2022年03月29日,AxieInfinity?侧链RoninNetwork发布社区预警,RoninNetwork出现安全漏洞,RoninBridge共17.36万枚?ETH?和2550万枚?USDC?被盗,损失超6.1亿美元。慢雾安全团队第一时间介入分析,并将分析结果分享如下。
相关信息
Ronin是以太坊的一个侧链,专门为链游龙头AxieInfinity而创建,它自称是将朝着「NFT?游戏最常用的以太坊侧链」方向发展。据了解,AxieInfinity的团队SkyMavis想要一个可靠、快速且廉价的网络,从而为游戏的发展提供保障。他们需要一个以游戏为先的扩容方案,它不仅要能经得起时间的考验,还得满足游戏快速发展所带来的大量需求。于是,Ronin链便应运而生了。
Aave创始人更新稳定币GHO进展:已完成审计,正进行漏洞赏金计划:4月6日消息,Aave创始人兼CEO Stani Kulechov发布稳定币GHO进展更新:代码已公开、已完成审计;已完成形式验证;已在Goerli发布;正在进行的漏洞赏金。
此前消息,Aave关于发行超额抵押稳定币GHO的提案已获得投票通过。[2023/4/6 13:48:53]
黑客地址:
0x098B716B8Aaf21512996dC57EB0615e2383E2f96
攻击细节
据官方发布的信息,攻击者使用被黑的私钥来伪造提款,仅通过两次交易就从Roninbridge中抽走了资金。值得注意的是,黑客事件早在3月23日就发生了,但官方据称是在用户报告无法从bridge中提取5kETH后才发现这次攻击。本次事件的损失甚至高于去年的PolyNetwork?被黑事件,后者也窃取了超过6亿美元。
Top 100 DeFi通证市值为491.6亿美元:金色财经报道,据最新数据显示,Top 100 DeFi通证市值为491.6亿美元,本文撰写时为49,162,325,684美元,总锁仓量为54,306,530,878美元。目前市值排名前三的DeFi通证分别是:Lido Staked Ether(8,943,981,772美元)、Dai(5,011,376,065美元)和Uniswap(4,788,452,143美元)。[2023/3/6 12:43:49]
事情背景可追溯到去年11月,当时SkyMavis请求Axie?DAO?帮助分发免费交易。由于用户负载巨大,AxieDAO将SkyMavis列入白名单,允许SkyMavis代表其签署各种交易,该过程于12月停止。但是,对白名单的访问权限并未被撤销,这就导致一旦攻击者获得了SkyMavis系统的访问权限,就能够通过gas-freeRPC从AxieDAO验证器进行签名。SkyMavis的Ronin链目前由九个验证节点组成,其中至少需要五个签名来识别存款或取款事件。攻击者通过gas-freeRPC节点发现了一个后门,最终攻击者设法控制了五个私钥,其中包括SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。
加密交易平台Bit2Me拟进行2000万至3000万欧元级别融资:9月30日消息,据西班牙当地媒体La Información援引知情人士报道,西班牙加密货币交易平台Bit2Me将进行一轮2000万至3000万欧元级别融资,本轮融资由西班牙电信公司巨头Telefónica领投。
此前报道,西班牙电信公司巨头Telefónica添加了加密交易平台Bit2Me提供的支付功能,将允许用户使用加密货币进行支付。此外,Telefónica还对Bit2Me进行了投资。[2022/10/1 22:42:55]
MistTrack
在事件发生后,慢雾第一时间追踪分析并于北京时间3月30日凌晨1:09发声。
Acala:8个地址向Polkadot转账超17万枚DOT,约4.2万枚DOT已转入交易所:金色财经报道,Acala发推称,第三方追踪发现,16个已识别地址中,8个从Acala向Polkadot发送了176,725DOT。其中1个地址向交易所发送了41,999DOT,还有134,726.44DOT仍留在Polkadot上。Acala还表示,任何一方若能返还至少95%的转移资金,将获得最高5%的奖金。
此前消息,Acala社区发布提案,拟以追回iBTC/aUSDLP中的16.8亿枚aUSD错误铸币,以及从aUSD错误铸币获得的其他资产。[2022/8/18 12:33:39]
据慢雾MistTrack反追踪系统分析,黑客在3月23日就已获利,并将获利的2550万枚USDC转出,接着兑换为ETH。
而在3月28日2:30:38,黑客才开始转移资金。
据慢雾MistTrack分析,黑客首先将6250ETH分散转移,并将1220ETH转移到?FTX、1ETH转到Crypto.com、3750ETH转到Huobi。
值得注意的是,黑客发起攻击资金来源是从Binance提币的1.0569ETH。
目前,Huobi、Binance?创始人均发表了将全力支持AxieInfinity的声明,FTX的CEOSBF也在一封电子邮件中表示,将协助取证。
截止目前,仍有近18万枚ETH停留在黑客地址。
目前黑客只将资金转入了中心化平台,很多人都在讨论黑客似乎只会盗币,却不会洗币。尽管看起来是这样,但这也是一种常见的简单粗暴的洗币手法,使用假KYC、代理IP、假设备信息等等。从慢雾目前获取到的特殊情报来看,黑客并不“傻”,还挺狡猾,但追回还是有希望的,时间上需要多久就不确定了。当然,这也要看执法单位的决心如何了。
总结
本次攻击事件主要原因在于SkyMavis系统被入侵,以及AxieDAO白名单权限维护不当。同时我们不妨大胆推测下:是不是SkyMavis系统里持有4把验证器的私钥?攻击者通过入侵SkyMavis系统获得四个验证节点权限,然后对恶意提款交易进行签名,再利用?AxieDAO对SkyMavis开放的白名单权限,攻击者通过gas-freeRPC向AxieDAO验证器推送恶意提款交易获得第五个验证节点对恶意提款交易的签名,进而通过?5/9签名验证。
最后,在此引用安全鹭的建议:
1、私钥最好通过安全多方计算消除单点风险;
2、私钥分片分散到多台硬件隔离的芯片里保护;
3、大资金操作应有更多的策略审批保护,保证资金异动第一时间由主要负责人获悉并确认;
4、被盗实际发生时间是3月23日,项目方应加强服务和资金监控。
参考链接:
RoninNetwork官方分析
关于WLUNAWrappedLuna(WLUNA)是一种以太坊代币,旨在代表以太坊区块链上的Terra(LUNA)。它不是LUNA,而是一个单独的ERC-20令牌,旨在跟踪LUNA的价值.
1900/1/1 0:00:00作者:RobinJi,LiquiFi联合创始人;ZackSkelly,DragonflyCapital人才主管编译:杨树.
1900/1/1 0:00:00撰文:0xHamZ,前高盛员工编译:杨树Waves是加密领域最大的庞氏局,它以35%的利率借入USDC来购买自己的代币WAVES,从而操纵了价格飙升.
1900/1/1 0:00:00作者:李华林近日,中国互联网金融协会、中国银行业协会、中国证券业协会发布关于防范NFT相关金融风险倡议,明确表示坚决遏制NFT(Non-FungibleToken.
1900/1/1 0:00:00当你购买了一个NFT,比如当下非常流行的BAYC和Moonbirds,你实际上已经默认这些数字资产的数量已被限定在一个数值的范围内,它们无法被伪造出来.
1900/1/1 0:00:00来源:consensys作者:DavidShuttleworth编译:陈一晚风DeFi行业发展至今,大多数现有的AMM还是依旧仅限于在它们最初构建的本地区块链中运行.
1900/1/1 0:00:00