月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 中币下载 > 正文

BNB:Web3第一大黑客事件 攻击涉及总金额超8.5亿美元 BNB Chain遭受攻击分析_WEB

作者:

时间:1900/1/1 0:00:00

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNB Chain跨链桥“代币中心”(Token Hub)遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

北京时间10月7日6点左右,BNB Chain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNB Chain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

7点41分,币安CEO赵长鹏发推表示,在BNB Chain跨链桥“代币中心”(Token Hub)上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNB Chain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

英国新成立技术部将推进元宇宙和Web3战略:金色财经报道,一位未获授权公开发言的知情人士表示,英国新成立的科学、创新和技术部将推进该国的元宇宙和Web3战略。该国2023年春季预算于3月发布,称政府希望引领网络技术的未来,有时被称为Web3或元宇宙。2月成立的新技术部门将领导这项工作。

消息人士称,该部门的工作不会专注于区块链和虚拟现实等特定技术,而是着眼于与Metaverse元宇宙和Web3等概念相关的潜在经济增长机会、投资和商业模式,以及对监管的影响。目前尚不清楚将有多少资金用于技术部门及其元宇宙工作。[2023/4/14 14:04:46]

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

10月7号零点55分,黑客于区块高度 21955968 通过调用合约缴纳 100 BNB 注册成为 Relayer。

账户抽象提案EIP-4337联合发起人Kristof Gazso创立Web3基础设施项目Pimlico:2月23日消息,账户抽象提案 EIP-4337 联合发起人 Kristof Gazso 在推特上表示,已辞去在以太坊客户端 Nethermind 的职务,并创立了 Web3 基础设施项目 Pimlico,该项目将专注于成为支持以太坊向智能合约钱包过渡的底层基础设施层。

据此前消息,以太坊创始人Vitalik 联合 Kristof Gazso、yoav.eth、DrorTirosh、NamraPatel、TomaszK.Stanczak 等人发布账户抽象提案 EIP-4337,该提案可在不改变以太坊共识层协议的情况下实现验证逻辑,并可以通过签名聚合为 rollups 降低数据成本。[2023/2/23 12:25:33]

凌晨两点半左右开始,黑客从BNB Chain的“代币中心”(TokenHub)系统合约分两次(2:26、4:43)共获取了200万枚BNB。并将其中90万枚BNB在BNB Chain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。 

Web3应用交互开发公司Irerobot完成50万欧元种子轮融资:12月17日消息,Web3应用交互开发公司Irerobot宣布完成50万欧元种子轮融资,塞浦路斯研究与创新基金会(the Research and Innovation Foundation of Cyprus)参投,这笔资金将投入到旗下旗舰项目ACETT之中。[2022/12/18 21:51:27]

成都链安安全团队现将手法解析如下:

币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证 IAVL 树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

Web3基础设施服务商Galxe集成Apots网络:12月11日消息,Web3基础设施服务商Galxe宣布集成Apots网络,Aptos生态项目现可使用Galxe基础设施开展活动,并跟踪链上信息。已使用其服务开展活动的Aptos生态项目包括NFT市场Souffl3、自托管钱包Martian、NFT交易市场BlueMove。[2022/12/11 21:37:31]

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块(110217401)的提款证明

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

Web3社交平台Lines完成400万美元种子轮融资,Elad Gil领投:7月15日消息,Web3社交平台Lines宣布完成400万美元种子轮融资,此轮融资由著名企业家和投资人Elad Gil领投,Scalar Capital、Volt Capital、Caffeinated Capital、Consensys Mesh、Hash3、Mischief 参投。此外,Naval Ravikant、Balaji Srinivasan和Gokul Rajaram等天使投资人也参与了此轮投资。[2022/7/15 2:15:14]

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移(含借贷)。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中(含各种gUSDT),400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

10月7日9点半左右,BNB Chain官方在社交媒体上发文表示,已要求BNB Chain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNB Chain发推称,已发布BSC v1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链(BSC)。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNB Chain发推称,BNB智能链(BSC)20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNB Chain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

Beosin

企业专栏

阅读更多

金色新闻汇

区块精灵球

金色早8点

金色财经 子木

Block unicorn

DeFi之道

NFT中文社区

元宇宙之心MetaverseHub

金色财经Maxwell

月饼

-Kyle

金色数藏

标签:BNBChainWEB3WEBBNBH价格lexiuchainweb3游戏赚钱web3.0币种怎么提现

中币下载热门资讯
NFT:幻核宣布停售数字藏品 用户可选择持续持有或退款_nft币未来价格还有上涨空间吗

今日,腾讯幻核发布公告,表示基于公司聚焦核心战略的考量将做出业务调整。自2022年8月16日起,幻核将停止数字藏品发行,同时所有通过其平台购买过数字藏品的用户可自行选择继续持有或发起退款申请.

1900/1/1 0:00:00
THE:TheDeFiedge:7 个拥有真实收入和代币赋能的 DeFi 协议_MLAND币

撰写:Edgy编译:深潮 TechFlow大多数 DeFi 项目通过提供大量的代币作为奖励来激励流动性。人们都很喜欢这样做,且往往头矿的收益很高。项目经常会通过这种方式来引导 TVL 的增长.

1900/1/1 0:00:00
BIO:盘点固件安全赛道 a16z看到了什么?_symbiosisfinance币价格

原文来源:阿法兔研究笔记本文是笔者最近关于基础安全领域的人、趋势、现象的观察,把系列思考总结成为了文章,试图从几个角度,探讨一个国内相对较少有人探讨的赛道——固件安全市场和需求变化的方向.

1900/1/1 0:00:00
NFT:链上VS链下:区块链游戏应该如何取舍?_区块链游戏币最高涨多少

当 reNFT 在2020年底出现时,不仅 NFT 空间最前卫的领导者和先驱者的头脑中还没有意识到这个概念,而且实际上 NFT 本身依然处于起步阶段:这是在 BAYC 之前的时间.

1900/1/1 0:00:00
COIN:Coinlive对孙宇晨的独家采访:漫长的前路_COI

金色财经独家合作媒体Coinlive在Token2049会议期间(9.28-9.29)对孙宇晨进行了独家采访.

1900/1/1 0:00:00
DAO:金色观察 | DAO不是公司:自治组织的去中心化很重要_CrypticCoin

特别感谢 Karl Floersch 和 Tina Zhen 对本文早期版本的反馈和审阅。最近,关于高度去中心化的 DAO行不通的观点有很多讨论,DAO 治理应该开始更接近于传统公司的治理为了保.

1900/1/1 0:00:00