北京时间2022年6月23日19:06:46,CertiK审计团队监测到Harmony链和以太坊之间的跨链桥经历了多次恶意攻击。
CertiK团队安全专家分析,此次攻击事件可能源于黑客掌握了owner的私钥——攻击者控制MultiSigWallet的所有者直接调用confirmTransaction()从Harmony的跨链桥上转移大量代币,导致Harmony链上价值约9700万美元的资产被盗。
攻击步骤
我们以13100 ETH的第一次利用漏洞交易为例:
①MultiSigWallet合约的所有者0xf845a7ee8477ad1fb446651e548901a2635a915调用submitTransaction()函数提交具有以下有效负载的交易,以在交易中生成交易id 21106。
Coinbase首席财务官:不排除近一步裁员计划以改善财务状况:金色财经报道,Coinbase首席财务官Alesia Haas表示,Coinbase Global去年已进行两次裁员,但如有必要提高公司的财务业绩,不排除近一步裁员计划。该公司此前表示将努力保持收支平衡,但在周二公布财报时改变了策略,表示现在将努力把EBIDTAT(未计利息、税项、折旧及摊销前的利润)保持为正收益。
此前消息,Coinbase于去年6月裁员18%之后,今年1月份裁员20%。据Coinbase今日报告的第四季度财务数据,收入为6.05亿美元,调整后的每股亏损2.46美元,交易量环比下降12%至3.22亿美元。[2023/2/22 12:22:18]
②要确认交易,调用方必须是合约所有者。
③在接下来的攻击中,MultiSigWallet合约所有者(0x812d8622c6f3c45959439e7ede3c580da06f8f25)的MultiSigWallet 调用函数confirmTransaction(),其中输入的交易ID为21106。
调查:近一半的加密投资者在购买加密货币时会受到名人的影响:9月23日消息,根据Morning Consultant对2200名美国成年人的调查,45%的持有加密货币的受访者表示,如果数字资产得到名人的认可,他们可能会寻求接触该数字资产。四分之三的加密货币投资者表示他们可能会根据家人或朋友的推荐进行投资,而81%的人会根据财务顾问的建议进行投资。近20%的受访者和近三分之一的加密货币所有者表示,他们知道6月初Kim Kardashian的Instagram帐户的帖子发布了ERC-20代币Ethereum Max(EMAX), 19%持有加密货币受访者承认看到该广告后投资了Ethereum Max。(Cointelegraph)[2021/9/23 17:00:40]
④要成功执行交易,调用方必须是合约所有者。
行情 | BMJ近一周涨幅达55.47%:据FUBT平台数据,BMJ近一周涨幅55.47%,现报价1.3usdt,请注意控制风险。据悉,BMJ旨在通过分布式存储、边缘计算,芯片、应用等领域进行大范围商用。[2020/1/22]
⑤executeTransaction()函数使用输入数据调用了一个外部调用,该调用将触发Ethmanager合约上的unlockEth()函数。
⑥unlockEth() 函数的传入数据指定了金额、收件人和收款人。
行情 | BCH创近一年新低 跌幅超15%:火币Pro行情显示,BCH持续下行,最低跌至273美元,为近一年来低点,现报276.51美元,跌幅15.64%。[2018/11/17]
⑦由于攻击者以某种方式控制了所有者的权限,因此攻击者能够执行id为21106的事务,该事务将13100 ETH传输到攻击者的地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00。
⑧攻击者在其他ERC20Manager合约上使用不同的交易ID重复了前面的过程,以传输大量ERC20令牌和StableCoin。
资产去向
截至撰稿时,约9700万美元的被盗资产仍存储于地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00中。
声音 | 福布斯中国CEO:目前区块链技术相关企业逾2000家 近一半去年成立:7月19日,福布斯中国CEO李思卫在全球媒体区块链峰会上表示,区块链技术从2008年提出到现在,应用场景已经从数字货币发展到包括金融在内的很多实体经济领域,目前跟区块链技术相关的企业超过2000家,其中有900多家是在2017年成立。李思卫认为,区块链行业在高歌猛进的同时,也产生了一些负副作用,比如与金融支付相关的乱象丛生,有些企业会用区块链作为题材进行炒作,而区块链的配套监管还不完善。[2018/7/21]
漏洞交易
以下交易攻击者盗取13,100 ETH, 价值约14,619,600美元(使用ETH现有价格:$1116):https://etherscan.io/tx/0x27981c7289c372e601c9475e5b5466310be18ed10b59d1ac840145f6e7804c97 [13,100 ETH]??
