后知后觉金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
Iron Fish宣布推出社区Grants计划:7月25日消息,隐私型Layer1 Iron Fish宣布推出社区Grants计划,该计划旨在资助那些与Iron Fish愿景相符的建设者、创作者和研究者。Iron Fish特别提到,其对那些可将Iron Fish与其他区块链进行桥接的项目特别感兴趣。
现在,有意申请Grants的项目可在官方界面提交申请,Iron Fish会在一周内进行回复,成功获批的项目将不仅获得资金支持,还将获得Iron Fish的技术指导和社区推广。[2023/7/25 15:57:14]
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。
Elrond上线新项目融资平台MaiarLaunchpad:4月15日,高性能分片项目Elrond宣布上线新项目融资平台MaiarLaunchpad,所有ElrondeGold(EGLD)持有者将按份额获得原生代币MPAD,首个上线的项目将会在4月披露。MaiarLaunchpad将成为新技术和独特产品的终极催化剂。接下来的两周里团队会发布MPAD代币的详细机制。[2021/4/15 20:22:38]
AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。
Electroneum首席执行官:加密货币需要监管才能成为游戏规则改变者:金色财经报道,加密货币应用程序Electroneum的首席执行官Richard Ells表示,人们对加密货币及其基础技术区块链相当缺乏了解,但传统金融机构和政府也担心失去对货币体系的控制。多年来,有关当局和企业都在全球媒体上称比特币和其他加密货币主要用于非法活动。然而,最近的报告估计,2019年只有0.5%的比特币交易是在暗网进行的。他表示,虽然加密技术肯定是在定期发展,但它仍处于狂野西部状态,基本上不受金融机构的监管和监控。他评论称,如果人们想要看到加密货币在金融世界中不再是犯罪的吸铁石,而是成为一个游戏规则的改变者,这种情况就必须改变。[2020/9/23]
验证节点失守
为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。
SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。
节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。
早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。
6亿美金“何去何从”
在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。
CertiK在此提醒用户和项目方管理私钥的重要性。
SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
参考链接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?
https://rekt.news/ronin-rekt/
Web3旨在赋予网络中的任何参与者自治的权力和控制权,但要去除中介,我们需要将网络层与应用层分开的方法,进入数据中心。社会已经变得依赖数据,我们的经济正日益成为数据经济.
1900/1/1 0:00:00数字藏品市场正持续火热,继阿里、腾讯等互联网大厂早早布局之后,近期多家互联网数字内容平台、文艺界公司等纷纷开展数字平台的研究与规划。多家数字藏品平台即将密集上线.
1900/1/1 0:00:00在2月28日的国新办发布会上,工信部总工程师、新闻发言人田玉龙透露,要积极培育数据要素市场,支持北京、上海建设数据交易所。京沪两地的数据交易所已经在2021年相继成立.
1900/1/1 0:00:00DeFi数据1.DeFi代币总市值:1158.75亿美元 DeFi总市值数据来源:coingecko2.过去24小时去中心化交易所的交易量:51.
1900/1/1 0:00:00当PFP开始风靡,大家习惯溯源,去找到头像这样的社交资本玩法的发祥地,而QQ秀是被提及最频繁的。人们发现,从QQ秀开始,虚拟空间上的第二人生就有了苗头.
1900/1/1 0:00:00“元宇宙”新概念的兴起,正酝酿新一轮变革。随着国外Facebook、微软等企业押注元宇宙,网易、华为、字节跳动等国内巨头也宣布相继入局,元宇宙已成为下一个互联网风口,吸引越来越多玩家的加入,看似.
1900/1/1 0:00:00