO管理。社区将拥有升级合约、更改费用结构等所有相关权限。

目前Qubit几乎已无人使用,TeamMound虽表示会继续赔付,但当前仅赔付了极小一部分资金。

8.EvoDeFiBridge

今年六月,Oasis生态用户发现其链上DEXValleySwap上的USDT和USDC出现严重脱锚,深究之后发现根本原因系因其依赖的跨链桥EvoDeFiBridge涉嫌在抵押不足的状态下凭空铸造桥接资产。具体来说,EvoDeFiBridge在Oasis链上生成了8300万USDT和3300万USDC,但抵押资产仅有1060万USDT和1020万USDC。

根据安全数据库Rekt的统计,该事件的给用户造成的具体损失总额约为6600万美元。

事后,Oasis表态称ValleySwap和EvoDeFiBridge和自己并没有关系,后者的官方社交媒体也在此后停止更新,疑似已跑路。

9.THORChain

去年六月至七月,跨链桥项目THORChain连续三次遭受黑客攻击,合计损失约1600万美元。

事后,THORChain表态将分三步进行补偿,第一批通过"国库"划拨出资产补偿,第二批通过RUNE作为抵押从IronBank借出资产进行偿还,第三批将在网络重新运行后再进行补偿。

今年二月,THORChain在公布2021年第四季度财报时表示,此前因被盗所产生的债务已经全部偿还。

10.pNetwork

去年九月,跨链协议pNetwork遭受黑客攻击,损失了277枚pBTC。

针对该起事件,pNetwork表示系因黑客利用了其代码库中的一个漏洞,并从BSC区块链中抽取pBTC,其它链上的合约则不受影响。

事后,pNetwork曾表态如果不能追回赃款,将会启动相应的赔付方案,但此后并未披露具体的赔付进展。

标签:WORAINNETChainWORTHblockchain是什么gymnet币价格Smart Block Chain City

狗狗币价格热门资讯
BIT:BitVito币位:加密借贷Sovryn完成540万美元融资

加密借贷服务协议Sovryn宣布完成540万美元新一轮融资,GeneralCatalyst领投.

1900/1/1 0:00:00
COI:Hotcoin關於開放PORTO交易的公告

尊敬的用戶:Hotcoin將於2022年10月10日18:00開放PORTO/USDT交易業務,2022年10月11日18:00開放PORTO提幣業務,充值業務開放時間將以公告另行通知.

1900/1/1 0:00:00
EVER:EverGROW和SHIB的表现优于 BTC是时候买了吗?

公众号从8月12日到8月14日,柴犬的价格在短短48小时内从0.0012美元涨到了0.0017美元.

1900/1/1 0:00:00
NAR:a16z:虚拟社会、区块链和元宇宙

1986年,早期的互联网供应商QuantumLink和娱乐公司LucasfilmGames发布了第一款MMO游戏名为:《Habitat》基于虚拟角色的社交世界.

1900/1/1 0:00:00
COI:报告:今年前7个月元宇宙招聘职位数同比增16%

金财经报道,智联招聘今天发布《2022元宇宙行业人才发展报告》显示:今年1-7月元宇宙招聘职位数同比增长16.6%,实现了招聘需求较大幅度增长.

1900/1/1 0:00:00
TMA:PBT 投票上币空投公告

亲爱的BitMart用户,感谢您加入我们的投票赢空投计划,以及您在投票中的努力。祝贺ProjectBabel(PBT)成功上线!BitMart投票上线活动的空投已经直接分发到所有有效参与计划的B.

1900/1/1 0:00:00