火星链 火星链
Ctrl+D收藏火星链

CHA:THORChain连遭三击 黑客会是同一个吗?

作者:

时间:1900/1/1 0:00:00

据慢雾AML团队分析统计,THORChain?三次攻击真实损失如下:

2021年6月29日,THORChain遭“假充值”攻击,损失近35万美元;

2021年7月16日,THORChain二次遭“假充值”攻击,损失近800万美元;

2021年7月23日,THORChain再三遭攻击,损失近800万美元。

这不禁让人有了思考:三次攻击的时间如此相近、攻击手法如此相似,背后作案的人会是同一个吗?

慢雾AML?团队利用旗下?MistTrack反追踪系统对三次攻击进行了深入追踪分析,为大家还原整个事件的来龙去脉,对资金的流向一探究竟。

第一次攻击:“假充值”漏洞

攻击概述

本次攻击的发生是由于THORChain代码上的逻辑漏洞,即当跨链充值的ERC20代币符号为ETH时,漏洞会导致充值的代币被识别为真正的以太币ETH,进而可以成功的将假ETH兑换为其他的代币。此前慢雾安全团队也进行了分析,详见:假币的换脸戏法——技术拆解THORChain跨链系统“假充值”漏洞。

根据THORChain官方发布的复盘文章,此次攻击造成的损失为:

9352.4874282PERP1.43974743YFI2437.936SUSHI10.615ETH

资金流向分析

根据官方提供的黑客地址,慢雾AML团队分析并整理出了攻击者相关的钱包地址情况如下:

ETH Beijing Hackathon各赛道前三名项目结果公布:4月21日消息,ETH Beijing Hackathon 各个赛道的前三名项目结果公布,Public Goods 赛道前三名:SLOAD、PADO、Puzzle3;Layer 2 赛道:GasLockR、Nirvana、Signer;Open Research 赛道:九转以太坊、0xdeadbeef、以太坊共识层中心化风险及优化方案。[2023/4/21 14:18:44]

经?MistTrack反追踪系统分析发现,攻击者在6月21号开始筹备,使用匿名兑换平台ChangeNOW?获得初始资金,然后在5天后(6月26号)部署攻击合约。

在攻击成功后,多个获利地址都把攻击获得的ETH转到混币平台TornadoCash?以便躲避追踪,未混币的资金主要是留存在钱包地址(0xace...d75)和(0x06b...2fa)上。

慢雾AML团队统计攻击者获利地址上的资金发现,官方的统计遗漏了部分损失:

Marathon Patent:7月挖出442.2枚比特币,环比增长66%:美股上市公司Marathon Patent(MARA.O):7月挖出442.2枚比特币,环比增长66%。[2021/8/3 1:31:52]

29777.378146USDT78.14165727ALCX11.75154045ETH0.59654637YFI

第二次攻击:取值错误导致的“假充值”漏洞

攻击概述

根据分析发现,攻击者在攻击合约中调用了THORChainRouter合约的deposit方法,传递的amount参数是0。然后攻击者地址发起了一笔调用攻击合约的交易,设置交易的value(msg.value)不为0,由于THORChain代码上的缺陷,在获取用户充值金额时,使用交易里的msg.value值覆盖了正确的Depositevent中的amount值,导致了“空手套白狼”的结果。

根据THORChain官方发布的复盘文章,此次攻击造成的损失为:

声音 | Thomas Lee:机构的加入是2019年的大事:对于富达投资为机构投资者推出富达数字资产公司一事,Fundstrat联合创始人Thomas Lee在其社交媒体表示,随着福达投资推出全面的服务,越来越能够证明机构参与加密领域是2019年的大事。BTC在2018年的大部分时间里都保持沉默,这凸显了实际的“法币资金流入”(2019年)比市场情绪更为强烈。[2018/10/16]

2500ETH57975.33SUSHI8.7365YFI171912.96DODO514.519ALCX1167216.739KYL13.30AAVE

资金流向分析

慢雾AML团队分析发现,攻击者相关的钱包地址情况如下:

MistTrack反追踪系统分析发现,攻击者地址(0x4b7...c5a)给攻击者地址(0x3a1...031)提供了初始资金,而攻击者地址(0x4b7...c5a)的初始资金来自于混币平台TornadoCash转出的10ETH。

动态 | EOS Hackathon 伦敦赛事挑战针对用户隐私和安全性:据 IMEOS 报道,EOS Hackathon 伦敦就在刚刚举行了开场仪式,拉开比赛序幕。本次比赛的挑战是在 EOSIO 平台上创建一款应用,这款应用能够改善技术与用户隐私或安全性之间的关系。[2018/9/22]

在攻击成功后,相关地址都把攻击获得的币转到地址(0xace...70e)。

该获利地址(0xace...70e)只有一笔转出记录:通过TornadoCash转出10ETH。

慢雾AML团队统计攻击者获利地址上的资金发现,官方的统计遗漏了部分损失:

2246.6SUSHI13318.35DODO110108KYL243.929USDT259237.77HEGIC

第三次攻击:退款逻辑漏洞

攻击概述

声音 | Least Authority首席执行官:数据的可靠性 可信赖性等同于现代人类间的信任:9月12日消息,在近日举行的第四节区块链全球峰会上,Least Authority首席执行官Liz Steininger发表了主题为《安全性和隐私性对区块链技术的意义》的讲话,他表示,数据的可靠性,可信赖性等同于现代人类间的信任。区块链解决的就是人类的共识和信任问题,而现在很多黑客对放在链上的数据进行攻击,无论是个人隐私,还是企业的商业机密。所以公有链需要数据保密的措施。在搭建区块链生态之前,就应该先想到隐私和安全的问题。系统的安全搭建,要先从识别风险、风险发生概率及影响、谁为此承担责任等多方面来考虑。

