宇宙链 宇宙链
Ctrl+D收藏宇宙链

复盘NEAR彩虹桥攻击始末 黑客攻击未成反遭损失

作者:

时间:1900/1/1 0:00:00

这次攻击其实是自动停止的,桥接资金没有受到任何损失,反倒是攻击者损失了一些钱。

5月1日晚间,Near彩虹桥因为异常活动暂停使用,官方已启动调查,Near生态EVM链Aurora Labs首席执行Alex Shevchenko在推特上发文详细解释了攻击的情况,PANews将相关内容翻译如下:

关于彩虹桥(Rainbow Bridge)的攻击,我想在此做一个简短的解释。这次攻击其实是自动停止的,桥接资金没有受到任何损失,反倒是攻击者损失了一些钱。NEAR彩虹桥的桥接架构就是为了抵抗这种类型的攻击,我们还需要采取额外措施,让攻击成本变得更高,这样就能更好地确保彩虹桥安全。

Certik复盘Yearn闪电贷攻击:黑客完成5次DAI与USDT从3crv中存取操作后偿还闪电贷:Certik发布文章,复盘Yearn闪电贷攻击。黑客操作的具体操作如下:

1.利用闪电贷筹措攻击所需初始资金。

2.利用 Yearn.Finance 合约中漏洞,反复将 DAI 与 USDT 从 3crv 中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。

3.完成5次重复的DAI 与 USDT 从 3crv 中存取操作后,偿还闪电贷。[2021/2/5 18:57:51]

彩虹桥攻击者地址信息如下截图:

BitMax交易员hedeng:形成自己的交易策略一定要复盘:6月5日,BitMax金牌带单员、谐波交易艺术家hedeng做客BitMax合约大咖说第2期,主题为《如何用谐波交易策略月赚13万USDT》。

hedeng表示,构建自己的交易策略一定要复盘,记录开单原因,止盈止损,不要报复性开单,最重要的是要靠实盘磨练。对于今年下半年的行情hedeng认为,从技术分析角度来看BTC可以涨到3万。[2020/6/5]

该攻击者于5月1日从Tornado获得了一些ETH之后,开始启动攻击,他获取ETH的信息截图如下:

主力数据复盘:Bitfinex买入推高价格,其他平台跟随确认突破:AICoin PRO版主力数据及秒级周期K线显示:在今天7点的这轮上涨中,07:00:11,Bitfinex BTC/USDT主动买入183.62BTC,买入价格9749.3,被卖价格9777美元,滑点高达42.7美元,把价格推至9791美元。 随后的07:00:12,BitMEX开始出现大额主动买入,41秒内主动买入7笔,共计1442万美元。 差不多相同时间,火币BTC季度合约上亦出现大量主动买入单子。72秒内,有16笔,共计2560万美元成交。 此位置为三角形上沿及日线级别下降趋势线附近,可见大量的买入确认了突破。三分钟后市场开启大幅度拉升。[2020/6/2]

主力成交复盘:火币上的主力先砸盘,币安现货主力成交活跃:AICoin PRO版K线主力成交数据显示:13:00,火币BTC现货出现了一笔价格为7122.12美元,数量为253.66BTC的大单卖出;随后,币安BTC现货相继出现13笔,总额超过1132BTC的大额卖出,主力成交活跃。 可见,这轮下跌中,火币上的主力最先砸盘。另外,因主力成交活跃我们需要密切关注币安BTC现货的主力成交情况。[2020/4/10]

利用这些资金,该攻击者部署了一份合约,如果向这个合约中存入一些资金,那么它就能变成一个有效的彩虹桥中继器并且能够发送一些虚假的轻客户端区块,合约信息如下图所示:

这位攻击者试图抓住时机“跑到”我们的中继器前面,但他没能做到,如下图所示:

之后,这位攻击者决定在五个小时之后发送类似的攻击交易(这些交易带有区块时间错),该交易成功替换了之前提交的区块,如下图所示:

然而很快,彩虹桥的桥接“看门狗”(bridge watchdog)发现该攻击者提交的区块不再NEAR区块链中,于是就创建了一个挑战交易(challenge transaction)并将其发送到以太坊,如下截图:

