月亮链 月亮链
Ctrl+D收藏月亮链
首页 > ETH > 正文

ETH:被盗6.1亿美金,抽丝剥茧还原黑客攻击Poly Network 与O3 Swap现场_Kino Token ETH

作者:

时间:1900/1/1 0:00:00

之前的明星爆火项目O3想必大家还有印象,不过在一天前崩盘了,O3Swap的池子被盗,因为O3的资金放在poly里,所以poly被黑导致了O3覆灭;8月10日晚,跨链协议PolyNetwork遭受攻击,Ethereum、BinanceChain、Polygon3条链上近6亿美元资金被盗。因为两家被攻击的平台背后是同一家技术团队,且有NEO背书,被盗原因是项目方在合约里给自己留有超级权限,黑客利用这个超级权限的后门将池子里的币全部都转走。LBank蓝贝壳学院这里科普一下,PolyNetwork被曾被认为是当前市场上可落地性最佳的跨链互操作性协议,真正做到异构跨链。目前,已经支持的异构跨链协议包括:Bitcoin、Ethereum、NEO、Ontology、Elornd、Ziliqa、币安智能链、Switcheo、火币生态链等。回顾事件:攻击最早发生于8月10日17:55,黑客在以太坊陆续从PolyNetwork智能合约转移了9638万个USDC、1032个WBTC等资产,总价值超过2.6亿美元;18:04起,黑客在Polygon从该项目智能合约转移了8508万USDC;18:08起,黑客在BSC从该项目智能合约转移了8760万个USDC、26629个ETH等资产。

Nomad追回近2000万美元的被盗资金:金色财经消息,Nomad在周一遭遇黑客攻击,导致1.9亿美元的加密货币损失,该公司昨日在推特上宣布,返还至少90%总资金的黑客可能会被考虑获得达10%的赏金。到目前为止,这些资金中的1940万美元已经被送回了协议。

Nomad创建了一个恢复钱包地址,恳请 \"一直在保护ETH/ERC-20代币的白帽黑客和道德研究者朋友 \"归还损失的数字资产。该钱包是与托管银行Anchorage Digital联合设立的。[2022/8/5 12:03:36]

这是整个加密历史上涉案金额最大的黑客事件,超过了鼎鼎大名的Mt.Gox事件,以及2018年的Coincheck大案。关于本次事件发生的具体原因,行业安全机构技术团队一直在进行实时监控,追踪漏洞原理和技术细节。经过分析,攻击者是利用了EthCrossChainManager合约中存在的逻辑缺陷,通过该合约调用EthCrossChainData合约中putCurEpochConPubKeyBytes函数更改Keeper为自有地址,然后使用该地址对提取代币的交易进行签名,从而将LockProxy合约中的大量代币套取出来。黑客是怎么得手的?攻击者地址:BSC:0x0D6e286A7cfD25E0c01fEe9756765D8033B32C71ETH:0xC8a65Fadf0e0dDAf421F28FEAb69Bf6E2E589963Polygon:被攻击的合约:BSC:A:0x7ceA671DABFBa880aF6723bDdd6B9f4caA15C87BB:0x2f7ac9436ba4B548f9582af91CA1Ef02cd2F1f03ETH:C:0x838bf9E95CB12Dd76a54C9f9D2E3082EAF928270D:0x250e76987d838a75310c34bf422ea9f1AC4Cc906Polygon:E:0xABD7f7B89c5fD5D0AEf06165f8173b1b83d7D5c9F:攻击交易:BSC:0x3eba3f1fb50c4cbe76e7cc4dcc14ac7544762a0e785cf22034f175f67c8d3be90x50105b6d07b4d738cd11b4b8ae16943bed09c7ce724dc8b171c74155dd496c250xd65025a2dd953f529815bd3c669ada635c6001b3cc50e042f9477c7db077b4c90xea37b320843f75a8a849fdf13cd357cb64761a848d48a516c3cac5bbd6caaad5ETH:0xb1f70464bd95b774c6ce60fc706eb5f9e35cb5f06e6cfe7c17dcda46ffd59581Polygon:0x1d260d040f67eb2f3e474418bf85cc50b70101ca2473109fa1bf1e54525a3e010xfbe66beaadf82cc51a8739f387415da1f638d0654a28a1532c6333feb2857790在BSC上,攻击者首先通过传递精心构造的数据调用EthCrossChainManager合约中的verifyHeaderAndExecuteTx函数。由于verifyHeaderAndExecuteTx函数调用了内部函数_executeCrossChainTx,并且在该内部函数中使用用了call调用,攻击者通过精心构造的数据控制了call调用的参数_method,成功的以EthCrossChainManager合约的身份调用了EthCrossChainData合约中putCurEpochConPubKeyBytes函数更改Keeper为自有地址。这一步操作是为了后续能够获得有效Keeper签名后的交易,然后提取合约中的代币。

中币欧码:“中币停盘事件”并未出现特大资金被盗的情况:在今日的“金色百家谈 | 中币欧码:和时间赛跑的30个小时”的线上直播中,中币欧码针对“中币停盘事件”发言指出:本次事件其实并没有出现特大资金被盗的情况,由于是半夜,提币出去的并不多,大约181万左右,其中包括质押资产在我们这里,我们已配资给的正常搬砖的做市商用户,所以把这些扣除之后,最后折合金额不超过50万,并非网上传言的巨额损失。无法追回,并被提走的,中币自身会承担这部分损失。[2020/9/24]

