火星链 火星链
Ctrl+D收藏火星链

BNB:Web3第一大黑客事件 攻击涉及总金额超8.5亿美元 BNB Chain遭受攻击分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNB Chain跨链桥“代币中心”(Token Hub)遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

北京时间10月7日6点左右,BNB Chain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNB Chain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

7点41分,币安CEO赵长鹏发推表示,在BNB Chain跨链桥“代币中心”(Token Hub)上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNB Chain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

Web3支付服务平台Alchemy Pay集成可扩展区块链IoTeX:金色财经报道,Web3支付服务平台Alchemy Pay宣布集成可扩展区块链IoTeX,使开发人员和 dApp 能够顺利集成支付提供商的服务功能,有助于国际客户通过他们喜欢的支付方式和国内货币购买和交换加密货币。在与包括支付巨头万事达卡MasterCard和Visa在内的支付平台整合后,目前Alchemy Pay业务已经遍及近 173 个国家且兼容Apple Pay 和 Google Pay。(cointrust)[2023/5/23 15:21:17]

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

10月7号零点55分,黑客于区块高度 21955968 通过调用合约缴纳 100 BNB 注册成为 Relayer。

Web3身份和信用协议Masa已部署至Celo:金色财经报道,Web3身份和信用协议Masa宣布已部署至Celo,并将于下周为Celo上超1000万独立钱包地址生成Prosperity Passport,并支持领取一个.celo域名。Prosperity Passport由Celo基金会的战略与创新团队开发,将成为一个由灵魂绑定代币驱动的Web3身份解决方案,使用户能够解锁由任务驱动的Celo生态链上工具以及现实世界的应用。[2023/3/1 12:37:06]

凌晨两点半左右开始,黑客从BNB Chain的“代币中心”(TokenHub)系统合约分两次(2:26、4:43)共获取了200万枚BNB。并将其中90万枚BNB在BNB Chain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。 

成都链安安全团队现将手法解析如下:

币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证 IAVL 树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

Web3构建者网络Buildspace完成1000万美元融资,a16z领投:11月18日消息,Web3构建者网络Buildspace近日在其官网上宣布完成1000万美元融资,a16z领投,Founders Inc、Weekend Fund、Y-Combinator、Vayner Fund、Protocol Labs、OrangeDAO、Solana Ventures、OpenSea Ventures、Alchemy Ventures、DreamerVC等参投。

据悉,Buildspace旨在为用户提供探索职业生涯发展的学习平台,现在正专注于Web3领域。目前Buildspace上开设的学习项目包括Solidity、以太坊NFT、Solana Web3 App等。[2022/11/18 13:21:25]

1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

Vogue Singapore推出Web3时尚社区:9月19日消息,Vogue Singapore已于9月5日推出Web3时尚社区Vogue Singapore’s New World。据悉,中国超模张丽娜成为新加坡版Vogue杂志九月刊封面人物。

Vogue Singapore董事总经理Natasha Damodaran表示,该平台允许其社区与各种类型的内容和图像进行交互。“Vogue Singapore的New World目前允许用户探索一个超现实主义风格的领域,其中包含Vogue 2022年9月封面明星兼超模张丽娜的欢迎视频。用户还可以体验由艺术家Terry Gates制作的AI美拍作品Bio RESONANCE,以及北京设计师Yimeng Yu专为Vogue Singapore打造的数字时装。”

Damodaran解释称,Vogue的元宇宙由Spatial.io提供支持,后者是专门研究3D空间的元宇宙平台。虚拟空间由专注于NFT的机构Polycount.io设计。 (Cointelegraph)[2022/9/20 7:07:09]

4)同时,添加一个空白内部节点以满足实现证明

Dreamboat Capital宣布投资Web3元宇宙平台DigiNation:2月27日,据官方消息,区块链风投机构Dreamboat Capital宣布与Web3元宇宙平台DigiNation达成合作,并对其进行投资。[2022/2/27 10:19:12]

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块(110217401)的提款证明

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移(含借贷)。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中(含各种gUSDT),400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

10月7日9点半左右,BNB Chain官方在社交媒体上发文表示,已要求BNB Chain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNB Chain发推称,已发布BSC v1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链(BSC)。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNB Chain发推称,BNB智能链(BSC)20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNB Chain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

Beosin

企业专栏

阅读更多

金色新闻汇

区块精灵球

金色早8点

金色财经 子木

Block unicorn

DeFi之道

NFT中文社区

元宇宙之心MetaverseHub

金色财经Maxwell

月饼

-Kyle

金色数藏

标签:BNBWEB3WEBChain76bnbWEB3ALLBI币web3域名.tidcherrychain

火币APP下载热门资讯
ETH:5000万元虚拟货币被盗案:北京法院承认财产属性 以销赃数额定罪量刑

21世纪经济报道记者朱英子 北京报道?5月5日,北京法院审判信息网披露了一份刑事诉讼案件判决文书,案涉价值5000万元的虚拟货币被盗,包括泰达币、以太币、比特币.

1900/1/1 0:00:00
以太坊:通过索罗斯的反身性理论来理解以太坊合并的影响

对于那些相信合并将如期成功发生的人来说,问题就变成了:你应该如何表达你的看涨观点?撰写:Arthur Hayes编译:深潮 TechFlow (以下所表达的任何观点都是作者的个人观点.

1900/1/1 0:00:00
LOOT:一段文字竟价值1.13亿美金 loot七天上涨200倍 完全颠覆你的想象

这两天,全朋友圈都在发这样的黑底白字(英文)的图片,还没等本序序反应过来,这玩意儿已经价值1亿美元了,Loot,彻底火了!据最新OpenSea 数据显示.

1900/1/1 0:00:00
INT:美国CPI持续上涨:比特币如何让我们免于通胀

在一个资本错配问题严峻的世界,比特币这一价值储存手段为我们带来了希望。根据美国6月份的消费者价格指数(CPI,反映居民家庭一般所购买的消费商品和服务价格水平变动情况)报告,今年6月的消费者价格同.

1900/1/1 0:00:00
区块链:姚前:加密资产审慎监管 巴塞尔委员会的框架与逻辑

巴塞尔委员会加密资产审慎监管框架初现雏形,将为全球金融机构参与加密资产市场提供有益的监管指引。其秉持的技术中性、风险匹配、简洁谨慎、长期发展的监管理念和监管哲学,值得各国借鉴.

1900/1/1 0:00:00
NFT:蓝筹 NFT 项目大额融资之后都有怎样的规划

近一个月的时间里,多个蓝筹 NFT 项目获得了数千万美元甚至过亿美元的融资,在市场上引起了诸多关注.

1900/1/1 0:00:00