BNB Chian是如何被攻击的?黑客盗取金额具体有多少?黑客为何又是选取跨链桥攻击?币安链本身安全吗?怎么看黑客攻击后币安链被暂停?被盗资产结局会如何?对社区有何新启示?
上述问题用户迫切想知道答案,金色财经就此采访了Beosin安全研究专家。
Q1:10月7日BNB Chian跨链桥BSC Token Hub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB。请向我们详细讲解一下这次黑客是如何攻击的?
Beosin:1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)
2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点
3)在IAVL树上添加一个任意的新叶子节点
4)同时,添加一个空白内部节点以满足实现证明
金色午报|12月31日午间重要动态一览:7:00-12:00关键词:以太坊、宫崎骏、Efinity
1.以太坊社区提出新的ETH2.0分片方案;
2.元宇宙商标申请量达1.2万枚;
3.宫崎骏的十部画作首次以NFT结合形式发售;
4.NFT公链Efinity赢得波卡第6次平行链插槽拍卖;
5.Coinbase发布2022年Web和加密经济的10个预测;
6.EOS网络Core+蓝皮书计划在1月下旬发布;
7.被标记为第三大比特币巨鲸地址在12月29日增加120 个BTC;
8.美国SEC任命新的加密货币高级顾问;[2021/12/31 8:16:20]
5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希
6)最终构造出该特定区块(110217401)的提款证明
金色午报|12月21日午间重要动态一览:7:00-12:00关键词:Anyswap、EOS、佳士得、Steph Curry
1.跨链协议Anyswap完成6000万美元融资,红杉中国参投;
2.以太坊推出首个公共测试网用于全面升级至权益证明;
3.佳士得2021年NFT拍卖获得近1.5亿美元收益;
4.NBA球星Steph Curry推出2974件NFT系列;
5.EOS创始人BM:EOS将可以镜像比特币RPC API和交易结构;
6.交易所以太坊余额达742万ETH,为11月15日以来新高;
7.Terra开发公司Terraform Labs辩称SEC缺乏强制合作调查的管辖权;
8.重庆:2023年将建设2个以上国家级区块链产业创新示范园区;
9.南方轴承:上海圳呈已研发基于区块链技术的数字加密芯片。[2021/12/21 7:53:23]
Q2:这次涉及的金额有说7.1亿美元的,也有说5.6亿美元的,这个金额到底是多少,该怎么算这个金额?
动态 | BiKi联合牛币圈及金色财经举办首场线上减半私享会:根据官方公告,BiKi联合牛币圈、金色财经举办的首场减半私享会(直播)将于2020年2月1日20:00(GMT+8)在BiKi减半社区举办。本次直播将由牛币圈创始人三一、金色财经内容总监王瑜琨、BiKi商务副总裁唐诗等行业大咖一起探讨2020年减半行情。[2020/1/31]
Beosin:由于涉及的金额较为庞大,并且涉及了多个链之间的跨链,金额不太统一也正常,根据Beosin安全团队的整理与追踪,目前得出的7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿美元左右。
Q3:这一次黑客选择攻击的又是跨链桥,为何跨链桥这么不安全?
Beosin:由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,因此一些可以使用模板的简单项目往往难以出现漏洞,跨链桥这种代码复杂且含有链下部分的项目就更容易遭受攻击。跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,所以安全公司无法由链上的代码来保证整个项目的安全性。
金色财经讯:韩国比特币价格突破7000美元。韩国交易平台Korbit数据,比特币价格最高达到809.85万韩元,按目前汇率计算,为7271美元,已经突破7000美元关口。[2017/11/2]
Q4:这个攻击对币安链有影响吗?币安链本身是安全的吗?为什么要暂停币安链?
Beosin:本次的攻击主要受影响的项目为BNB Chian跨链桥BSC Token Hub,是BNB Chain的预编译合约,因此币安链其他模块没有受到影响,用户自身的资产是安全的,不受此次事件的影响。暂停币安链一方面是为了冻结被盗资金,以防资金被进一步转移,另一方面为了避免潜在的攻击。
Q5:在黑客攻击成功后,在币安要求下币安链验证者暂停了币安链网络运行,在社区引发不少争议,怎么看币安和币安链的这一行为?
Beosin:币安如果不进行暂停,被盗资金一旦被大规模转移,可能再追回来就比较艰难了,我们认为币安只能选择暂停,尽管会造成很大的影响。
Q6:现在黑客多个地址被拉黑名单或者资产被冻结,这次黑客被盗资产结局会如何?
Beosin:本次攻击获利的大部分资金目前在币安链上已经被冻结,应该没有转移的风险。但是黑客这次在攻击成功的短时间内将不少的资金转移到了多个链上,如果这些链没有进行完全的冻结,这部分资金仍然有被转移的风险。
Q7:此次币安跨链桥被攻击和之前的黑客攻击有何异同?对社区有何新的启示?
Beosin:以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。
此外,BNB链在被攻击后约12小时重新恢复运行,堪称BNB链惊魂12小时。
金色财经整理了BNB链10月7日被黑客攻击事件的时间线。
02:26~04:43:黑客从BNB Chain“代币中心”获200万枚BNB,并在Venus抵押90万枚借出约1.475亿稳定币
05:48:Tether已将BNB Chain攻击者地址列入黑名单
06:35:BNB Chain:发现漏洞,已暂停网络运行,正在调查潜在漏洞
07:51:赵长鹏:资金是安全的,BSC跨链桥漏洞导致产生额外的BNB
BNB Chain攻击者向以太坊和Fantom共转移约1亿美元,BNB Chain受攻击后BNB一度跌近5%
09:05~09:29:币安:计划与验证者联系进行节点升级,具体时间暂未确定
09:45:黑客地址与多个dApp进行过交互,转移至Avalanche链上资产或已冻结
11:30:BNB Chain黑客地址当前余额超7亿美元,
安全团队称:BNB Chain黑客布局最早可追溯到10月6日
13:02:BNB Chain发布BSC v1.1.15版本,所有节点运营者需升级
14:53:BNB Chain:BNB Chain网络已恢复出块开始恢复运行BNB Chain网络
金色新闻汇
区块精灵球
金色早8点
金色财经 子木
Block unicorn
DeFi之道
NFT中文社区
元宇宙之心MetaverseHub
金色财经Maxwell
月饼
-Kyle
金色数藏
1 元宇宙:剑指互联网的“终极形态”1.1 元宇宙指向互联网的终极形态元宇宙(Metaverse)概念起源于科幻小说,或指向互联网的“终极形态”.
1900/1/1 0:00:00你可能听说过很多关于它们的信息,但 ZK 证明到底是什么?你也许了解了基础知识,但想知道使用 ZK 证明最有前途的项目是什么?现在就让我们通过 ZK 证明的概述、应用项目和底层技术来回答这些简单.
1900/1/1 0:00:00随着前沿科技赋能金融数字化转型的加速推进,近期,南京银行、光大银行、华夏银行等多家银行入局新赛道,推出面向用户的数字藏品.
1900/1/1 0:00:00最近有关WEB3的事件越来越多、越来越大,一篇《WEB3.0与中国无关》的文章上线两小时就火遍全网,然后消失;著名投资机构A16Z已投资超过90个WEB3项目.
1900/1/1 0:00:00StarkNet零知识递归证明—STARK已上线,递归在成本和延迟方面的优势异常显著,还会催生 L3 和应用递归等新机会.
1900/1/1 0:00:00BNB 链(以前称为币安智能链或「BSC」)于 2020 年 9 月推出,旨在为日益昂贵的以太坊主网提供替代智能合约平台.
1900/1/1 0:00:00