月亮链 月亮链
Ctrl+D收藏月亮链

BSC:技术解析BSC一亿美元的跨链桥Bug_USDT价格

作者:

时间:1900/1/1 0:00:00

图片来源@视觉中国

北京时间10月7日凌晨,智能合约平台币安链遭遇黑客攻击,短短2小时,200万枚币安币被洗劫一空。随后,币安首席执行官赵长鹏在社交平台表示,受损金额估计为1亿美元。

2021年以来,跨链桥遭遇的攻击事件不断出现,造成的损失金额也越来越大:2021年8月的PolyNetwork攻击事件损失高达6.1亿美元,今年3月发生的RoninNetwork攻击事件损失超过6.25亿美元,这也是迄今为止损失金额最高的一起跨链桥攻击事件。

BSCTokenHub被攻击是偶发事件吗?跨链桥究竟安全吗?链得得App针对这些问题采访了加密行业安全专家。

动态 | 浙商银行上海分行运用区块链技术解决应收账款登记、确权等难题:据经济参考报消息,浙商银行上海分行针对民营企业经营中应收账款占压比重较高的结构性堵点,运用区块链技术解决应收账款登记、确权等难题,把企业应收账款转化为电子支付结算和融资工具,帮助上下游中小企业盘活应收账款,解决民企融资难题。[2019/4/9]

BSC遭受了一次高难度攻击

目前来看,此次针对BSCTokenHub的攻击是一次比PolyNetwork攻击事件和RoninNetwork攻击事件难度更高的攻击。上述两次攻击是通过秘钥泄露和验证节点失效实现的,而此次攻击则更加技术化。

区块链安全公司Beosin安全研究专家认为,以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。

动态 | 区块链服务公司AlphaPoint升级STO技术解决方案 以吸引机构客户:据CoinDesk消息,3月28日,区块链服务公司AlphaPoint透露,其已升级其证券型代币产品(STO)技术解决方案,以吸引机构客户。AlphaPoint称,凭借其升级的技术堆栈,私募股权、房地产公司和基金等金融机构可以发行资产支持的证券型代币,从而增加市场流动性。该公司进一步表示,它正在开发资产数字化(Asset Digitization)软件,以帮助客户以“安全和私密”的方式创建、发行和交易证券型代币。[2019/3/28]

慢雾安全团队向链得得App详细解释了攻击者使用的手法:在BNBChain与BSC跨链的过程中,会由BSC上部署的跨链合约调用预编译对提交的数据进行IVAL树验证。验证时会通过leafhash与innernode进行递归hash并检查是否与lastpathnode的right一致。而在path中,当left与right都存在的情况下将忽略right,只返回leaf与left的hash。这就出现了在递归检查中检查了right,而在roothash计算中却又忽略了right的情况。导致攻击者可以在path中加入一个leaf与innernode的hash作为lastpathnode的right并添加一个空的innernode确保可验证。使得在保持roothash不受影响的情况下插入了恶意的数据以窃取资金。相较以往漏洞、私钥泄露等攻击方式,这次针对BNBChian的攻击难度更高。

声音 | 政协委员张占斌:可借助区块链等技术解决小微企业融资难问题:据新京报消息,近日,在两会经济策沙龙之“问道民营经济”上,全国政协委员、中共中央党校(国家行政学院)马克思主义学院院长张占斌表示,要想办法解决民营企业、小微企业融资难、融资贵的问题。有些地方服务民营经济、小微企业有一些创新的办法,例如借助于互联网、大数据、区块链等技术介入金融部门的创新。[2019/3/12]

受益于BSC的快速反应,虽然本次攻击难度较大,但攻击者获得的大部分“战利品”都被顺利拦截下来。根据慢雾安全团队的统计,黑客利用跨链桥漏洞分两次共获取200万枚BNB,超5.7亿美元。在北京时间10月8日的凌晨,黑客已经将绝大部分ETH从原地址转移到新地址。从资产情况来看,据慢雾MistTrack反追踪系统分析,这次黑客攻击的初始资金来自ChangeNOW,黑客地址也曾与多个DApp交互,包括Multichain、VenusProtocol、AlpacaFinance、Stargate、Curve、Uniswap、TraderJoe、PancakeSwap、SushiSwap等。截止目前,黑客转移至以太坊上的480万USDT已被Tether列入黑名单,AVAX上的170万USDT已被列入黑名单,Arbitrum上的200万枚USDT已被列入黑名单。而由于BNBChain的及时暂停,黑客在BSC上的超4.1亿美元已无法转移。

安妮股份:旗下“版权家”平台基于区块链技术解决了海量版权随时随地快速存证的问题:安妮股份4月20日晚间发布2017年年报,截至2017年年末,旗下“版权家”平台累计为专业版权人提供百万次的版权服务,同时基于区块链技术也解决了海量版权随时随地快速存证的问题。公司将持续建设多版权运营平台,加强区块链建设,推进“创作即确权”“使用即授权”“发现即维权”的版权综合服务。[2018/4/22]

其余已经被黑客控制的代币目前仅被转移分散到其他网络,暂时还未开始变现。Beosin安全研究专家表示,根据以往的经验,黑客一般会通过各类混币器进行。

跨链桥还安全吗?

