宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > FTT > 正文

丧心病狂再「炸桥」,跨链桥项目Meter.io损失420万美元

作者:

时间:1900/1/1 0:00:00

这是继昨日CertiK发布的Solana跨链桥虫洞项目被攻击事件分析后的又一起黑客袭击跨链桥项目事件。

漏洞利用交易

虚假存款:https://bscscan.com/tx/0x63f37aff7e40b85b0a6b3fd414389f6011cc09b276dc8e13b6afa19061f7ed8ehttps://etherscan.io/tx/0x2d3987963b77159cfe4f820532d729b0364c7f05511f23547765c75b110b629chttps://bscscan.com/tx/0xc7eb98e00d21ec2025fd97b8a84af141325531c0b54aacc37633514f2fd8ffdchttps://etherscan.io/tx/0xdfea6413c7eb3068093dcbbe65bcc9ba635e227c35e57fe482bb5923c89e31f7https://bscscan.com/tx/0x5d7cd17bfeb944390667c76f4fc2786f748dc3eb363c01c24b92becaaf5690b4铸币:https://bscscan.com/tx/0xf70b4aa715c0a04079c56cd9036cc63cdb6101e400520a8f2c019ad2ced5358ehttps://moonriver.moonscan.io/tx/0x689ff22ebf7f7aa6ecf0d60345979855442a09dfb7439c8553b2369e6e130409https://etherscan.io/tx/0xd619ace8a8cca2f7eb72dbc0a896fc2d4d8b20aa11f4d747f1a5333305bbb875https://moonriver.moonscan.io/tx/0xc7f764644e9af42714d98763b7e8dcf5e1de6b855b63e2c6ff2438e09b61ccc7黑客

加密交易所BitMart推出BitMart香港交易平台:5月31日消息,据官方公告,虚拟资产交易平台 BitMart 于 2023 年 5 月 31 日正式推出 BitMart 香港 交易平台 ,将为香港机构投资者和散户投资者提供虚拟货币交易服务。目前,BitMart 香港 已支持比特币(BTC)、以太坊(ETH)和莱特币(LTC)等虚拟资产的现货交易,全平台分别支持英文,简体中文以及繁体中文三种语言服务。[2023/6/1 11:51:09]

黑客链上转账记录:https://debank.com/profile/0x8d3d13cac607b7297ff61a5e1e71072758af4d01/history转账地址:0x8d3d13cac607b7297ff61a5e1e71072758af4d01合约地址

Web3游戏公会Meta Masters Guild完成210万美元私募轮融资:金色财经报道,Web3游戏公会Meta Masters Guild宣布完成210万美元私募轮融资,根据其白皮书,Meta Masters Guild自称是全球首个基于移动的Web3游戏公会,主要帮助项目在以太坊区块链上开发基于加密货币的手机游戏,目前Meta Masters Guild正在构建游戏项目生态系统,并通过其即将推出的赛车游戏、NFT项目和元宇宙平台为玩家提供其原生代币的奖励。(newsbtc)[2023/2/1 11:40:08]

Bridge以太坊:https://etherscan.io/address/0xa2a22b46b8df38cd7c55e6bf32ea5a32637cf2b1币安智能链:https://bscscan.com/address/0xfd55ebc7bbde603a048648c6eab8775c997c1001Moonriver(moonbream):https://moonriver.moonscan.io/address/0xf41e7fc4ec990298d36f667b93951c9dba65224eERC20HandlerEthereum:https://etherscan.io/address/0xde4fc7c3c5e7be3f16506fcc790a8d93f8ca0b40BSC:https://bscscan.com/address/0x5945241bbb68b4454bb67bd2b069e74c09ac3d51攻击流程

Rainmaker Games推出首个跨链、GameFi专属NFT市场:金色财经报道,美国GameFi公司Rainmaker Games宣布推出首个跨链、GameFi 独家 NFT 市场,允许玩家从 Web3 中探索汇总的顶级 NFT 产品并与 Rainmaker 的游戏发现引擎无缝集成,该平台还包含全面的游戏指南、深入的购买指南和数据驱动的价格估算,以提高游戏的透明度。金色财经此前报道, Rainmaker Games曾在去年底完成650万美元融资,Animoca Brands和Alameda Research等参投。[2022/6/10 4:15:27]

步骤一:攻击者调用`Bridge.deposit()`函数,将0.008BNB存入连接到多个链的合约Bridge,包括币安智能链、以太坊以及Moonriver。

在函数调用`Bridge.deposit()中,攻击者注入了以下恶意数据:

Shiba Inu创始人Ryoshi已删除所有推文和博客文章:5月30日消息,Shiba Inu创始人Ryoshi已经删除之前的所有推文。Ryoshi还删除所有Shiba Inu博客内容,包括第一篇博客文章All HailtheShiba。四篇SHIB博客文章已在Medium平台上全部删除,网页显示410,用户停用或删除其账户。

