宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > PEPE > 正文

慢雾:损失超6.1亿美元,详解Ronin Network黑客事件始末

作者:

时间:1900/1/1 0:00:00

2022年03月29日,AxieInfinity?侧链RoninNetwork发布社区预警,RoninNetwork出现安全漏洞,RoninBridge共17.36万枚?ETH?和2550万枚?USDC?被盗,损失超6.1亿美元。慢雾安全团队第一时间介入分析,并将分析结果分享如下。

相关信息

Ronin是以太坊的一个侧链,专门为链游龙头AxieInfinity而创建,它自称是将朝着「NFT?游戏最常用的以太坊侧链」方向发展。据了解,AxieInfinity的团队SkyMavis想要一个可靠、快速且廉价的网络,从而为游戏的发展提供保障。他们需要一个以游戏为先的扩容方案,它不仅要能经得起时间的考验,还得满足游戏快速发展所带来的大量需求。于是,Ronin链便应运而生了。

摩根大通与印度6家银行合作,在区块链上结算银行间美元交易:6月5日消息,摩根大通公司已与6家印度银行合作,推出基于区块链的平台,以在该国最新的国际金融中心结算银行间美元交易。摩根大通负责印度的高级官员兼亚太区副董事长Kaustubh Kulkarni表示,我们将在未来几个月开展试点项目,因为我们需要分析银行的经验。这些银行包括 HDFC Bank Ltd.、ICICI Bank Ltd.、Axis Bank Ltd.、Yes Bank Ltd. 和 IndusInd Bank Ltd.等私人银行,此外还有摩根大通在GIFT City的银行部门。”在获得国际金融服务中心管理局的批准后,该试点项目将于周一启动,使用摩根大通的区块链平台Onyx。

在现有的结算系统下,结算可能需要几个小时才能完成。此外,交易不会在星期六、星期日或公众假期结算。实时区块链支持的系统将消除这一障碍,使交易可24小时可用。[2023/6/5 21:16:34]

黑客地址:

数据:过去30天CryptoPunks系列NFT交易额达2.07亿美元:金色财经报道,据Dune Analytics数据显示,过去30天CryptoPunks系列NFT交易额达2.07亿美元。

此外,Bored Ape Yacht Club系列NFT同期的交易额约为7540万美元,MAYC系列NFT交易额约为7580万美元,Azuki系列NFT交易额约为6210万美元。[2023/4/12 13:59:54]

0x098B716B8Aaf21512996dC57EB0615e2383E2f96

攻击细节

据官方发布的信息,攻击者使用被黑的私钥来伪造提款,仅通过两次交易就从Roninbridge中抽走了资金。值得注意的是,黑客事件早在3月23日就发生了,但官方据称是在用户报告无法从bridge中提取5kETH后才发现这次攻击。本次事件的损失甚至高于去年的PolyNetwork?被黑事件,后者也窃取了超过6亿美元。

世界经济论坛与埃森哲、微软共同推出元宇宙会议空间:金色财经报道,?世界经济论坛(WEF)在达沃斯年会上宣布与埃森哲和微软合作开发元宇宙的原型全球协作村。元宇宙目前有80个Village Partners支持该计划,包括摩根大通、毕马威、安永和麦肯锡,以及联合国和世界贸易组织等。

世界经济论坛创始人兼执行主席克劳斯·施瓦布表示,The Village 将利用元宇宙的前沿能力,以更加开放、包容和可持续的方式寻找解决我们时代重大问题的解决方案。[2023/1/17 11:16:56]

事情背景可追溯到去年11月,当时SkyMavis请求Axie?DAO?帮助分发免费交易。由于用户负载巨大,AxieDAO将SkyMavis列入白名单,允许SkyMavis代表其签署各种交易,该过程于12月停止。但是,对白名单的访问权限并未被撤销,这就导致一旦攻击者获得了SkyMavis系统的访问权限,就能够通过gas-freeRPC从AxieDAO验证器进行签名。SkyMavis的Ronin链目前由九个验证节点组成,其中至少需要五个签名来识别存款或取款事件。攻击者通过gas-freeRPC节点发现了一个后门,最终攻击者设法控制了五个私钥,其中包括SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。

WazirX联合创始人Siddharth Menon与Web3游戏平台Tegro分道扬镳:金色财经报道,WazirX 联合创始人 Siddharth Menon 已经与 Web3 游戏平台 Tegro 分道扬镳。根据此前相关报道显示,Siddharth Menon 今年二月宣布与游戏开发商 SuperGaming 达成合作共同推出 Web 3 游戏平台 Tegro,但之后SuperGaming 和 Siddharth Menon 之间开始出现分歧,后者对于 Tegro 融资和技术相关工作感到沮丧。不过据 SuperGaming 一位发言人称,SuperGaming 和 Tegro 之间没有发生“分手”,目前正在进行重组以确保更顺畅的运营。(entracker)[2022/10/3 18:38:39]

