火星链 火星链
Ctrl+D收藏火星链
首页 > NEAR > 正文

OIN:黑客代码导致 3 亿增发——RVN 漏洞事件全回顾

作者:

时间:1900/1/1 0:00:00

6月29日,SolusExplorer开发团队CryptoScope的一个程序员在回归测试时,发现浏览器统计的RVN余额出了问题,在深入排查问题后,他确认主网出现了很多异常的RVN增发操作,随后快速联系Ravencoin官方团队成员反馈了这个bug。

在与RVN开发团队沟通后,CryptoScope决定暂时关闭SolusExplorer的部分入口,以降低其他攻击者利用漏洞的可能性,为官方团队解决问题赢得了一定时间。

7月3日,RVN团队向社区发布了紧急更新,并最终于7月4日在1,304,352区块上对Ravencoin网络进行了程序修复。

7月8日,RVN官方解释称,本次漏洞是由于黑客提交的恶意PR引入的bug导致。

数据:2022年DeFi生态黑客攻击资金总价值超60亿美元:2月5日消息,DefiLlama贡献者、加密数据分析师Kofi提供的数据显示,DeFi生态系统在2022年遭遇黑客攻击激增,被盗资金总价值超过60亿美元。

根据Kofi的说法,60亿美元代表了加密资产最初被盗时的价值。加密分析师Nelson Ijih在推特上表示,如果包括其他“加密黑客攻击”,这个数字甚至会更高。(U.Today)[2023/2/6 11:49:05]

此次漏洞共导致RVN增发3.01亿枚,相当于原有210亿总供应量的1.44%,已有供应量的4.6%。

根据追踪,大量增发的RVN被拆开发往不同的地址,并最终转到了交易所,官方定位到了以下3个地址:

安全机构:黑客攻击EthereumPow链获利200 ETHW:9月18日消息,安全机构BlockSec表示,检测到攻击者正在EthereumPow重放PoS链的消息,该漏洞的根本原因是网桥未正确验证跨链消息的实际chainid。攻击者首先通过Gnosis链的omni桥转移了200 WETH,然后在PoW链上重放了相同的消息,获得了额外的200 ETHW。结果,部署在PoW链上的链合约的余额将被耗尽。[2022/9/18 7:04:23]

RVhLBBsdFbKmBC1muPB2of74w19NwHzUsK

RAekzFLJDfLpaTfMonPNEvahWVYvBu2iE8

RU4C2CLwRTm4s4LbWMYdzAJFbZGL5rZqGs

The Block研究总监:Ledger遭黑客攻击事件致其信息泄露高达50%:12月21日消息,The Block研究总监Larry Cermak发推表示,Ledger的信息泄漏事件比想象当中要严重得多,在与购买Ledgers的用户进行对照检查后,发现其泄露信息命中率约为50%,该信息包括家庭住址以及电话号码。Larry称,这也是在提醒用户不要将真实地址和电话号码用于与加密货币相关的购买。[2020/12/21 15:55:52]

RVN团队表示已经追踪到其中一个黑客团队的线索,并已经掌握攻击者的信息,希望其将增发的RVN转至特定的地址进行销毁。RVN团队称已有总计约390万枚增发的RVN被销毁。

此外,官方团队没有通过类似ETH硬分叉的形式来解决攻击,而是间接承认了这些增发币的有效性。为了保证总供应量不变,官方给出的建议方案是降低未来挖矿总收益,不过这个方案还需要得到社区的认可,并最终通过链上BIP9升级后才能生效。

动态 | 朝鲜黑客利用假冒加密货币交易软件来劫持苹果macOS:安全研究人员发现,朝鲜黑客组织Lazarus现在正在使用由一家打着幌子的公司创建假冒的加密货币交易软件。黑客们似乎建立了一个名为JMT Trading的幌子公司,并编写了一个附带的开源加密货币交易应用程序,其中代码托管在GitHub。

Mac安全专家Patrick Wardle表示,JMT Trading软件的代码中有段恶意代码,可让攻击者在目标设备上“远程执行命令”,也就是黑客可以完全控制受感染的macOS系统,在受害者电脑上进行任何操作。事实上,JMT Trading只是Lazarus只是重新应用了其此前的策略,之前该黑客组织它将恶意代码植入看似合法的应用。(新浪财经)[2019/10/15]