目前尚不清楚黑客是否入侵了Ryoshi的Twitter账号和Medium博客并删除了所有内容。Shiba Inu的官方Twitter截至发稿时尚未发布任何有关黑客攻击的信息。(Watcher.guru)[2022/5/31 3:51:38]

步骤二:`Bridge.deposit()`调用了`ERC20Handler.deposit()`函数,输入内容如下:

Aelin Protocol将于5月24日展示其分发Optimism代币的计划:5月23日消息,去中心化融资协议Aelin Protocol将于5月24日7:00展示其分发Optimism代币OP以及其他各种AELIP代币的计划。此外Aelin表示,对于OP代币,提议以1.10 sUSD的价格出售给Optimism社区。[2022/5/23 3:35:20]

步骤三:由于输入的resourceID是"0x000000000000bb4cdb9cbd36b01bd1cbaebf2de08d9173bc095c01”,token地址将为`0xbb4cdb9cbd36b01bd1cbaebf2de08d9173bc095c`,这与`_wtokenAddress`相同。

步骤四:这种情况下,一旦该指令通过,将导致攻击者实际上不需要向合约转移任何代币即可获得。步骤五:因此,攻击者可以在其他链上铸造"数据"中指定的任何相同数量的代币。合约漏洞分析

一般来说deposit()用于ERC20代币的存款,depositETH()用于WETH/WBNB代币的存款。Bridge合约提供了两个方法:deposit()和depositETH()。然而,这两个方法造成了相同事件,并且deposit()函数并没有阻止WETH/WBNB的存款交易,因为deposit()没有烧毁或锁定WETH/WBNB。黑客通过使用deposit()来制作假的存款事件,在没有任何真实存款的情况下,将WETH/WBNB存入。

资产追踪

黑客地址:https://debank.com/profile/0x8d3d13cac607b7297ff61a5e1e71072758af4d01/history几乎所有的资产都已转移到Tornado。

总结

这一事件与前不久发生的Qubit事件非常相似。一个黑客事件的发生往往会使更多别有用心之人关注类似项目中是否有类似的漏洞可以利用。因此,项目方的技术团队应及时关注已发生的安全事件,并且检查自己的项目中是否存在类似问题。目前,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及rugpull相关的各种社群预警信息。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了2500家企业客户的认可,保护了超过3110亿美元的数字资免受损失。

标签:TPSHTTCANSCANhttps://etherscan.iohtt币局can币种YFSCAN

FTT热门资讯
A16z 发布监管建议:未来重塑Web3.0的10条原则(原文)

同时,决策者应继续与比特币社区合作,为比特币区块链带来更高水平的可持续性和可再生能源使用。努力已经在进行中:剑桥金融中心发现,76%的比特币矿工正在使用可再生能源,39%的比特币挖矿总电力消耗来自可再生能源——是美国电网的两倍.

1900/1/1 0:00:00
星球日报 | OpenSea前端疑似出现挂单Bug;Project Galaxy暗示或将发币(1月25日)

:"\u003Cp\u003E\u003Cimgalt=\"星球日报|OpenSea前端疑似出现挂单Bug;ProjectGalaxy暗示或将发币\"src=\"https:\u002F\u002Fpiccdn.0daily.

1900/1/1 0:00:00
明星项目周报 | OpenSea推出OpenSea Ventures;Aave团队发布社交平台Lens Protocol(2.7-2.13)

2月7日-2月13日一周时间内,明星项目进展中值得关注的事件有:Gitcoin将于3月9日开启第13轮捐赠活动;OpenSea宣布推出OpenSeaVentures与EcosystemGrants;Polygon完成4.5亿美元融资.

1900/1/1 0:00:00
a16z:DAO「工作」的未来与潜在陷阱

未来,普通人很可能不会为公司工作。相反,人们将通过玩游戏、学习新技能、创作艺术或策划内容等活动以非传统方式赚取收入。我们工作方式的这种转变并不罕见或出乎意料——大多数人会受雇于大公司的想法在1800年对某些人来说似乎很疯狂.

1900/1/1 0:00:00
零知识证明:建立一个良序化和安全的元宇宙

元宇宙-数字未来已经到来尽管所有关于元宇宙的讨论都集中在未来,但可以肯定地说,我们已经生活在一个“现实”与数字领域之间没有区别的世界中.

1900/1/1 0:00:00
Tokemak创始人:如何理解流动性是Web3时代的新带宽?

互联网正在以巨大的速度变化。被称为"互联网"的巨大数据交换网络正在演变为一个日益复杂的生态系统,在这个系统中,可以以代币的形式进行直接价值交换.

1900/1/1 0:00:00