MistTrack

在事件发生后,慢雾第一时间追踪分析并于北京时间3月30日凌晨1:09发声。

据慢雾MistTrack反追踪系统分析,黑客在3月23日就已获利,并将获利的2550万枚USDC转出,接着兑换为ETH。

而在3月28日2:30:38,黑客才开始转移资金。

据慢雾MistTrack分析,黑客首先将6250ETH分散转移,并将1220ETH转移到?FTX、1ETH转到Crypto.com、3750ETH转到Huobi。

值得注意的是,黑客发起攻击资金来源是从Binance提币的1.0569ETH。

目前,Huobi、Binance?创始人均发表了将全力支持AxieInfinity的声明,FTX的CEOSBF也在一封电子邮件中表示,将协助取证。

截止目前,仍有近18万枚ETH停留在黑客地址。

目前黑客只将资金转入了中心化平台,很多人都在讨论黑客似乎只会盗币,却不会洗币。尽管看起来是这样,但这也是一种常见的简单粗暴的洗币手法,使用假KYC、代理IP、假设备信息等等。从慢雾目前获取到的特殊情报来看,黑客并不“傻”,还挺狡猾,但追回还是有希望的,时间上需要多久就不确定了。当然,这也要看执法单位的决心如何了。

总结

本次攻击事件主要原因在于SkyMavis系统被入侵,以及AxieDAO白名单权限维护不当。同时我们不妨大胆推测下:是不是SkyMavis系统里持有4把验证器的私钥?攻击者通过入侵SkyMavis系统获得四个验证节点权限,然后对恶意提款交易进行签名,再利用?AxieDAO对SkyMavis开放的白名单权限,攻击者通过gas-freeRPC向AxieDAO验证器推送恶意提款交易获得第五个验证节点对恶意提款交易的签名,进而通过?5/9签名验证。

最后,在此引用安全鹭的建议:

1、私钥最好通过安全多方计算消除单点风险;

2、私钥分片分散到多台硬件隔离的芯片里保护;

3、大资金操作应有更多的策略审批保护,保证资金异动第一时间由主要负责人获悉并确认;

4、被盗实际发生时间是3月23日,项目方应加强服务和资金监控。

参考链接:

RoninNetwork官方分析

标签:AXISKYAVIMAVGalaxiaSHUSKYGraviton ZeroMAV币

PEPE热门资讯
「DeFi大萧条」是伪命题,市场结构创新才刚开始

原文来自:substack作者:ChrisPowers 译者:Moni 随着?NFT、DAO?和玩赚游戏越来越火,DeFi?市场最近的确有些黯然失色.

1900/1/1 0:00:00
世界上第一家「无聊猿」餐厅:开餐厅卖汉堡,拍电影打入好莱坞

时间到了2022年,有些人对Web3、NFT、元宇宙等等新时代产物的热情似乎已不再那么高涨,但在这些名词刚开始火热的时候,你一定见过它——「无聊猿」.

1900/1/1 0:00:00
《2022数字藏品研究报告》出炉,读懂NFT中西方价值捕获的分化之路

NFT作为《柯林斯词典》2021年度热词榜第一,很多人愿意称2021年为NFT元年。在过去几年里,我们见证了NFT从早期Myspace里的Pepe圈内文化发展成为风靡全球的潮流风向标.

1900/1/1 0:00:00
Dragonfly 合伙人:加密初创企业需要注意的 11 个法律陷阱

作者:LindsayX.Lin,DragonflyCapital原标题:《11TipstoAvoidCryptoStartupLegalPitfalls》 编译:胡韬.

1900/1/1 0:00:00
Terra的定时炸弹在滴答作响,但在Curve上创建4Pool则扼杀了这种可能性

来源/Medium 作者/JulianKusnetzoff 编译/北辰 ??UST会像阿根廷的比索一样走向崩溃?不得不说,UST和阿根廷比索的货币政策非常相似,让我们先来介绍下2016年至2018年期间的阿根廷货币政策及其背景.

1900/1/1 0:00:00
MASS哈希娱乐介绍

哈希世界(英文名HashWorld)是一款基于区块链的虚拟平行世界游戏,2018年1月正式在新加坡首发,致力于打造安全可信赖的数字资产交易平台,通过区块链技术解决数字资产确权和跨链资产转移问题.

1900/1/1 0:00:00