据慢雾 AML 团队分析统计,THORChain 三次攻击真实损失如下:
2021 年 6 月 29 日,THORChain 遭 “假充值” 攻击,损失近 35 万美元;
2021 年 7 月 16 日,THORChain 二次遭 “假充值” 攻击,损失近 800 万美元;
2021 年 7 月 23 日,THORChain 再三遭攻击,损失近 800 万美元。
这不禁让人有了思考:三次攻击的时间如此相近、攻击手法如此相似,背后作案的人会是同一个吗?
慢雾 AML 团队利用旗下 MistTrack 反追踪系统对三次攻击进行了深入追踪分析,为大家还原整个事件的来龙去脉,对资金的流向一探究竟。
攻击概述
本次攻击的发生是由于 THORChain 代码上的逻辑漏洞,即当跨链充值的 ERC20 代币符号为 ETH 时,漏洞会导致充值的代币被识别为真正的以太币 ETH,进而可以成功的将假 ETH 兑换为其他的代币。此前慢雾安全团队也进行了分析,详见:假币的换脸戏法 —— 技术拆解 THORChain 跨链系统“假充值”漏洞。
根据 THORChain 官方发布的复盘文章,此次攻击造成的损失为:
Amber Group将与Thoughtworks合作开发Web3解决方案:金色财经报道,加密金融服务提供商 Amber Group 与技术咨询公司 Thoughtworks 达成合作,双方将共同开发技术工具和解决方案,利用人工智能促进 Web3 的安全和透明化发展。(prnewswire)[2023/4/27 14:29:56]
9352.4874282 PERP1.43974743 YFI2437.936 SUSHI10.615 ETH
资金流向分析
根据官方提供的黑客地址,慢雾 AML 团队分析并整理出了攻击者相关的钱包地址情况如下:
经 MistTrack 反追踪系统分析发现,攻击者在 6 月 21 号开始筹备,使用匿名兑换平台 ChangeNOW 获得初始资金,然后在 5 天后 (6 月 26 号) 部署攻击合约。
在攻击成功后,多个获利地址都把攻击获得的 ETH 转到混币平台 Tornado Cash 以便躲避追踪,未混币的资金主要是留存在钱包地址 (0xace...d75) 和 (0x06b...2fa) 上。
RabbitHole 即将推出 Quest Protocol:2月9日消息,Web3 链上操作激励平台 RabbitHole 宣布即将推出 Quest Protocol,这是之后要推出的新 RabbitHole V2 体验的一部分。Quest Protocol 中任务完全在链上,每个 Quest 都将有自己的智能合约,协议能够根据自己的预定义条件指定白名单列表,并为每个相关用户存入自己的奖励。[2023/2/9 11:56:59]
慢雾 AML 团队统计攻击者获利地址上的资金发现,官方的统计遗漏了部分损失:
29777.378146 USDT78.14165727 ALCX11.75154045 ETH0.59654637 YFI
根据分析发现,攻击者在攻击合约中调用了 THORChain Router 合约的 deposit 方法,传递的 amount 参数是 0。然后攻击者地址发起了一笔调用攻击合约的交易,设置交易的 value(msg.value) 不为 0,由于 THORChain 代码上的缺陷,在获取用户充值金额时,使用交易里的 msg.value 值覆盖了正确的 Deposit event 中的 amount 值,导致了 “空手套白狼” 的结果。
美国SEC指控Thor Technologies及其联创发售260万美元非法证券:金色财经报道,美国证券交易委员会(SEC)指控Thor Technologies及其联合创始人David Chin、Matthew Moravec通过ICO进行未经注册的证券发行,金额达260万美元。2018年,该公司铸造并出售代币,为其“零工经济平台”筹集资金,当时该平台的开发甚至还没有开始。针对Thor和Chin的诉讼已提交给美国加州北区地方法院。
第二起诉讼称,Matthew Moravec也参与未注册的代币发行和销售。他已同意与SEC达成和解,并接受一项判决,要求他交出407,103美元,外加72,209.45美元的判决前利息,并支付9.5万美元的民事罚款。Moravec还将被禁止在三年内参与加密资产发行。(Bitcoin.com)[2022/12/26 22:08:12]
根据 THORChain 官方发布的复盘文章,此次攻击造成的损失为:
2500 ETH57975.33 SUSHI8.7365 YFI171912.96 DODO514.519 ALCX1167216.739 KYL13.30 AAVE
亿万富翁Orlando Bravo称持有BTC,其私募股权公司Thoma Bravo参投FTX:9月30日消息,私募股权公司Thoma Bravo的联合创始人Orlando Bravo在9月29日CNBC的Delivering Alpha 会议上表示,其是BTC的投资者,并且相信BTC在未来几年价值飙升的潜力。此外,资管规模超过830亿美元的私募股权公司Thoma Bravo最近参与了FTX的B轮融资。[2021/9/30 17:17:54]
慢雾 AML 团队分析发现,攻击者相关的钱包地址情况如下:
MistTrack 反追踪系统分析发现,攻击者地址 (0x4b7...c5a) 给攻击者地址 (0x3a1...031) 提供了初始资金,而攻击者地址 (0x4b7...c5a) 的初始资金来自于混币平台 Tornado Cash 转出的 10 ETH。
在攻击成功后,相关地址都把攻击获得的币转到地址 (0xace...70e)。