近两年以来,跨链桥接连不断被攻击,一旦攻击成功就会造成巨额损失。除了文章开头提到的两起金额巨大的攻击事件之外,ChainSwap、Multichain、MeterBridge、Wormhole等主流跨链桥也都遭受过攻击,损失从数十万美元到数亿美元不等。根据Beosin提供的数据,2022年上半年,共发生了7起跨链桥攻击事件,共计损失金额约11亿3599万美元,占了上半年总损失金额的59%。上半年损失金额上亿美元的事件4起中就有3起来自跨链桥。

对于攻击者来说,跨链桥承担着巨量的资金流动,诱惑远超其他区块链设施;另一方面,跨链桥代码复杂,更加依赖项目方技术实力,漏洞出现的概率更高,因此反而攻击难度较低。同时,跨链桥的中心化程度往往较高,这也带来了更高的攻击风险。

Beosin安全研究专家表示,跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

慢雾安全团队则认为,跨链桥在安全性和去中心化水平上面临许多挑战,跨链桥自身的中心化特性为去中心化的Web3世界引入了中心化风险。不少跨链桥项目的权限几乎都掌握在多签钱包中,只要掌握了签名就可以掌控一切。同时,跨链桥项目很少会找审计公司对它们的产品进行安全审计,社区对它的监控也很少,这两点导致黑客想要寻找区块链中的攻击目标时优先考虑跨链桥。

跨链桥怎样变得更安全?

降低安全风险的首要动作就是减少代码漏洞、加强内部风险控制。

Beosin安全团队建议,项目中的核心代码使用第三方组件时,应进行详尽的安全检查或邀请专业的安全团队进行审查,项目方在项目上线前建议进行完整的安全审计。

除了加强审计,为代码“查缺补漏”外,BSC迅速“围堵”了被盗资金也在此次事件中起到了关键作用。慢雾安全团队建议,跨链桥项目方需要加强与链分析平台和中心化交易所(CEX)的协调,这有助于追踪和标记被盗代币,在一定程度上会抑制攻击者的行为。同时,建议跨链桥项目方启动漏洞赏金计划,在项目及其社区之间可以创造协同效应。

标签:BSCBNBUSDTBSC价格BSC币bnb是什么牌子衣服手机直接玩togetherbnbtogetherbnb游戏v1.0.0USDT币USDT价格

欧易交易所热门资讯
:总价值超5亿人民币!第五届进博会首票入境展品今日顺利通关_

上海会展中心海关通关现场当前,新冠肺炎疫情和国际经济形势十分复杂,不确定性增加,给广大参展企业生产经营带来较大影响.

1900/1/1 0:00:00
:推动IP战略,海昌海洋公园与中国儒意及欧桦文娱订立业务合作协议_

来源:资本邦   2022年9月19日,港股上市公司海昌海洋公园(02255.HK)宣布,公司与中国儒意控股有限公司(其股份于香港联合交易所有限公司上市.

1900/1/1 0:00:00
人工智能:特斯拉机器人即将发售?约15万人民币你买不_AID币

在2021年时,特斯拉首度举办了AIDay活动,分享了一些特斯拉科技发展与愿景,而在2022年的第2届特斯拉AIDay活动中.

1900/1/1 0:00:00
以太坊:以太坊合并引发矿工迁徙潮,以太坊经典全网算力大幅飙升_ETH挖矿app下载

以太坊主网昨天下午完成合并之后,许多矿工纷纷转向其它工作量证明区块链。一些PoW链的算力已大幅飙升,以太坊经典的哈希值提升超过400%,乌鸦币Ravencoin全网算力也大幅提高.

1900/1/1 0:00:00
:快手小店退市人民币纸钞怎么报白?快手上允许销售退市币吗?_

快手小店退市人民币纸钞怎么报白?快手上允许销售退市币吗?人民币是货币,但如果是已经退市的人民币,就不再作为货币流通了,并且还能成为不少人喜爱的收藏品,并且还有大量商家做这方面的生意.

1900/1/1 0:00:00
元宇宙:元宇宙行业专题研究:探索元宇宙,政策布局与巨头引领_元宇宙概念是什么意思NFT

一、总览:虚拟世界的平行宇宙1.1理念:沉浸感与交互性,共享虚拟空间1992年,尼尔·斯蒂芬森在其科幻小说《雪崩》初次提出“元宇宙”的概念,并将其描绘成一个脱胎于现实世界.

1900/1/1 0:00:00