马上,MEV机器人监测到了这笔交易,同时发现如果提前执行这笔交易可以产生2.5 ETH的收益,于是MEV机器人就执行了这笔交易,截图如下:

结果就是,NEAR彩虹桥看门狗的交易失败了,而MEV机器人的交易成功,攻击者捏造的区块被回滚。然后在几分钟之后,彩虹桥的中继器又提交了一个新区块,截图如下:

然后,我们发现了网络上出现的这种奇怪行为并启动调查,同时还暂停了所有的连接器。当所有情况水落石出之后,我们又恢复了连接器。

在此,我们向大家报告本次事件的四个结论:

结论一:NEAR彩虹桥完全是自动应对了这次攻击事件,用户甚至没有察觉到任何事情发生,而且双向交易也没有受到任何影响;

结论三:我们将对挑战支付机制进行小幅度地重新设计,因此大部分中继者权益保留在合约中(所以,在这点上,攻击者赢了),并且我们也向看门狗(或 MEV 机器人)支付了一些固定金额;

结论四:与此同时,我们将为中继器增加更多倍的质押要求,因此之后如果再发起类似攻击,攻击者可能需要耗费更多成本,攻击者损失的资金将用于漏洞赏金、以及支付额外的审计费用。

最后还有一些信息供大家参考:据我所知,NEAR彩虹桥目前大约有 5 个 24*7 全天候运行的“看门狗”,相信应该没有多少人知道这个情况(这也是一种对内部人员保护的手段),所以用户只需过简单地运行“看门狗”脚本就能进一步提高交易安全性。

对于每一笔因抢先交易而失败的“看门狗”交易,都将通过手动过程获得一部分攻击者权益的奖励。如果的确发生这种情况,请给我发消息。我希望每个在区块链领域进行创新的人都能够通过所有可用的方式充分关注产品的安全性和稳健性,包括:自动系统、通知、漏洞奖励、内部和外部审计。

为了确保生态系统核心工作稳定进行,Aurora Labs也将尽最大努力继续开发最安全的技术。

标签:BTCNEARBITUSDTbtc钱包官方下载near币价格币币情rabbit币价格eth价格今日行情USDT

狗狗币价格热门资讯
加密业4月投融报:GameFi最受资本欢迎

自4月以来,加密市场各板块的财富效应也开始减弱,市场行情稍显冷清,但加密市场依旧有新的热点在轮动,资本仍在入场.

1900/1/1 0:00:00
监管加密货币:一场事关未来权力的战争

毫无疑问,扎克伯格改变了加密货币。Facebook特意选了个风平浪静的时期推出加密代币。发布Libra前18天,金融稳定委员会(FSB)刚刚下了一个判断:加密货币“不对现有金融体系构成重大风险”.

1900/1/1 0:00:00
UST与LUNA 崩盘导航

首先,我想说的是,这样的爆炸对于没有经历的人来说是可怕的,没有享受到任何乐趣,加密协议很复杂,我不指望人们能够评估它们。许多经验丰富的LUNA投资者明白这其中存在尾部风险,LUNA从这一点反弹的可能性高于0%.

1900/1/1 0:00:00
北京按下数字经济发展加速键 支持开展数据入股、数据资产证券化

近年来,数字经济逐渐成为全球经济发展的新引擎,发展数字经济成为把握新一轮科技革命和产业变革新机遇的战略选择。继去年8月《北京市关于加快建设全球数字经济标杆城市的实施方案》发布后,北京再次摁下数字经济发展的“加速键”.

1900/1/1 0:00:00
著名历史学家尼尔·弗格森撰文:加密货币和美元是合作伙伴而不是竞争对手

原标题:《Crypto and the Dollar Are Partners, Not Rivals》“我希望它能创造世界和平,或有助于创造世界和平.

1900/1/1 0:00:00
元宇宙里看了场NBA 体验前排观赛视角

相信对于篮球迷来说,五一假期的娱乐活动一定少不了宅家看NBA。 图源:网络 比起用手机、平板、电视体会场外观赛的传统模式,NBA早在2016年便开始尝试利用VR设备带来更沉浸的观赛体验.

1900/1/1 0:00:00