月亮链 月亮链
Ctrl+D收藏月亮链
首页 > BNB > 正文

ETH:5次跨链桥漏洞攻击总损失已超13亿美元,谁来为这天价损失买单?_FTT

作者:

时间:1900/1/1 0:00:00

2022年自年初至今,仅5次的跨链桥攻击就导致了13.17亿美元的损失——这个数字是2022年Web3.0行业因黑客、欺诈、漏洞等事件造成总资产损失金额的57%。

之所以跨链桥攻击的损失如此巨大,是因其本身的固有安全漏洞及整个领域缺乏防御攻击专业意识和相关理论知识。

规模位于前三的跨链桥攻击事件分别为:RoninNetwork,造成6.24亿美元的损失;Solana跨链桥项目虫洞,造成3.26亿美元的损失;Nomad,造成1.9亿美元的损失。

本文将通过分析今年发生的这5起尤其是具有代表性的NomadBridge攻击事件,与大家探讨跨链桥的安全问题及解决方式。

VitalikButerin曾在Reddit上写道,因为51%攻击的影响,他对跨链应用持悲观态度。然而除此之外,还有更多需要考虑的其他问题。

第115次以太坊ACDC会议:Devnet 8将在下周初推出:8月11日消息,Galaxy 研究副总裁 Christine Kim 发文总结第 115 次以太坊核心开发者共识会议(ACDC)表示,Devnet 8 将在下周初推出。这将是第一个专用的测试网,其中包含了 Cancun/Deneb 升级的所有已完成 EIP。此外,Holesky 测试网将于 9 月底推出,拥有 140 万个验证者,是主网规模的两倍。开发人员重申了将 EIP 4788 重写为普通合约的决定。[2023/8/12 16:21:36]

在2022年7月22日发布的一个推特视频中,Nomad的创始人JamesPrestwich解释了为何行业普遍在跨链应用建立安全模型方面缺乏专业知识,以及为何获取这些标准的专业知识需要花费一年的时间。

pendulum赢得Polkadot第35次平行链拍卖:金色财经消息,pendulum_chain赢得Polkadot第 35 次平行链拍卖,Pendulum旨在通过 Polkadot 上的法币优化智能合约区块链连接法币和 DeFi 生态系统。[2023/1/4 9:50:48]

对于个人用户来说,很难将资产从一个区块链转移到另一个区块链,因此必须通过跨链桥来实现这一操作。跨链桥协议的原理是:用户在A链将代币存入,随后在B链上收到债务代币。一旦B链的债务代币被销毁,则A链存储的代币就会被释放。

为了实现这一功能,跨链桥需要实现这几个功能:保管用户存入的代币,向用户释放债务代币,以及在不同链之间发送消息的预言机。这使得跨链桥在安全方面更加脆弱——黑客可以下手的地方实在太多了。

条条大路通跨链桥,对黑客来说,又怎么能轻易拒绝这种快速暴富的攻击渠道?攻击造成的后果并不只是存款损失,一旦跨链桥产生漏洞或遭到攻击,整个跨链桥的代币将很可能失去所有价值。

Kusama开启第15次平行链插槽Auction,目前出价最高的是Genshiro:11月16消息,据PolkaWorld发文称,目前Kusama网络已经开启第15次平行链插槽Auction,目前出价最高的是Genshiro。11月16日凌晨1:30左右Kusama的第14个平行链插槽Auction结束,UNIQUE的先行网Quartz以锁定54,384个KSM赢得了第14个平行链插槽,租期范围是Lease17-Lease24,会在Lease17开始的时候,即11月27日接入Kusama中继链,并以平行链的方式出块。[2021/11/16 21:55:39]

RoninNetwork漏洞是有史以来最大的DeFi漏洞。

3月底,CertiK审计团队监测到NFT游戏AxieInfinity侧链RoninNetwork遭到攻击,损失价值约6.24亿美元的17.36万枚ETH以及2550万枚USDC。

FTX完成第105次FTT回购销毁,销毁约270万美金的FTT:据官方消息,数字资产衍生品交易所FTX昨日完成对其平台币FTT的第105次回购销毁,共销毁88,808 FTT(约270万美金)。FTT的部分销毁来自于FTX所收得手续费的33%,已销毁FTT总数达12,668,794 FTT(约4亿美金)。

FTT暂报32.03美金,总流通市值约49.4亿美金。此外,质押FTT将尊享:邀请返佣比例、挂单手续费奖励、上币投票额外权益、空投额外奖励、免提币手续费以及通证预售额外认购券以及抽取FTX周边大礼包。详情请见官方公告。[2021/7/28 1:21:07]

RoninNetwork需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。

声音 | Monero核心开发人员:BTC已经历5次熊市,新牛市会带来新高:据bitcoinexchangeguide消息,Monero(XMR)首席开发人员Riccardo?Spagni近日表示,目前的熊市是加密货币市场上的第五次,他不再感到惊讶。但对于2013年后进入市场的投资者来说,这将是一个困难时期。熊市每发生一次,新牛市的开始会让资产达到新高。除此之外,他还表示比特币仍在试图弄清楚它在市场上的价格。距离区块奖励还有几十年的时间,价格会下降到微不足道的价格。此时,费用应高于块奖励。与其他货币相比,比特币仍具有较高的通货膨胀率。Spagni提到比特币的价格发现可能需要10到20年才能实现。然而,比特币未来的价格将远高于目前的价格,因为通货膨胀会下降,并且会有更多人使用比特币。[2018/12/3]

