8月10日,异构跨链协议PolyNetwork遭到攻击,损失达到6.1亿美元,包含2,857ETH、9,630万USDC、26,000WETH、1,000WBTC、3,340万USDT、2,590亿SHIB、14renBTC、673,000DAI和43,000UNI转至以太坊,6,600BNB、8,760万USDC、26,600ETH、1,000BTCb、3,210万BUSD转至BSC,8,500万USDC转至Polygon。
PeckShield「派盾」第一时间定位并分析发现,此次攻击源于合约漏洞。
PeckShield:黑客在6月窃取了价值约227万美元的NFT,较上月下降23%:金色财经报道,PeckShield分析表示,黑客在6月窃取了价值约227万美元的NFT。较上月下降23%,上月为295万美元。这可以归因于底价下降。一半被盗NFT在盗窃发生后的三个小时内立即在各个市场上出售。Blur等著名NFT市场成为热点,近86%的非法资金被出售,其次是OpenSea,占13.76%。
与此同时,Bored Ape Yacht Club (BAYC)、Otherdeed、Mutant Ape Yacht Club、Azuki Elementals以及DeGods等NFT系列的底价均大幅下跌。从数字资产行业的整体表现来看,6月份是今年第二高的月份。黑客通过42次黑客攻击窃取了超过9200万美元。[2023/7/4 22:16:21]
据了解,PolyNetwork是由小蚁Neo、本体Ontology、Switcheo基金会共同作为创始成员,分布科技作为技术提供方共同发起的跨链组织。
黑客在暗网售卖25万个MySQL数据库,单个价格为0.03枚BTC:PeckShield发微博称,目前,暗网上有逾25万个MySQL数据库正在出售,每个数据库的价格为0.03枚BTC。自今年10月初起,黑客窃取MySQL数据库的频率骤增,他们下载表格,删除原始文档,并留下赎金记录,告诉服务器所有者与其联系以取回他们的数据。据派盾CoinHolmes追踪显示,自11月起,黑客的钱包共入账0.075枚BTC。[2020/12/11 14:56:10]
黑客如何狂揽6.1亿美元?
PeckShield「派盾」简述攻击过程:
推特称在BTC黑客事件中黑客在员工中获得支持工具:推特更新了比特币黑客事件的最新信息,称黑客在员工中获得了支持工具,攻击者下载了7个账户的推特数据。(金十)[2020/7/31]
PolyNetwork中有一特权合约EthCrossChainManager,此合约主要用于触发来自其他链的信息。
在跨链交易中,任何人都可调用verifyHeaderAndExecuteTx来执行跨链交易,这个函数主要有三个作用:一是通过检验签名来验证区块头是否正确,二是利用默克尔树来验证交易是否包含在该区块中,三是调用函数_executeCrossChainTx,即目标合约。
此次攻击事件源于PolyNetwork允许调用目标合约,但在此过程中没有限制用户调用EthCrossChainData合约,该合约可追踪来自其他链上数据的公钥列表,即便在没有盗取公钥的情况下,如果你已经获取了修改公钥列表的权限,那么只需要设置公钥来匹配自己的私钥,基本上就可以畅通无阻了。
动态 | 因巴尔的摩拒绝支付比特币赎金 黑客在推特泄露被盗数据:据cointelegraph消息,因美国巴尔的摩市政府拒绝支付13个比特币的赎金,黑客最近在社交平台泄露了被盗账户的敏感数据。此外,黑客的推特账户声称已向媒体发送了被盗的财务文件和公民个人信息。据市长办公室发言人称,袭击事件中没有任何个人数据被盗。[2019/6/5]
由于用户可通过发送跨链请求EthCrossChainManager合约调用EthCrossChainData合约,来蒙混onlyOwner的检验,此时,用户只需要杜撰一个正确的数据就能触发修改公钥的函数。
币安创始人赵长鹏:异常交易已完成回滚处理,黑客在此次攻击中损失了货币:币安创始人赵长鹏在其推特上表示:“币安上所有异常交易已完成回滚处理。充值、交易和提现均已恢复。将会对今日凌晨所发生的事情进行更详细的说明。有趣的是,黑客在此次攻击中损失了货币。我们将把这些币捐给币安慈善。”今日币安出现故障,多名网友反应持有币种被出售,币安也关闭了提现功能。[2018/3/8]
接下来,攻击者离得手只有一步之遥,PolyNetwork的合约允许调用任意合约,但是,它只调用与签名哈希对应的合约函数,如上图合约C所示。?
