这次攻击其实是自动停止的,桥接资金没有受到任何损失,反倒是攻击者损失了一些钱。
5月1日晚间,Near彩虹桥因为异常活动暂停使用,官方已启动调查,Near生态EVM链Aurora Labs首席执行Alex Shevchenko在推特上发文详细解释了攻击的情况,PANews将相关内容翻译如下:
关于彩虹桥(Rainbow Bridge)的攻击,我想在此做一个简短的解释。这次攻击其实是自动停止的,桥接资金没有受到任何损失,反倒是攻击者损失了一些钱。NEAR彩虹桥的桥接架构就是为了抵抗这种类型的攻击,我们还需要采取额外措施,让攻击成本变得更高,这样就能更好地确保彩虹桥安全。
主力数据复盘:火币ETH主力在下跌过程中买入超过2600万美元:AlCoin PRO版K线主力大单统计显示:8月15日10:00-8月16日20:15,ETH从442美元跌至最低412美元。这一过程中,火币ETH/USDT出现并成交了大量委托买单。
其中,成交了70笔,总价值超过2600万美元的大额委托买单(单笔委托金额20万美元以上),买入均价426美元。[2020/8/17]
彩虹桥攻击者地址信息如下截图:
该攻击者于5月1日从Tornado获得了一些ETH之后,开始启动攻击,他获取ETH的信息截图如下:
复盘:405万张主力卖出后价格迅速回落:AICoin PRO版K线主力成交数据显示:BitMEX XBT永续合约从4月23日23:00至今在小时周期中做上涨中继平台。
10:05分,价格接近平台上沿压力线,并突破。突破后,并无主力买入单子跟进,相反有2笔,共计405.97万美元的主力卖出单子。因此可判断为假突破,随后价格迅速回调,最高点最低点相差近200美元。 当前,价格仍然比较接近上沿线,请密切留意主力成交情况。[2020/4/29]
利用这些资金,该攻击者部署了一份合约,如果向这个合约中存入一些资金,那么它就能变成一个有效的彩虹桥中继器并且能够发送一些虚假的轻客户端区块,合约信息如下图所示:
主力成交复盘:火币上的主力先砸盘,币安现货主力成交活跃:AICoin PRO版K线主力成交数据显示:13:00,火币BTC现货出现了一笔价格为7122.12美元,数量为253.66BTC的大单卖出;随后,币安BTC现货相继出现13笔,总额超过1132BTC的大额卖出,主力成交活跃。 可见,这轮下跌中,火币上的主力最先砸盘。另外,因主力成交活跃我们需要密切关注币安BTC现货的主力成交情况。[2020/4/10]
这位攻击者试图抓住时机“跑到”我们的中继器前面,但他没能做到,如下图所示:
主力大单跟踪复盘:暴跌前现货大单卖出接近4000 BTC:AICoin PRO版K线主力大单统计显示:在3月6日16:00~3月8日凌晨横盘阶段,火币及OKEx BTC现货交易对大单卖出总计20笔,共计3770.98BTC。大单买入仅5笔,总成交363.82 BTC,成交差-3407.16BTC。3月8日凌晨,比特币下跌,今天晚间继续下挫,截至目前已跌超8%。[2020/3/9]
之后,这位攻击者决定在五个小时之后发送类似的攻击交易(这些交易带有区块时间错),该交易成功替换了之前提交的区块,如下图所示:
然而很快,彩虹桥的桥接“看门狗”(bridge watchdog)发现该攻击者提交的区块不再NEAR区块链中,于是就创建了一个挑战交易(challenge transaction)并将其发送到以太坊,如下截图:
马上,MEV机器人监测到了这笔交易,同时发现如果提前执行这笔交易可以产生2.5 ETH的收益,于是MEV机器人就执行了这笔交易,截图如下:
结果就是,NEAR彩虹桥看门狗的交易失败了,而MEV机器人的交易成功,攻击者捏造的区块被回滚。然后在几分钟之后,彩虹桥的中继器又提交了一个新区块,截图如下:
然后,我们发现了网络上出现的这种奇怪行为并启动调查,同时还暂停了所有的连接器。当所有情况水落石出之后,我们又恢复了连接器。
在此,我们向大家报告本次事件的四个结论:
结论一:NEAR彩虹桥完全是自动应对了这次攻击事件,用户甚至没有察觉到任何事情发生,而且双向交易也没有受到任何影响;
结论三:我们将对挑战支付机制进行小幅度地重新设计,因此大部分中继者权益保留在合约中(所以,在这点上,攻击者赢了),并且我们也向看门狗(或 MEV 机器人)支付了一些固定金额;
结论四:与此同时,我们将为中继器增加更多倍的质押要求,因此之后如果再发起类似攻击,攻击者可能需要耗费更多成本,攻击者损失的资金将用于漏洞赏金、以及支付额外的审计费用。
最后还有一些信息供大家参考:据我所知,NEAR彩虹桥目前大约有 5 个 24*7 全天候运行的“看门狗”,相信应该没有多少人知道这个情况(这也是一种对内部人员保护的手段),所以用户只需过简单地运行“看门狗”脚本就能进一步提高交易安全性。
对于每一笔因抢先交易而失败的“看门狗”交易,都将通过手动过程获得一部分攻击者权益的奖励。如果的确发生这种情况,请给我发消息。我希望每个在区块链领域进行创新的人都能够通过所有可用的方式充分关注产品的安全性和稳健性,包括:自动系统、通知、漏洞奖励、内部和外部审计。
为了确保生态系统核心工作稳定进行,Aurora Labs也将尽最大努力继续开发最安全的技术。
标签:BTCNEARETHOINnhbtc币为什么归零了near币挖矿教程Liquid Staked ETHCoinSale Token
1.DeFi代币总市值:1037.76亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量:59.
1900/1/1 0:00:00Apr. 2022, Grace?Data Source: Footprint Analytics?2018 年.
1900/1/1 0:00:00来源公号:老雅痞我一直在探索的一个有趣的加密货币用例是,它如何改变消费品牌和客户之间的关系。为此,我研究了一些食品和饮料品牌对加密货币技术的实验:Taika, Bored Breakfast C.
1900/1/1 0:00:00Web2.0垄断的另一面:聚际必散当互联网从Web1.0走向Web2.0,从只可读、以内容为中心的“信息门户”转变得可读可写可交互.
1900/1/1 0:00:00一、近期市场活动在过去的周末,许多讨论一直围绕着备受期待的 Yuga Labs x Animoca Brands Otherside 土地出售而流传.
1900/1/1 0:00:00区块链技术因其颠覆性的潜力经常被比作互联网,尽管区块链最初是用于金融交易的杠杆,但它已迅速蔓延到几乎所有行业——包括媒体和娱乐行业.
1900/1/1 0:00:00