火星链 火星链
Ctrl+D收藏火星链

CRE:2000万OP被盗事件安全启示:多签钱包使用者需警惕哪些风险?

作者:

时间:1900/1/1 0:00:00

原文作者:KelvinFichter,以太坊开发者

6月9日,Optimism在社交媒体上公布,由于与加密货币做市商Wintermute合作过程中的沟通与技术失误,目前已有2000万枚OP被黑客控制。起初,由Optimism基金会向Wintermute发送2000万枚OP用于做市,而后Wintermute发现其提供的接收地址是Layer1地址,在Wintermute将其转向Layer2前,攻击者已抢先使用不同的初始化参数将其部署。截至目前,黑客已抛售约100万枚被盗OP。

YFI突破42000美元关口 日内涨幅为15.17%:欧易OKEx数据显示,YFI短线上涨,突破42000美元关口,现报42002.0美元,日内涨幅达到15.17%,行情波动较大,请做好风险控制。[2021/4/6 19:50:24]

对此事件,以太坊开发者KelvinFichter解释了漏洞被攻击的原因,他表示,智能合约账户与EOA不同,普通EOA用户可以访问任意EVM链的账户,但智能合约账户不能。以下文字整理于KelvinFichter在社交媒体的发言。

USDC Treasury在以太坊链上增发2000万枚USDC 随后转入未知钱包:Whale Alert监测数据显示,北京时间7月19日05:27,USDC Treasury于以太坊网络上增发2000万枚USDC。增发哈希为:1775880777d455d4aac996c3557b333a7c5b8f00111b8d67c3f88601b51a8370。7月19日05:37,USDC Treasury将2000万枚USDC转入未知钱包,交易哈希为:59ddf74f9f8a29e666d2784fcb0363a15782a03af8a9b3ccfcb1162dd74a59d5。[2020/7/19]

需要说明,此事件不是Optimism或GnosisSafe中任何漏洞的结果,而是源于在旧版本的GnosisSafe中做出的安全假设。

BTC跌破9200美元关口 日内跌幅为3.19%:火币全球站数据显示,BTC短线下跌,跌破9200美元关口,现报9199.0美元,日内跌幅达到3.19%,行情波动较大,请做好风险控制。[2020/6/12]

旧版本的GnosisSafe工厂合约是通过没有链ID的交易部署的。这意味着可以在以太坊以外的链上重置这些交易。在某些方面,这真的很有用。这意味着可以将同一工厂部署到每条链上同一地址上。正如现在工厂被部署到Optimism。

不幸的是,在使用这个较旧的工厂合约时,GnosisSafeUI有时会使用createProxy函数,该函数通过CREATE而不是CREATE2创建多重签名。与CREATE2不同,通过CREATE创建的合约地址不是基于用于创建合约的代码,而仅基于创建者地址的nonce。这意味着攻击者可以将旧的Safe工厂部署到Optimism并开始重新触发createProxy函数以在L2上创建多重签名。

但是,由于createProxy使用CREATE而不是CREATE2,因此攻击者能够初始化这些多重签名,从而使它们归攻击者所有。

用户通常假设他们可以在以太坊上访问的任何帐户也可以在其他基于EVM的链上访问。对于EOA账户,这通常是正确的。但这不一定适用于智能合约账户。可以使用完全不同的代码在不同链上的相同地址创建合约,从而产生完全不同的所有者。

像这样的误解会在现实世界中产生严重的后果。上周,Wintermute接受了2000万个OP代币的贷款,借给他们认为可以在L2上访问的L1多重签名钱包。这个L2地址是攻击者后来部署的多重签名之一。

这些是多链世界的成长之痛。很不幸,但它强调了为多链用户设计系统的重要性。CREATE2和确定性部署至关重要,尤其是对于合约钱包。

如果你在以太坊上使用多重签名钱包,我强烈建议你花时间了解钱包的安全属性,以及你是否会在以太坊以外的链上控制该钱包。

标签:REACRECREAEATZilStreamConcretecodesCREAMASWEAT

以太坊价格今日行情热门资讯
BitVito币位:比特币闪电网络容量突破4,000枚BTC

据1ml最新数据显示,比特币闪电网络容量已突破4,000枚BTC,创下历史新高,截至目前为4,001.21BTC,约合119,132,577.78美元,30日增幅为5%;此外.

1900/1/1 0:00:00
比特币:冷风说币:eth再次考验1700,这次能否撑得住!

市场消息在近期的低迷表现后,比特币周一回升至3.1万美元上方。昨日比特币涨4.63%,最高报报31758美元/枚。过去几天,虽然消息面没有什么重大利好,但比特币的基本面和技术面都在向好.

1900/1/1 0:00:00
USDT:“NFT”去年破圈,带飞的“数字藏品”能走多远?

自疫情爆发以来,全世界见证了实体经济向数字经济的重大转变,两者开始加速融合。2021年,NFT迎来了破圈之年.

1900/1/1 0:00:00
ING:Dotmoovs (MOOV) Gets Listed on KuCoin!

DearKuCoinUsers,KuCoinisextremelyproudtoannounceyetanothergreatprojectcomingtoourtradingplatform.

1900/1/1 0:00:00
WEB3:AAX梳理2022 年最值得关注的 5 个 Web3 加密货

在过去的两年里,有许多围绕着Web3和加密货币的讨论。并且有充分的理由。作为从Web2.0运动演变而来的一部分,Web3是将互联网去中心化的运动,使生态系统内的应用程序、网站和服务的访问,并挑战.

1900/1/1 0:00:00
COI:关于CITEX平台推出充值交易BITCOIN,空投价值10,000美金算力活动的公告

尊敬的CITEX用户:CITEX平台为庆祝BITCOIN项目上线,推出BITCOIN专属活动:空投价值10,000美金算力的活动.

1900/1/1 0:00:00