宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > UNI > 正文

2000万OP被盗事件安全启示:多签钱包使用者需警惕哪些风险?

作者:

时间:1900/1/1 0:00:00

6月9日,Optimism在社交媒体上公布,由于与加密货币做市商Wintermute合作过程中的沟通与技术失误,目前已有2000万枚OP被黑客控制。起初,由Optimism基金会向Wintermute发送2000万枚OP用于做市,而后Wintermute发现其提供的接收地址是Layer1地址,在Wintermute将其转向Layer2前,攻击者已抢先使用不同的初始化参数将其部署。截至目前,黑客已抛售约100万枚被盗OP。

对此事件,以太坊开发者KelvinFichter解释了漏洞被攻击的原因,他表示,智能合约账户与EOA不同,普通EOA用户可以访问任意EVM链的账户,但智能合约账户不能。以下文字整理于KelvinFichter在社交媒体的发言。

机构质押平台 Klin 完成 1700 万欧元融资:金色财经报道,机构质押平台 Klin 宣布已于 10 月完成 1700 万欧元(约 1760 万美元)股权融资,Blockdaemon 和 Illuminate Financial 领投,参投方包括 ConsenSys、GSR Markets、LeadBlock Partners、Sparkle Ventures、Alven、Blue Yard Capital 以及 Kraken 的风险投资部门。(TheBlock)[2022/11/28 21:07:01]

需要说明,此事件不是Optimism或GnosisSafe中任何漏洞的结果,而是源于在旧版本的GnosisSafe中做出的安全假设。

BBC:过去12个月元宇宙虚拟地块购买支出接近20亿美元:金色财经报道,据BBC披露,在过去12个月里,随着普通人和企业竞相在元宇宙世界中站稳脚跟,已有近20亿美元(约合17.5亿英镑)花费在虚拟地块购买上。目前最受欢迎的元宇宙之一是Decentraland,三星、UPS 和苏富比、以及时尚品牌Philipp Plein都其中购买了虚拟地块构建商店和游客中心;而在The Sandbox中,阿迪达斯、雅达利、育碧、Binance、华纳音乐和Gucci购买了虚拟地块。[2022/11/4 12:17:37]

旧版本的GnosisSafe工厂合约是通过没有链ID的交易部署的。这意味着可以在以太坊以外的链上重置这些交易。在某些方面,这真的很有用。这意味着可以将同一工厂部署到每条链上同一地址上。正如现在工厂被部署到Optimism。

数据:Alameda Research向币安转入4515万枚USDC:10月29日消息,链上数据显示,0x35开头地址向币安转入4515万枚USDC,Nansen数据显示,该地址被标记为Alameda Research所有。[2022/10/29 11:56:39]

不幸的是,在使用这个较旧的工厂合约时,GnosisSafeUI有时会使用createProxy函数,该函数通过CREATE而不是CREATE2创建多重签名。与CREATE2不同,通过CREATE创建的合约地址不是基于用于创建合约的代码,而仅基于创建者地址的nonce。这意味着攻击者可以将旧的Safe工厂部署到Optimism并开始重新触发createProxy函数以在L2上创建多重签名。

但是,由于createProxy使用CREATE而不是CREATE2,因此攻击者能够初始化这些多重签名,从而使它们归攻击者所有。

用户通常假设他们可以在以太坊上访问的任何帐户也可以在其他基于EVM的链上访问。对于EOA账户,这通常是正确的。但这不一定适用于智能合约账户。可以使用完全不同的代码在不同链上的相同地址创建合约,从而产生完全不同的所有者。

像这样的误解会在现实世界中产生严重的后果。上周,Wintermute接受了2000万个OP代币的贷款,借给他们认为可以在L2上访问的L1多重签名钱包。这个L2地址是攻击者后来部署的多重签名之一。

这些是多链世界的成长之痛。很不幸,但它强调了为多链用户设计系统的重要性。CREATE2和确定性部署至关重要,尤其是对于合约钱包。

如果你在以太坊上使用多重签名钱包,我强烈建议你花时间了解钱包的安全属性,以及你是否会在以太坊以外的链上控制该钱包。

来源:金色财经

标签:EATREACREACREOmniunit Cash FeaturesREALNANCECREA币CREED价格

UNI热门资讯
印度尼西亚许可的加密资产平台 Pintu 在B轮融资1.13亿美元

  印度尼西亚许可的加密资产平台Pintu在B轮融资1.13亿美元  最新的1.13亿美元注资将用于扩展平台的现有产品,例如引入新功能和增加对区块链的支持.

1900/1/1 0:00:00
AQUANEE:'P2E'的真正含义

AQUANEE:"P2E"的真正含义随着时间的推移,曾经炙手可热的"跑鞋"项目已经逼近悬崖。由于前期体量增长过快,又得不到用户的补充,"跑鞋"的衰落已成定局。现在往往三到四个月的周期,就停止了大量投机性散户的投资.

1900/1/1 0:00:00
观点:Web3 不是一个必要的改进 它是一种选择

Web3不会杀死Web2。在本文中,我将使用Web3来泛指支持通过区块链技术来实现去中心化所有权的社区和项目,以及使用Web2来泛指互联网「常态」部分特有的社区和项目,比如Tumblr、Reddit或维基百科.

1900/1/1 0:00:00
币上丞:多空即将浮出水面?大盘反复吸筹箱体区间持续走位 日内多空双收不停歇

币上丞:强光之下没有云朵,是太阳你始终遮挡不住。带着币友们仗剑天涯,走得更长远,也不负曾经的相遇与信任15年从业经验,每日18小时看盘,是时间堆积后的沉淀我想与庄共舞征服世界,却不过是为了让你给我一个肯定的眼神.

1900/1/1 0:00:00
下一个风口?一文盘点八个Web3社交产品

随着Crypto和元宇宙逐渐出圈,Web3成为热门话题,并被冠以「互联网下一个时代」的宏大愿景。与此同时,Web3社交赛道开始兴起,对中心化的Web2社交平台造成冲击.

1900/1/1 0:00:00
比特币 以太 晚间分析

闪电网络初创公司Mash完成了600万美元的种子轮融资,CastleIslandVentures和WhitecapVenturePartners领投,这笔资金将用于推动创作者、建设者和开发者在“享受即付费”的基础上将内容代币化.

1900/1/1 0:00:00