黑客在线演绎花式DeFi出金
8月10日晚20:38PM,PolyNetwork官方在推特上公布攻击事件,并表示,为追回被盗资产,PolyNetwork将采取法律行动,敦促黑客尽快还款,希望相关链上的矿工及各大交易所伸手援助,共同阻止黑客地址所发起的交易。
中心化机构、安全机构多方联动,试图阻止黑客。其中,稳定币USDT的发行方Tether响应极为快速,直接冻结攻击黑客以太坊地址中3,300万USDT。
虽然已有多方积极参与对黑客的围堵,但黑客仍通过各种花式DeFi玩法快速混币,从这一点也可以看出,攻击者是个DeFi高阶玩家。
据PeckShield追踪显示,他先是在以太坊上利用Curve添加9,600万USDC/673,000DAI流动性,又在BSC上利用Curve分叉项目EllipsisFinance添加8,700万USDC/3,200万BUSD流动性;很快,攻击者移除在Curve的流动性,全部兑换为DAI,以防被冻。
年度大戏:吃瓜群众频支招黑客欲还所盗资产
一方面,PolyNetwork在积极与黑客喊话,试图挽回所盗资产;另一方面,“看热闹不嫌事大”的吃瓜群众给黑客支起了招:“不要动用你的USDT,你已经被列入黑名单了。”并收到了黑客馈赠的13.5ETH;眼看着有利可图,吃瓜群众越发积极为黑客出谋划策,更有甚者,留言黑客一些可行的混币措施,试图换取看起来极为可观的回报。
就在各关联方进退无门之时,黑客在区块高度13001578和区块高度13001573中留言表示,准备归还部分资产。在PolyNetwork提供多签钱包几个小时后,PeckShield追踪到黑客开始在Polygon上归还部分USDC,PeckShield将持续关注和追踪相关资产流转情况。
据PeckShield统计,截至目前,2021年第三季度发生的跨链桥安全事件,已造成损失合计逾6.4亿美元,占总损失44.5%。
为何跨链桥频遭攻击?
PeckShield观察发现,跨链协议这个新兴领域,打破了链与链之间的信息孤岛的壁垒,仍需要经受时间的考验。随着近期跨链桥的生态愈发多样化、丰富化,在它上面进行的交易、资金量大幅增长,例如,遭到攻击的PolyNetwork,跨链资产转移的规模已经超过100亿美元,超过22万地址使用该跨链服务,这也就吸引了黑客对于跨链协议的关注,再加上跨链桥本身是黑客资金出逃的重要环节,因此,也会成为黑客攻击的目标。
PeckShield建议设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务,在DeFi安全事件发生时,能够做到第一时间响应安全风险,及时排查封堵安全攻击,避免造成更多的损失;并且应联动行业各方力量,搭建一套完善的资产追踪机制,实时监控相关虚拟货币的流转情况;还要提升运维安全的重视度。
在如今的区块链领域中,最为瞩目的当属NFT板块。随着一个个NFT盲盒项目的出圈,越来越多DeFi用户、加密用户甚至加密世界之外的人们开始关注并加入到这一领域中来.
1900/1/1 0:00:00近日,中国人民银行举行的2021年下半年工作会议上提到,督促指导平台企业对照监管要求全面整改,对虚拟货币交易炒作保持高压态势.
1900/1/1 0:00:00加密世界里,以太坊是绝对的王者世界,使用过的用户都在用以太坊的主网,但你是否知道,在以太坊主网上还可以建立私链,就像私服一样。而对于企业来说,还可以建立企业区块链,同样是利用以太坊的资源和特性.
1900/1/1 0:00:00前言本文介绍了NFT在韩国的火爆程度和NFT行业出现的版权问题,以及对韩国NFT现状的分析。最近NFT在韩国掀起一股热潮,成为韩国数字货币行业的“顶流”.
1900/1/1 0:00:00美国证券交易委员会主席GaryGensler在回应美国参议员ElizabethWarren关于要求确定加密监管的一封信中指出,“确实需要监管加密货币交易并保护投资者和金融体系.
1900/1/1 0:00:00随着EIP1559的启用,Eth1.0链的命运也因此决定了。8月5日,以太坊进行了伦敦升级,随着升级部署成功,EIP-1559在内的5个EIP开始启用.
1900/1/1 0:00:00