8月10日晚间,跨链互操作协议PolyNetwork突遭黑客攻击,在PolyNetwork现已集成的三大主流生态上,黑客分别盗走了2.5亿、2.7亿、8500万美元的加密资产,损失总额高达6.1亿美元。
史上最大黑客事件
6.1亿美元是什么概念?如果按照事件发生时相关资产的市场价格计算,这不仅仅是DeFi历史上涉案金额最大的黑客事件,更是整个加密货币历史上涉案金额最大的黑客事件,超过了鼎鼎大名的Mt.Gox事件,以及2018年的Coincheck大案。如果仅在DeFi市场内部比较,Odaily星球日报此前曾做过一次不完全统计,2020年DeFi领域内共发生了四十余起起攻击事件,损失金额约1.774亿元美元,PolyNetwork这次事件的数字足足是其三倍有余。关于本次事件发生的具体原因,Odaily星球日报已询问了PeckShield、慢雾、BlockSec、Certik、成都链安等多家知名安全公司。其中BlockSec向Odaily星球日报表示,黑客向PolyNetwork合约内的函数「verifyHeaderAndExecuteTx」提供了一个有效的签名消息,且「LockProxy」合约内中的「onlyManagerContract」修改符不会被绕过。基于这些观察,BlockSec认为造成本事件的原因可能是用于跨链签名的私钥被泄漏,或是签名程序有逻辑漏洞导致签署出了攻击交易。
Polygon链上DEX 24小时交易额突破4.5亿美元:数据显示,Polygon链上DEX 24小时交易额突破4.5亿美元,目前Polygon链上DEX主要包括QuicksSwap、1inch、ParaSwap、Dfyn和ComethSwap。[2021/6/16 23:40:24]
这一分析也与其他一些KOL的观点基本吻合。TheBlockResearch分析师IgorIgamberdiev认为,PolyNetwork遭到攻击的根本原因是密码学问题,这可能类似不久前刚刚发生的Anyswap黑客事件——在那起事件中,黑客通过合约漏洞成功推倒出了密钥,最终窃走了790万美元。
安全研究员MuditGupta则提出了另一个可能性,由于PolyNetwork的合约只有一个keeper,除了黑客可能通过某种手段获取了密钥之外,也有可能是黑客与团队内部人员勾结完成了攻击,这需要更为彻底的调查。
PrimitiveVentures创始合伙人DoveyWan也表示:“PolyNetwork和O3都没有完全开源,所以这很有可能是一次内部攻击事件。”--------------------------------------------------------------8月11日08:40更新:慢雾安全团队分析指出:本次攻击主要在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了EthCrossChainData合约的keeper为攻击者指定的地址,并非网传的是由于keeper私钥泄漏导致这一事件的发生。
POLS上线火币上涨65.5%,锁仓DOT瓜分66.9万USDT代币:据火币全球站行情,火币“全球观察区”项目POLS (Polkastarter ),已于1月14日20时上线。截至20:30时,POLS 最高涨至1.39 USDT,上线30分钟最高上涨65.5%;POLS现报价为 1.115 USDT,上涨32.8%。
据悉,1月15日至1月25日期间,用户将根据锁仓DOT份额瓜分60万POLS奖励,按照1.115UDST价格,价值约66.9万USDT,用户最低锁仓5枚DOT即可参与,锁仓周期为10日。[2021/1/14 16:10:57]
09:50更新:上文提到的MuditGupta随后也对自己的分析做出了部分修正。Mudit表示他并不认同慢雾的判断,但PolyNetwork起初确实是有四位keeper,执行着3/4的多签配置,不过在攻击前,黑客控制了其中至少3个keeper,并将其换成了单签,这也是为什么所有的黑客交易都只有一个keeper签名。
10:25更新:慢雾创始人余弦今日上午于社区内就此事件进一步解释称,攻击者更换keeper是通过正常的跨链流程实现的,只是在传入verifyHeaderAndExecuteTx函数中的数据是调用ECCD合约更换keeper。之所以keeper能够更换成功,是因为ECCD的owner是ECCM。之所以能签名一笔更换keeper的交易,是因为跨链要执行的数据没有判断好tocontract,所以可能原先的keeper以为是一笔正常的跨链交易就签名了,但这实际上是一笔更换keeper的交易。余弦最后总结表示,可以理解为这次被黑有两个借刀杀人。一个借原先keeper进行签名,一个借ECCM的权限进行更换keeper。我们将在其他安全公司进一步回复后继续更新本文。--------------------------------------------------------------
万华区块链研究院CEO&Polkafund发起人槐熙城:IPFS的完善或将催生DAPP卓越发展的元年:金色财经现场报道,由西安市区块链技术应用协会主办,开源矿池、PolkaBase、金色财经联合主办,链上ChainUP、蚂蚁集群联合承办的“探索 · 创新 · 共赢Web3.0生态大会”于今日在西安盛大召开。