加密矿业公司Marathon正组建合资公司为其比特币采矿业务提供能源:纳斯达克上市加密货币矿业公司Marathon Patent Group正与美国马里兰州电力供应商Beowulf Energy合作,计划组建一家新合资公司,为其比特币采矿业务提供廉价能源。(CoinDesk)[2020/10/13]
该获利地址 (0xace...70e) 只有一笔转出记录:通过 Tornado Cash 转出 10 ETH。
2246.6 SUSHI13318.35 DODO110108 KYL243.929 USDT259237.77 HEGIC
本次攻击跟第二次攻击一样,攻击者部署了一个攻击合约,作为自己的 router,在攻击合约里调用 THORChain Router 合约。但不同的是,攻击者这次利用的是 THORChain Router 合约中关于退款的逻辑缺陷,攻击者调用 returnVaultAssets 函数并发送很少的 ETH,同时把攻击合约设置为 asgard。然后 THORChain Router 合约把 ETH 发送到 asgard 时,asgard 也就是攻击合约触发一个 deposit 事件,攻击者随意构造 asset 和 amount,同时构造一个不符合要求的 memo,使 THORChain 节点程序无法处理,然后按照程序设计就会进入到退款逻辑。
(截图来自 viewblock.io)
有趣的是,推特网友把这次攻击交易中的 memo 整理出来发现,攻击者竟喊话 THORChain 官方,表示其发现了多个严重漏洞,可以盗取 ETH/BTC/LYC/BNB/BEP20 等资产。
(图片来自 https://twitter.com/defixbt/status/1418338501255335937)
根据 THORChain 官方发布的复盘文章,此次攻击造成的损失为:
966.62 ALCX20,866,664.53 XRUNE1,672,794.010 USDC56,104 SUSHI6.91 YEARN990,137.46 USDT
MistTrack 反追踪系统分析发现,攻击者地址 (0x8c1...d62) 的初始资金来源是另一个攻击者地址 (0xf6c...747),而该地址 (0xf6c...747) 的资金来源只有一笔记录,那就是来自于 Tornado Cash 转入的 100 ETH,而且时间居然是 2020 年 12 月!
在攻击成功后,攻击者将资金转到了获利地址 (0x651...da1)。
通过以上分析可以发现,三次攻击的初始资金均来自匿名平台 (ChangeNOW、Tornado Cash),说明攻击者有一定的 “反侦察” 意识,而且第三次攻击的交易都是隐私交易,进一步增强了攻击者的匿名性。
从三次攻击涉及的钱包地址来看,没有出现重合的情况,无法认定是否是同一个攻击者。从资金规模上来看,从第一次攻击到第三次攻击,THORChain 被盗的资金量越来越大,从 14 万美金到近千万美金。但三次攻击获利的大部分资金都没有被变现,而且攻击间隔时间比较短,慢雾 AML 团队综合各项线索,推理认为有一定的可能性是同一人所为。
截止目前,三次攻击后,攻击者资金留存地址共有余额近 1300 万美元。三次攻击事件后,THORChain 损失资金超 1600 万美元!
(被盗代币价格按文章发布时价格计算)
依托慢雾 BTI 系统和 AML 系统中近两亿地址标签,慢雾 MistTrack 反追踪系统全面覆盖了全球主流交易所,累计服务 50+ 客户,累计追回资产超 2 亿美金。(详见:慢雾 AML 升级上线,为资产追踪再增力量)。针对 THORChain 攻击事件, 慢雾 AML 团队将持续监控被盗资金的转移,拉黑攻击者控制的所有钱包地址,提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。
跨链系统的安全性不容忽视,慢雾科技建议项目方在进行跨链系统设计时应充分考虑不同公链不同代币的特性,充分进行 “假充值” 测试,必要时可联系专业安全公司进行安全审计。
DeFi治理是近期DeFi行业讨论热度最高的话题之一,从Uniswap通过提案为DeFi教育基金资助100万UNI,到Sushiswap提议向部分投资机构以折扣价出售代币.
1900/1/1 0:00:00头条 ▌亚马逊否认将在今年接受比特币支付及在2022年发行加密货币亚马逊一位发言人表示,“尽管我们对这一领域感兴趣,但对加密货币具体计划的揣测并不真实,我们仍然专注于探索这对于亚马逊的顾客来说可能是什么体验.
1900/1/1 0:00:002021年7月24日-7月25日,世界区块链大会·杭州盛大举办。本届大会以“无限未来”为主题,汇聚全球的100+区块链、加密货币行业头部创业者、研究者,以胸怀万里世界的姿态,共同放眼无限未来的行业想象,其中公链赛道的创新者 .
1900/1/1 0:00:00今天凌晨,美联储7月FOMC落下帷幕。当天,美联储官员向投资者和经济学家通报了他们对美国通胀和就业的看法。该央行决定不提高接近于零的利率,也不调整每月购买政府债券的规模.
1900/1/1 0:00:00TVL数据回升 自从BTC价格从高位回撤之后,DeFi板块也遭受了重创。但是,DeFi的实际应用使其拥有较强的基本面支撑,近一个月以来,CoinDeskDeFi指数在400附近两次出现强势反弹,若大盘企稳,有可能形成双底形态,后续走势.
1900/1/1 0:00:00牛市陷阱和熊市陷阱是洗盘模式的一种形式,它描述了代币在波动的市场中突然转变方向的走势。如果交易者不小心,这些是意料之外的走势,可能会给交易者带来巨大损失。了解更多关于牛市陷阱和熊市陷阱的知识,可以让您在投资时采取更合适的风险缓解措施.
1900/1/1 0:00:00