对新行业也需要建立新标准、新监管。其中关于安全审查主要是对代码进行审查,建立代码安全机制,在黑客攻击前就查找到这些潜在威胁。另外对隐私安全完备的保护对社区也是一个很大的鼓舞。[2018/9/12]

本次攻击跟第二次攻击一样,攻击者部署了一个攻击合约,作为自己的router,在攻击合约里调用THORChainRouter合约。但不同的是,攻击者这次利用的是THORChainRouter合约中关于退款的逻辑缺陷,攻击者调用returnVaultAssets函数并发送很少的ETH,同时把攻击合约设置为asgard。然后THORChainRouter合约把ETH发送到asgard时,asgard也就是攻击合约触发一个deposit事件,攻击者随意构造asset和amount,同时构造一个不符合要求的memo,使THORChain节点程序无法处理,然后按照程序设计就会进入到退款逻辑。

(截图来自viewblock.io)

有趣的是,推特网友把这次攻击交易中的memo整理出来发现,攻击者竟喊话THORChain官方,表示其发现了多个严重漏洞,可以盗取ETH/BTC/LYC/BNB/BEP20等资产。

(图片来自https://twitter.com/defixbt/status/1418338501255335937)

根据THORChain官方发布的复盘文章,此次攻击造成的损失为:

966.62ALCX20,866,664.53XRUNE1,672,794.010USDC56,104SUSHI6.91YEARN990,137.46USDT

资金流向分析

慢雾AML团队分析发现,攻击者相关的钱包地址情况如下:

MistTrack反追踪系统分析发现,攻击者地址(0x8c1...d62)的初始资金来源是另一个攻击者地址(0xf6c...747),而该地址(0xf6c...747)的资金来源只有一笔记录,那就是来自于TornadoCash转入的100ETH,而且时间居然是2020年12月!

在攻击成功后,攻击者将资金转到了获利地址(0x651...da1)。

总结

通过以上分析可以发现,三次攻击的初始资金均来自匿名平台(ChangeNOW、TornadoCash),说明攻击者有一定的“反侦察”意识,而且第三次攻击的交易都是隐私交易,进一步增强了攻击者的匿名性。

从三次攻击涉及的钱包地址来看,没有出现重合的情况,无法认定是否是同一个攻击者。从资金规模上来看,从第一次攻击到第三次攻击,THORChain被盗的资金量越来越大,从14万美金到近千万美金。但三次攻击获利的大部分资金都没有被变现,而且攻击间隔时间比较短,慢雾AML团队综合各项线索,推理认为有一定的可能性是同一人所为。

截止目前,三次攻击后,攻击者资金留存地址共有余额近1300万美元。三次攻击事件后,THORChain损失资金超1600万美元!

(被盗代币价格按文章发布时价格计算)

依托慢雾BTI系统和AML系统中近两亿地址标签,慢雾MistTrack反追踪系统全面覆盖了全球主流交易所,累计服务50+客户,累计追回资产超2亿美金。(详见:慢雾AML升级上线,为资产追踪再增力量)。针对THORChain攻击事件,?慢雾AML团队将持续监控被盗资金的转移,拉黑攻击者控制的所有钱包地址,提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。

跨链系统的安全性不容忽视,慢雾科技建议项目方在进行跨链系统设计时应充分考虑不同公链不同代币的特性,充分进行“假充值”测试,必要时可联系专业安全公司进行安全审计。

标签:HORCHATHORRCHEuphoriabcha币最新价格THORWalletARCH币

币安app官网下载热门资讯
UNI:各大DEX的Gas费对比:执行交换所进行的跳数才是影响Gas差异的关键性指标

用户在以太坊区块链中发现的主要用例是无需中介即可在加密资产之间进行交换的能力。去中心化交易所或DEX是用于此活动的平台.

1900/1/1 0:00:00
ROB:一次不同寻常的 IPO:美国网红券商 Robinhood 上市定价遇冷 ?

就在今晚,散户之家Robinhood将在纳斯达克上市,估值达到320亿美元,是今年美股最受关注的IPO之一.

1900/1/1 0:00:00
LAND:通俗解释隐私计算(多方安全计算)

隐私计算是一个由多方参与计算的技术,本质是不透露出相关具体信息的情况下,能够协同计算得出想要的结果。对于个人、机构、政府,隐私计算都很重要.

1900/1/1 0:00:00
NFT:碎片化 NFT 研究报告:提高 NFT 流动性的探索和实践

顾名思义,非同质化代币是独特的数字资产。但问题也随之而来,每个NFTs的独特性使它们难以与其他资产进行交换,因此难以定价。下文将带你了解关于NFTs碎片化以及增加NFTs流动性的各种实践.

1900/1/1 0:00:00
比特币:支付巨头的加密货币征途

“全球知名支付巨头都在加密货币市场积极布局。Visa自2015年便开始布局加密货币,2021年上半年加密货币相关的Visa卡消费活动更是超过10亿美元;MasterCard的加密货币征途始于20.

1900/1/1 0:00:00
亚马逊:海外互联网巨头助攻 比特币回暖

7月26日,加密资产市场时隔2个月迎来大幅上涨。BTC由35380美元的开盘价最高触及39799美元,日内最大涨幅12.49%。ETH、LTC、UNI等主流资产同步跟涨,市场一扫往日阴霾.

1900/1/1 0:00:00