万华区块链研究院CEO&PolkaFund发起人槐熙城在会上表示,整个互联网经历了三个时代,Web1.0,只能被动的接收信息,没有办法通过设备或者是通过某一项单一的产品能够实现互联网的交互;Web2.0可实现交互,但是核心问题被这些众多的互联网巨头所垄断;Web3.0有了众多优秀的区块链项目,解决了信息孤岛的问题以及信任的问题,我相信会在3、5年的时间之内得以解决,这个时间可能会比我们想象的更快。
Web3.0的底层IPFS可使信息更快捷、更方便、更省成本的进行存储,随着IPFS的完善将催生出大量的DAPP。随着Filecoin不断推行,明年将会是DAPP的元年。[2020/12/19 15:48:05]
围堵与逃窜
8月10日20:38,PolyNetwork官方于推特确认了攻击事件,并贴出了黑客在不同链上的具体地址。官方同时表示,为了追回失窃资金,PolyNetwork将采取法律行动,敦促黑客尽快还款,希望相关链上的矿工及各大交易所伸手援助,共同阻止黑客地址所发起的交易。
黑客地址:以太坊地址:0xC8a65Fadf0e0dDAf421F28FEAb69Bf6E2E589963;BSC地址:0x0D6e286A7cfD25E0c01fEe9756765D8033B32C71;Polygon地址:0x5dc3603C9D42Ff184153a8a9094a73d461663214。在PolyNetwork发出呼吁之后,各方KOL纷纷发声支援,试图阻止黑客。赵长鹏于推特表示:“我们已获悉PolyNetwork发生的黑客事件。虽然没有人能够控制BSC或以太坊,但我们正在与所有安全合作伙伴协调,我们将尽已所能,主动提供帮助。”OKExCEOJay也表示:“OKEx已在关注此案,我们正在观察货币的流动,并将尽最大努力来协助处理该事件。”另一边,稳定币USDT的发行方Tether更是快速响应,直接冻结攻击黑客以太坊地址中3300万USDT。
风投基金Polychain?Capital再次购买200万美元YFI:风投基金Polychain?Capital昨日上午购买了1408枚YFI,交易时价值约210万美元。据悉,Polychain Capital由Coinbase前一号员工Olaf?? Carlson-Wee创立,目前管理超3亿美元规模的资产,投资项目或公司包括Coinbase、Matrixport、Oasis Labs、Compound以及Nervos等。(Cryptoslate)[2020/11/11 12:19:24]
黑客通过Curve将近1亿USDC兑换为DAI。不过,虽然已有多方参与了针对黑客的堵截,但黑客仍在通过各种手段快速混币,包括在以太坊上利用Curve混币逾9700万美元,以及在BSC上利用Curve分叉项目EllipsisFinance混币近1.2亿美元。
大型乞讨现场
失窃金额如此之大,受害者数量自然也少不了。就目前情况来看,遭受此次事件影响的主要群体是通过跨链聚合器O3Swap进行挖矿的用户,O3Swap本身也因此暂停了跨链相关服务。在事件发生之前,O3Swap在Polygon等链上的稳定币池年化可超过20%,一些短期单币池的年化更是可达百分之数百,在DeFi挖矿收益日趋下行的今天,这一年化水平还是相当具有吸引力的。大量“DeFi农民”冲着高收益而来,却最终落得了个“血本无归”。而之所以PolyNetwork被攻击,O3Swap用户遭殃,是因为O3Swap的跨链功能系基于PolyNetwork搭建。事实上,在PolyNetwork官方确认被黑之前,社区之内的主要猜测也是O3Swap合约被黑客攻破。在以往DeFi被盗、用户求助无门的情况下,不少人会选择向黑客的地址发送一笔交易,留言述说这是自己的血汗钱,恳求黑客归还资金。而这一次,许多“看热闹不嫌事大”的旁观者却让事情“变味”了。
声音 | 以太坊核心开发者:Polkadot不是以太坊的直接竞争对手:近日,以太坊核心开发人员、Parity发布经理Afri Schoedon接受BreakerMag采访时确认,将不再参与以太坊或以太坊相关项目,但仍将留在Parity。他还解释了最近推文的含义:Polkadot不是以太坊的直接竞争对手,像以太坊这样的区块链始终是Polkadot愿景中不可或缺的部分。我的推文的焦点不是Polkadot或竞争对手,而是Serenity。在我看来,Serenity推出的速度太慢,我担心一旦到达那里,它就不再重要了。此前,Schoeden曾发推批评Serenity,并称Polkadot正在做得更好。之后,他发推解释称自己没有退出社交媒体,而是退出以太坊社区;自己没有从事Polkadot的工作,也不讨厌以太坊。不过,这些推文已经被删除。[2019/2/23]
在某位吃瓜群众“提示指导”黑客其USDT已被列入黑名单,并被黑客“回礼”了13ETH之后,更多原本与本次事件无关的人也开始加入了这场大型“乞讨”之中,通过“支持”黑客寻求打赏,甚至拜托黑客“拉盘”自己持有的币。
“技术”一般的吃瓜群众大多选择直接乞讨,比如说「大哥,给我点儿钱吧」或是「大佬,求求你了」。“技术”再好点的用户会选择讲讲故事,甚至让黑客成为自己的“天使投资人”,比如说「我看中了一个项目,如果你给了我多少多少钱,待我飞黄腾达后定会加倍奉还」,或是说「自己还在上学,也有个黑客梦想,希望能够获得前辈的资金支持」。
“技术”最好的用户根本不墨迹,二话不说,直接认爹。更有甚者,一些人试图通过告诉黑客一些可行的混币措施,来换取黑客的代币施舍……这种看似“好玩”的做法实则非常不可取,也是对焦急痛心的失主极大的不尊重。
追回资金,还有希望吗?
