后知后觉金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。
Andre Cronje回应Eminence被盗:收到的800万美元将还给用户:yearn.finance创始人Andre Cronje在推特上对Eminence被盗做出回应,此次攻击手法很简单,黑客铸造了很多EMN at the tight curve,焚烧掉EMN换成了其他代币,然后把这种代币卖掉换成了EMN。Eminence协议中质押了近1500万美元资金,所有资金都被盗,其中800万美元转入了Andre的yearn开发者账号,目前Andre已经询问yearn财库,会把收到的800万美元根据被攻击前快照退还给用户。[2020/9/29]
AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。
波场TRON总账户数突破640万:6月26日,根据TRONSCAN波场区块链浏览器(https://tronscan.io)最新数据显示,波场TRON总账户数达到6405858,突破640万。波场TRON各项数据平稳增长,波场生态逐渐强大的同时,也将迎来更多交易量。[2020/6/26]
验证节点失守
为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。
现场 | Patrick Armstrong:已经过了观望期 希望制定合适的监管框架促进加密货币行业发展:在今日举行的巴黎区块链周峰会上,欧洲证券与市场管理局(ESMA)官员Patrick Armstrong在主题为“关于如何监管加密资产,欧洲是否有独特的解决方案”的圆桌上表示,作为监管者,对于新兴技术我们通常有三个选择,一是禁止,二是观望,三是促进,经过了一年的观望,我们发现加密货币资产行业存在很大的泡沫,特别是在2017年末,但区块链和分布式账本技术将不只会影响金融领域,而是会辐射到整个经济产业和环节,法国领导层已经对加密资产和区块链技术采取了积极的态度,认为加密资产和区块链技术对欧洲来说是个很好的机会。现在也是行业的转折点之一,在一个合适的法律监管框架之下,我们希望能够通过这一新技术促进和扩大欧洲经济规模,对全球经济做出贡献。[2019/4/16]
SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。
节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。
早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。
6亿美金“何去何从”
在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。
CertiK在此提醒用户和项目方管理私钥的重要性。
SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
参考链接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w
https://rekt.news/ronin-rekt/
什么是杠杆代币?杠杆代币是指通过运用合约等金融衍生工具,跟踪“复制”相关标的资产的价格表现,并将其放大一定倍数的基金产品。换句话说,杠杆代币就是追踪并放大数倍普通数字资产收益率表现.
1900/1/1 0:00:00前言三月以来发生的安全事件数量之多、涉及到的金额之高令人沉默,据知道创宇区块链安全实验室数据显示:该月发生的安全事件超34起.
1900/1/1 0:00:00Bitfinex希望萨尔瓦多的「比特币债券」只是其平台上众多代币化产品之一金色财经消息,Bitfinex希望萨尔瓦多的「比特币债券」只是其平台上众多代币化产品之一.
1900/1/1 0:00:002019年,扎克伯格旗下的Facebook发布Libra白皮书,试图创造一个符合互联网时代特点的超越主权范围的加密币,但仅仅运行数月,Libra协会就突然瓦解.
1900/1/1 0:00:00加密资产是证券吗?对于这个核心问题的答案将对加密行业产生许多影响,从监管和合规到内幕交易执法等方面.
1900/1/1 0:00:002022年3月13日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Paraluni合约遭受攻击,损失约170万美元,成都链安技术团队对此事件进行了相关分析.
1900/1/1 0:00:00