火星链 火星链
Ctrl+D收藏火星链
首页 > FTX > 正文

WEB:Web3第一大黑客事件 攻击涉及总金额超8.5亿美元 BNB Chain遭受攻击分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNBChain跨链桥“代币中心”遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

1?BNBChain如何被黑客盯上

北京时间10月7日6点左右,BNBChain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNBChain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

7点41分,币安CEO赵长鹏发推表示,在BNBChain跨链桥“代币中心”上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNBChain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

AI Meta Club参与日本WebX国际论坛并宣布即将推出一款AI融合Web3的APP:据官方消息,AI Meta Club (AMC)在2023年7月25日至26日参加了日本东京举办的WebX国际论坛。作为基于AIGC赋能web3项目的DAO平台,AMC充分利用AI工具的强大功能,大大降低技术的成本,为web3的发展加速。

AMC在日本WebX论坛中分享了AIGC技术为web3带来新的创新机遇。并表示,将很快会推出一款AI融合Web3的APP,致力于推动人工智能和元宇宙技术的融合发展。[2023/7/27 16:01:54]

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

2?攻击时间以及黑客手法解析

10月7号零点55分,黑客于区块高度21955968通过调用合约缴纳100BNB注册成为Relayer。

Web3虚拟礼物平台Gifto完成250万美元融资:1月24日消息,Web3虚拟礼物平台Gifto完成250万美元融资,本轮融资由Poolz Ventures投资。

Gifto是由Binance Launchpad支持的项目,旨在建立将例如电子贺卡、PFP、生成艺术或红包形式的NFT等作为礼物赠送给亲友的协议。[2023/1/24 11:28:48]

凌晨两点半左右开始,黑客从BNBChain的“代币中心”系统合约分两次共获取了200万枚BNB。并将其中90万枚BNB在BNBChain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。?

成都链安安全团队现将手法解析如下:

币安跨链桥BSCTokenHub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

Immutable X与游戏平台Kongregate合作,将共同开发Web3游戏:2月21日消息,据 Play to Earn Online Magazine 报道,NFT Layer2 解决方案 Immutable X 与 Flash 休闲游戏平台 Kongregate 合作,双方将共同开发 Web3 游戏,并将于今年晚些时候发布两款基于区块链技术的 NFT 游戏。

Kongregate 曾是 GameStop 旗下的游戏平台,2017 年被 Modern Times Group 收购。此前报道,2 月 3 日,GameStop 宣布与 Immutable X 达成合作,二者将共同开发 NFT 交易平台,并推出 1 亿美元游戏基金,用于支持其生态系统中的 Web 3 游戏开发。[2022/2/21 10:06:14]

6)最终构造出该特定区块的提款证明

Web3基础设施Deeper Network发布AtomOS固件版本1.1.8.rel:金色财经报道,10月15日,Web3基础设施、去中心化网关Deeper Network发推称,AtomOS固件版本1.1.8.rel已经发布。该版本缓解设备升温问题。建议用户手动更新。解决区块链问题的未来更新即将发布。[2021/10/15 20:32:33]

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中,400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

跨链货币市场协议 Konomi 获 Web 3 基金会资助:据官方消息,Web 3 基金会 Grant 更新了资助审核列表,新增针对跨链加密资产的去中心化货币市场协议 Konomi Network。该网络使用 Substrate 作为开发框架为 Polkadot 生态系统中的资产提供借贷和交易。Konomi 将首先建立一个独立的测试网,然后参加的 Polkadot 平行链拍卖。随后其还会发布原生代币以启动链的流动性和去中心化治理。[2020/12/9 14:40:23]

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

3?恢复出块的BNBChian还安全吗?

10月7日9点半左右,BNBChain官方在社交媒体上发文表示,已要求BNBChain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNBChain发推称,已发布BSCv1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNBChain发推称,BNB智能链20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNBChain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

4?写在最后,关于跨链桥安全的讨论

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

标签:BNBWEBBCHNBCUPBNBweb3.0币种有哪些bch币能涨到多少BNBCH

FTX热门资讯
STAR:ZKP如何确保Web3的隐私和安全?

以太坊目前使用零知识证明作为扩展解决方案已成为不可忽视的趋势。零知识证明可以在不改变区块大小或速度的情况下提高区块链的吞吐量,从而使区块链用户实现隐私和安全.

1900/1/1 0:00:00
以太坊:ETHW 分叉 72 小时:市值暴跌 矿工离去

ETHW的开篇黯然失色。撰文:凯尔距离以太坊分叉网络ETHW诞生已经过去了超过72小时。在此期间,ETHW网络风波不断,其先是使用了与SmartBCH测试网相同的链ID,导致网络连接出现问题;而.

1900/1/1 0:00:00
USD:金色图览 | NFT交易市场TOP3周报(9.18 - 9.24)

周报概要:1、上周NFT市场成交量有所回落,较上周下降约-9.7%;其中X2Y2周成交额持续位居榜首,份额占比45.8%.

1900/1/1 0:00:00
IOT:跨链桥是否有安全的未来?

Chainalysis估计,在13次单独的跨链桥黑客攻击中,有20亿美元的加密货币被盗,其中大部分是今年被盗的。到目前为止,对跨链桥的攻击占2022年被盗资金总额的69%.

1900/1/1 0:00:00
NFT:玩数字藏品圈 我目睹一场巨大泡沫

-1-nft概念被炒热的那一年,正是虚拟币市场从风起云涌到妖魔乱舞的时候。新闻上说NBA某某球星以十几万美元的价格购买了一张头像,看到这新闻的时候,我满脸疑惑,只能感叹一声“美利坚人民思想属实前.

1900/1/1 0:00:00
区块链:银行持有92亿美元的加密货币——他们会增加份额吗

全球顶级银行对加密资产的总敞口超过92亿美元,其中比特币和以太坊的总份额超过50%。银行对加密资产的敞口分布在加密持有、托管服务、加密钱包和保险三大类.

1900/1/1 0:00:00