撇开种种闹剧,事件既已发生,各方最为关心的事情莫过于能否成功追回资产。结合此前DeFi世界内曾发生过的多起安全事件来看,追赃并非毫无可能,比如去年的dForce及EMD事件,最终都成功追回了失窃资金。整体来看,此类事件基本上都有一个共同点——通过追踪,黑客在现实世界的身份暴露,面临着来自项目方及受损用户的起诉和追责,最终选择主动归还资金。过往案例告诉我们,尽管DeFi在交互层面上已实现了去中心化,但一个个受法律保护及约束的人类才是参与DeFi的主体,因此DeFi也绝不是什么无法之地,在链上资产意外遭遇损失时,寻求链下的法律保护是最有效的解决措施。目前较好的一个消息是,慢雾安全团队表示,在合作伙伴虎符及多家交易所的技术支持下,已通过链上及链下追踪已关联发现攻击者的邮箱、IP及设备指纹等信息,正在追踪PolyNetwork攻击者相关的可能身份线索。慢雾安全团队梳理发现,黑客初始的资金来源是门罗币,然后在交易所里换成了BNB/ETH/MATIC等币种并分别提币到3个地址,不久后在3条链上发动攻击。
或许是感觉到了压力,黑客也在8月11日00:05通过一笔交易公开表示有意归还部分资金。与此同时,黑客还提出了一个新的可能,即利用这笔资金发行一个全新代币,并通过DAO的形式进行运作。不过,慢雾提到的关键合作伙伴虎符随后在社群内进一步回应称,黑客只是在虎符注册了一个没有KYC的账号,并转出了少量ETH作为gas费用,并没有资金流入虎符。最为关键的是,黑客在虎符内的账户并没有实名认证,所以能否通过其他信息成功定位黑客身份暂时仍无法确定。稍早前,PolyNetwork官方再次通过公开信的形式向黑客喊话,强调数亿美元的资金在任何司法辖区都会是特大案件,希望借此向黑客施压,获得与对方沟通的机会。但截至发文,PolyNetwork仍没有披露其他任何实质性的进展。
随着多链格局的日渐稳固,跨链桥作为不同生态之间流动性往来的渠道,其所承担的价值正快速膨胀。从前不久的Chainswap、Anyswap,再到今天的PolyNetwork,这一赛道已成为了黑客眼中的“香馍馍”,安全形势日趋严峻,项目方、审计公司、用户均需提高警惕。PolyNetwork事件仍在持续发展中,后续的任何进展,Odaily星球日报均会第一时间核实、报道,还请大家保持关注。-------------------------------------------------------
12:05更新:11:48,黑客以太坊地址通过一笔交易的附加信息表示:正准备归还资金!交易哈希为:0x7b6009ea08c868d7c5c336bf1bc30c33b87a0eedd59dac8c26e6a8551b20b68a。
分析师|Carol编辑|Tong出品|PANews2020年加密货币市场有两大值得关注的趋势,其一是年初中心化交易所的衍生品交易迎来爆发.
1900/1/1 0:00:00今年上半年,以太坊交易量飙升逾1000%,首次轻松超过比特币的增长。美国最大的加密货币交易所Coinbase的数据显示,2021年上半年,以太坊的原生代币在交易量上的表现优于比特币和其他主要加密.
1900/1/1 0:00:00热点解读——NFT平台Autograph将开发饥饿游戏、暮光之城等IP,IP衍生品新赛道? 饥饿游戏 暮光之城由橄榄球运动员TomBrady创办的NFT平台Autograph宣布与狮门影业和数字.
1900/1/1 0:00:00撰文:钱自宜DeFi的爆发为加密货币市场乃至区块链技术带来了前所未有的活力,「去中心化」与「金融」有机结合让市场切实体验到了加密世界的魅力,不过随着DeFi逐渐走向成熟.
1900/1/1 0:00:00以分布式账本为代表的比特币被区块链行业共识为区块链1.0,以智能合约为代表的以太坊为区块链2.0,对于行业来说,其意义都是里程碑式的.
1900/1/1 0:00:001985InauguralPinCollectionNBA萨克拉门托国王队推出首个含实体及数字物品的NFT在过去的一年里,NBA一直是NFT最热门的地方之一,萨克拉门托国王队算是其中的代表.
1900/1/1 0:00:00