上述调用攻击者构建的_method实际上并不是putCurEpochConPubKeyBytes,这是因为call调用中只有函数名是用户可控的,参数为固定的数量和类型。攻击者通过构造与putCurEpochConPubKeyBytes具有相同函数签名的f1121318093函数实现了对EthCrossChainData合约中putCurEpochConPubKeyBytes函数的调用。完成修改Keeper之后,攻击者便可以对任意交易进行签名。攻击者通过多笔有效Keeper签名后的交易将B合约中ETH、BTCB、BUSD以及USDC代币全部取出。由于ETH和Polygon与BSC上具有相同的代码和Keeper,攻击者在完成BSC上的攻击之后,将之前构造的数据在ETH和Polygon上进行重放,将ETH和Polygon上Keeper也修改为了自有地址。

声音 | Grant Thornton:被盗交易所Cryptopia违反了反要求:独立会计事务所Grant Thornton今日在基督城高等法院表示,新西兰加密货币交易所Cryptopia在创建新用户帐户时违反了反要求。Grant Thornton指出,黑客入侵后,该交易所的可疑做法包括将用户的资产汇集到一个混合钱包中。(Bitcoinist)[2020/2/11]

然后使用同样的攻击手法,取出了D合约中全部的ETH、USDC、WBTC、UNI、DAI、SHIB、WETH、FEI、USDT和renBTC以及F合约中全部的USDC。

动态 | Reddit网友:Coinomi钱包漏洞导致其价值6~7万美元的加密货币被盗:据Cryptoglobe报道,Reddit网友“u/warith77”发文称,Coinomi多币种钱包的漏洞导致与第三方服务器共享纯文本密码,其价值6到7万美元的加密货币被盗,但Coinomi拒绝承担责任,并删除了对其回复的推文,甚至“威胁”其公开事件的法律后果。除了创建这个安全隐患或控制后端的人之外,任何人都无法利用此安全问题。该网友建议使用Coinomi钱包的用户转移资金并使用其他应用程序创建新钱包以更改密码。[2019/2/27]

攻击者在Polygon归还101万USDC。Ps:现在一大堆人在打币给黑客地址留言要币因为听说有人要了以后得到13.5个eth我们需要注意哪些事情?本次攻击事件主要原因是合约权限管理逻辑存在问题,任意用户都可以调用verifyHeaderAndExecuteTx函数进行交易的执行,并且在其内部进行call调用时,函数名可由用户控制,恶意用户可以通过精心构造数据异常调用部分函数。同时EthCrossChainManager合约具有修改Keeper的权限,正常情况下是通过changeBookKeeper函数进行修改,但在此次攻击中攻击者是通过精心构造的数据通过verifyHeaderAndExecuteTx函数中的call调用成功修改Keeper地址,而Keeper地址又可以对交易进行签名,Defi诞生以来最大损失的攻击事件因此产生。LBank蓝贝壳学院在此提醒大家,开发者在使用call调用时,尤其需要注意参数为用户可控的情况,一些特殊的合约以及函数需要对权限进行严格控制,避免被异常调用造成不可挽回的损失。

网络安全公司:2018年已有价值11亿美元加密货币被盗:据CNBC消息,据网络安全公司Carbon Black的数据,2018年上半年大约价值11亿美元的加密货币被盗。据称,交易所是网络犯罪分子最受欢迎的目标,占今年袭击事件的27%。[2018/6/7]

标签:ETHPOLYPOLOLYKino Token ETHpolyx币在哪个交易所POLYpolygon币matic币投资机构

ETH热门资讯
NFT:手把手教你如何领取 MLOOT_ETH2.0价格

Loot是一个允许任何人铸造代表一组8个冒险家主题装备物品的NFT项目。这些物品具有随机分布的稀缺特征。这被称为一个「公平铸造」项目,因为合约不出售NFT——这些NFT是免费铸造的.

1900/1/1 0:00:00
NFT:一文了解NFT艺术品:必知必会_LaunchMyNFT

在本文中,我们将讨论NFT是什么,数字艺术品分为哪些种类,数字艺术品存储在哪里以及选购NFT需要注意哪些事项.

1900/1/1 0:00:00
NFT:解析NFT「分子」Loot为何受到追捧?它与当下主流的NFT有哪些区别?_growth Root Token

近日,一张黑底白字的TXT文本格式框将NFT市场推向了新的高潮,最疯狂的时期,一个文本框NFT的地板价都在18.8ETH,折合6.5万美元.

1900/1/1 0:00:00
以太坊:ETH周报 | Uniswap历史总收入超10亿美元;以太坊2.0测试网Pyrmont将于8月19日进行Altair硬分叉(8.9~8.15)_LYG

作者|秦晓峰编辑|郝方舟出品|Odaily星球日报一、整体概述以太坊2.0测试网Pyrmont将于8月19日进行以太坊信标链首个硬分叉升级Altair.

1900/1/1 0:00:00
AXI:从底层技术和核心逻辑看GameFi链游可持续性发展_EFI

撰文:AnalystAshley.R2021年——GameFi链游元年如果说2020年是DeFi爆发元年,那么2021年毫无疑问是GameFi链游爆发元年.

1900/1/1 0:00:00
NFT:NFT市场再度爆发,整体活跃度上升| Foresight Ventures Weekly Brief_ETHYS币

撰文:ForesightVentures概要:BTC短期宽幅震荡。NFT市场出现大爆发,Axie排名出现下降。Gas费增量明显,市场活跃度有所增强.

1900/1/1 0:00:00