这导致5个验证器节点被破坏,高级鱼叉式网络钓鱼攻击是造成这一情况的罪魁祸首。

Solana跨链桥项目虫洞遭到攻击。

此次事件中,攻击者通过注入一个性的sysvar账户绕过了系统验证步骤,并成功生成了一条恶意“消息”,指定要铸造12万枚wETH。最后,攻击者通过使用恶意“消息”调用了“complete_wrapped”函数,成功铸造了12万枚wETH,价值约3.26亿美元。

铸币两分钟后,攻击者将1万枚ETH桥接到以太坊链上,约20分钟后,以太坊链上又产生了8万枚ETH的交易。时至今日,这些资金仍在攻击者的钱包里。

该事件造成的损失金额之大,令其成为了跨链桥史上第二大黑客攻击事件。

HarmonyBridge

北京时间2022年6月23日19:06:46,CertiK审计团队监测到Harmony链和以太坊之间的跨链桥经历了多次恶意攻击。

CertiK团队安全专家分析,此次攻击事件可能源于黑客掌握了owner的私钥——攻击者控制MultiSigWallet的所有者直接调用confirmTransaction从Harmony的跨链桥上转移大量代币,导致Harmony链上价值约9700万美元的资产被盗,该笔资金后被转移至TornadoCash。

这起攻击事件涉及到了12笔价值约5万美元到4120万美元以上的交易及3个攻击地址,涉及到的代币包括ETH、USDC、WBTC、USDT、DAI、BUSD、AAG、FXS、SUSHI、AAVE、WETH和FRAX。

Qubit攻击事件也是一个典型的跨链桥漏洞事件。

2022年1月27日,CertiK审计团队监测到Qubit遭到攻击,导致了约8000万美元的损失。

攻击者调用了QBridge合约,在没有提供任何加密货币的情况下使bridge合约产生了攻击者已存款的虚假时间证明。

ETH和ERC-20的存款共享相同的事件证明,因此允许攻击者调用该函数利用不存在的ERC20存款事实生成虚假的ETH存款事件证明,并以此在另一条链上提取ETH。因此,攻击者在没有向合约发送任何代币的情况下通过了QBridgeHandler证明,并在交叉链上铸造了大约77,162个qxETH。黑客随后将盗取的资金存入了TornadoCash。

NomadBridge遭受攻击,导致了价值约1.9亿美元的损失。

合约的问题在于在initialize()函数被调用的时候,“committedRoot”被设成了0x00地址。因此,攻击者可以通过消息的验证,将在桥合约中的代币转移。锁仓总价值由1.9亿美元骤降为1.2万美元——这实质上使得攻击者可以在A链上存入1ETH而在B链上收到100ETH。

这个漏洞的神奇之处在于,看起来好像没有任何一个直接攻击者。但至少有41个钱包参与了此次攻击,我们可以认为它是Web3.0世界第一个「群体作案」。也许正是因为这个原因,攻击者可以轻易地从桥上提取资金。

第一笔可疑交易发生在8月2日凌晨5:32,100wBTC被转移到0x56d8......我们可以观察到代币从这里开始持续疯狂转移。

这样的漏洞也在吸引着如RariCapital攻击者这样的以往Web3.0黑客。

另外有个有意思的地方是,还有个恶意者试图对这起事件的黑客进行网络钓鱼攻击,ta持有ENSnomadexploiter.eth的EOA向持黑客EOA发送了链上信息,在8月2日注册冒充Nomad与黑客进行谈判:

Nomad在推特上发布声明称这不是他们干的

写在最后

这些攻击事件的漏洞在持续警醒我们:跨链桥漏洞所能造成的破坏性极其巨大。

Web3.0世界目前急需更安全和更广泛的跨链应用。未来同类性质的漏洞可能会出现的越来越多、越来越频繁。

我们可以尽力而为的至少是确保项目代码经过了完备的测试和安全审计,这将大幅提高面对高破坏性黑客攻击的抵御能力。

标签:ETHFTTMADOMABULLETHftt币官方最新消息madog币马斯克Akroma

BNB热门资讯
比特币:冷风说币:多头拉爆!能否追多? 2022.08.09_以太坊

市场消息据Glassnode数据显示,当前BTC交易所流入量为26,614,574.21美元,达21个月低点。“BTC交易所流入量”是衡量转移到流入中心化交易所钱包的比特币总量的指标.

1900/1/1 0:00:00
Curve:Web 3.0新陷阱:Curve Finance遭攻击,请不要批准任何交易_WEB3

克隆银行官网早已不是什么新鲜事,而如今不法之徒已将克隆网站的魔爪伸向了Web3.0领域。CurveFinance(curve.fi)的DNS记录被入侵,并指向一个恶意网站.

1900/1/1 0:00:00
区块链:把握更多可控因素,在投资市场能减少亏损!_加密货币指什么

我们大家最近应该都是非常的焦虑:焦虑从何而来?第一方面是货币的贬值大家都想对抗增加收入、第二方面想增加资产性收入就和巴菲特说过一句话一样:如果你不能找到一个睡着了还能赚钱的方法那你将工作到si!.

1900/1/1 0:00:00
GAT:Gate.io X Coinify Crypto Promotion - Zero Coinify Fees* Campaign_Dii Coin

Gate.ioandCoinifyareteaminguptooffernohandlingfeecryptopurchases.Foralimitedtime.

1900/1/1 0:00:00
OBI:Huobi Global to Adjust Margin Loan Interest Rates (Pilot)_Huobi Ethereum

DearValuedUsers,HuobiGlobalwilladjustthemarginloaninterestrates(beforeadjustment:0.0980%)onAugust.

1900/1/1 0:00:00
MET:Meta支援Flow链扩展至100个国家!闻讯上涨50%_ETA

社群巨头Meta在昨日深夜发推宣布,Instagram正在将其NFT计划扩展到非洲、亚太地区、中东和美洲等100个国家和地区.

1900/1/1 0:00:00