后知后觉金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。
Balancer生态收益治理平台Aura Finance发起部署至Optimism的治理投票:7月8日消息,Balancer生态收益治理平台Aura Finance发起部署至Optimism的治理投票,投票截止日期为7月10日2:00,一旦投票获得通过,跨链合约将部署至Optimism。
此前报道,6月份Aura Finance已上线Arbitrum。[2023/7/8 22:25:34]
AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。
Truflation CEO:加密货币威胁美元霸权地位,引起美国政府打击:3月28日消息,通胀数据聚合商Truflation首席执行官Stefan Rust表示,美国看起来一心想“杀死”加密货币。根据他的说法,主要是加密货币对美国在全球舞台上的主导地位构成威胁,挑战了美元的霸权地位,这就是推动美国打击加密货币的核心原因,FTX、Celcius或其他加密事件只是一个幌子。[2023/3/29 13:31:51]
验证节点失守
美联储3月保持利率不变的概率降至20.3%:金色财经报道,据CME“美联储观察”:美联储3月保持利率不变的概率为20.3%,加息25个基点至4.75%-5.00%区间的概率为79.7%,加息50个基点至5.00%-5.25%区间的概率继续保持为0%;到5月累计加息50个基点的概率降至0%。[2023/3/15 13:04:27]
为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。
SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。
节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。
早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。
6亿美金“何去何从”
在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。CertiK在此提醒用户和项目方管理私钥的重要性。
SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
参考链接:https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?https://rekt.news/ronin-rekt/
原作者:pseudotheos,加密研究员编译:0x137本文梳理自加密研究员pseudotheos在个人社交媒体平台上的观点.
1900/1/1 0:00:00去中心化社交网络的时代已经到来在Web3革命计划对货币体系、金融市场和劳动力的重建基础上,我们现在正处于一个历史转折点,社交网络的去中心化是不可避免的.
1900/1/1 0:00:00原标题:GameFi赛道分析(1)原作者:ViewDAO一、引言在过去的两年里,加密货币圈最火热最出圈的话题.
1900/1/1 0:00:00撰文:ANDREWR.CHOW翻译:Blockunicorn今年1月,许多人在CryptoTwitter上宣布,如果2021年是NFT年,那么2022年就是DAO年.
1900/1/1 0:00:00印度30%的加密税于3月31日成为法律,并于4月1日生效,尽管一些利益相关方警告称,这可能会对新兴的加密行业产生不良影响.
1900/1/1 0:00:00自2016年波卡白皮书正式发布,经历了几年低调的测试与开发,波卡的核心功能开发以及生态发展都取得了显著的进展,平行链插槽Auction也成为了常态化.
1900/1/1 0:00:00