以下交易攻击者盗取41,200,000 USDC:
https://etherscan.io/tx/0x6e5251068aa99613366fd707f3ed99ce1cb7ffdea05b94568e6af4f460cecd65
以下交易攻击者盗取592 WBTC,价值约12,414,832美元:
https://etherscan.io/tx/0x4b17ab45ce183acb08dc2ac745b2224407b65446f7ebb55c114d4bae34539586
以下交易攻击者盗取9,981,000 USDT:
https://etherscan.io/tx/0x6487952d46b5265f56ec914fcff1a3d45d76f77e2407f840bdf264a5a7459100
以下交易攻击者盗取6,070,000?DAI:
https://etherscan.io/tx/0xb51368d8c2b857c5f7de44c57ff32077881df9ecb60f0450ee1226e1a7b8a0dd
以下交易攻击者盗取5,530,000 BUSD:
https://etherscan.io/tx/0x44256bb81181bcaf7b5662614c7ee5f6c30d14e1c8239f006f84864a9cda9f77?
以下交易攻击者盗取84,620,000 AAG,价值约856,552美元:
https://etherscan.io/tx/0x8ecac8544898d2b2d0941b8e39458bf4c8ccda1b668db8f18e947dfc433d6908
以下交易攻击者盗取110,000 FXS,价值约573,100美元:
https://etherscan.io/tx/0x4a59c3e5c48ae796fe4482681c3da00c15b816d1af9d74210cca5e6ea9ced191
以下交易攻击者盗取415,000 SUSHI,价值约518,750美元:?
https://etherscan.io/tx/0x75eeae4776e453d2b43ce130007820d70898bcd4bd6f2216643bc90847a41f9c
以下交易攻击者盗取990 AAVE,价值约67,672美元:
https://etherscan.io/tx/0xc1c554988aab1ea3bc74f8b87fb2c256ffd9e3bcadaade60cf23ab258c53e6f1
以下交易攻击者盗取43 WETH,价值约49,178美元:
https://etherscan.io/tx/0x698b6a4da3defaed0b7936e0e90d7bc94df6529f5ec8f4cd47d48f7f73729915
以下交易攻击者盗取5,620,000 FRAX,价值约5,608,096美元:
https://etherscan.io/tx/0x4ffe23abc37fcdb32e65af09117b9e44ecae82979d8df93884a5d3b5f698983e?
写在最后
在CertiK编撰的《2022年第一季度Web3.0安全现状报告》中,显示了2022年第一季度Web3.0天价攻击损失的罪魁祸首正是中心化风险,其中尤以跨链桥最易受攻击。
本次攻击事件本可通过审计发现「中心化风险」这一风险因素。除了审计之外,CertiK安全团队建议新增的代码也需要在上线前及时进行相应测试。
标签:ETHETHEETHERTHEethereal法语寓意ethereal高级含义Tethereumethylether
看历史 NFT 图表,从 8 月份开始一切都变了,NFT 市场再没能达到去年 8-9 月份的销量和用户数。NFT 市场一整年都在努力回到原来的水平——即使已经很接近,但还没有完全恢复.
1900/1/1 0:00:00当地时间周四,美联储主席鲍威尔前往国会众议院,向金融服务委员会提供证词陈述。与昨日类似,美联储主席的一系列发言仍聚焦在美国经济接下来可能面临的风险.
1900/1/1 0:00:00加密资产市场下行波及多个板块,DeFi赛道的一些借贷应用出现了流动性危机;Solana、BSC等公链的链上生态进入沉寂阶段;无聊猿BAYC、朋克头像Cryptopunk、日系画风Azuki等蓝筹.
1900/1/1 0:00:00新的事物总是会挑战现有的法律。没有永远完善的法律,只有持续不断修改更加完善的法律。元宇宙作为新的事物,正在冲击着如今社会、经济等元素,也包括了法律.
1900/1/1 0:00:00据媒体报道,2022年6月16日,某数字藏品平台发文称,针对将发售的新一期数字藏品采取原价退款保护机制,以保证用户权益不受损失,玩家可在藏品开启赠与后15天内申请退货退款。这在国内尚属首例.
1900/1/1 0:00:00今年以来,加密货币市场的悲壮真可谓是「闻者伤心听者流泪」,该市场市值已经降至9000亿美元左右,较年初蒸发超过2万亿美元.
1900/1/1 0:00:00