此次漏洞除了增加RVN的通胀率之外,不会影响用户已有的RVN资产和转账。

RVN原有发行总量为210亿,出块时间为1分钟,目前的区块奖励为5,000个RVN,每210万个区块后奖励会减半,也就是约4年减半一次。根据官方目前给出的方案,每次减半将比之前提前59,580个区块。

攻击者行为复盘

1月16日,名为WindowsCryptoDev的开发人员在RavencoinGithub提交了一个PR,表面看起来是在完善节点返回的报错信息,该PR很快就得到了Ravencoin官方人员的反馈,并合并进主分支。

PR详情

原先的代码,对于asset相关的交易,只要交易的RVNoutputvalue不是0,都会返回“bad-txns-asset-tx-amount-isn't-zero”报错信息。

该PR针对不同的asset交易类型进行了报错信息优化,表面看起来是为了方便开发者区分具体的报错原因,但是黑客留了一个后门,即没有针对TX_REISSUE_ASSET进行报错信息优化。注意,这样带来的后果不仅仅是报错信息不可分辨,而是将原本不合法的交易判断为合法的交易,最终导致了RVN的增发。

1月17日,黑客在Ravencoin主网持续发布TX_ISSUE_ASSET交易,为后续的TX_REISSUE_ASSET攻击提供基础。

5月9日,黑客开始每隔2小时在Ravencoin主网发起一个TX_REISSUE_ASSET交易,增发500,000RVN到自己的地址,该行为一直持续到?7月3日,此时黑客察觉到官方已经准备对bug进行修复。

7月4日,主网上还出现了3笔新的攻击交易,增发了两笔1,000,000RVN和一笔2,804,398RVN,不过这3笔攻击交易应该都不是之前的黑客所为。

从SolusExplorer统计来看,最终总增发量为301,804,400RVN,也就是超过3.01亿RVN。

安全提示

虽然此次漏洞只影响了Ravencoin网络,但是还有很多其它区块链系统也遇到过类似的安全问题。例如Bitcoin曾经在2018年被爆出过类似严重的安全漏洞,攻击窗口从2017年10月持续到2018年8月,同时影响了所有2017年10月之后基于Bitcoin代码开发的新币种。不过当时的bug并不是黑客恶意引入,而是开发人员的错误导致,值得庆幸的是,该bug在被开发人员修复之前没有被任何黑客利用。

对于区块链开源项目来说,代码贡献者的技术能力、贡献动机等因素都存在诸多不确定性,因此在代码review上需要核心开发团队把好关。

标签:RVNOINCOICOINrvn币K线Extra Ordinary CoinCakeCrypt Coinnofakecoin

NEAR热门资讯
FIL:Filecoin 主网上线后大量矿商将遭淘汰?了解如何甄别云算力

撰文:CalvinZhang如果矿机厂商的有效算力的增长速度低于全网平均值,那么该矿机厂商的FIL收益会不断减少,长尾的矿机厂商大部分都会逐渐失去竞争力而被淘汰.

1900/1/1 0:00:00
比特币:比特币如期上涨,火力全开

作者|哈希派分析团队动态 | 加密巨鲸正在大量转移比特币,最大的转账有10000个BTC:在过去的24小时内,随着比特币从9804美元的高点跌至8370美元的低点.

1900/1/1 0:00:00
GMT:行情分析:震荡上行是今日趋势,区间操作是日内良机

今日消息:据7月17日消息,在CoinShares最新发布题为“新冠肺炎危机期间了解比特币”的报告,强调在危机期间比特币展示了很强的韧性.

1900/1/1 0:00:00
TON:Telegram放弃了TON测试网,但独立项目带来了新希望

在7月初,Telegram宣布将停止对Telegram开放网络的测试网络的支持,这似乎是Telegram永久退出其区块链项目的又一个迹象.

1900/1/1 0:00:00
AIN:Chainlink、Band、NEST、DOS、Tellor哪种预言机更抗攻击?

一文概览五种预言机模式对比。区块链无法主动获取链下数据,但区块链又需要链下数据,所以为区块链提供可靠链下数据的预言机就诞生了.

1900/1/1 0:00:00
比特币:稳定币市值猛增140%,需求飙升,能否“助推”比特币牛市?

近日,稳定币总市值突破120亿美元,引发了市场讨论与关注。稳定币作为加密资产交易的价值媒介,对加密领域的影响至关重要.

1900/1/1 0:00:00