宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 世界币 > 正文

一份假Offer如何盗走了「Axie infinity」5.4亿美元?

作者:

时间:1900/1/1 0:00:00

本文来自TheBlock,原文作者:RyanWeeks,由Odaily星球日报译者Katie辜编译。

今年早些时候,黑客诱AxieInfinity的一名高级工程师申请了一家虚构的公司的工作,最终导致AxieInfinity遭受5.4亿美元加密货币的损失。以下是TheBlock报道的黑客入侵AxieInfinity的细节。

很少能有求职经历比AxieInfinity高级工程师的遭遇更刺激了。他对加入一家虚构公司的兴趣最终促成了加密行业最大的黑客攻击之一。

去年11月,AxieInfinity游戏内NFT的日活跃用户一度达到270万,周交易额达到2.14亿美元。

印度财长西塔拉曼:印度分发了一份关于加密货币监管的文件:印度财长西塔拉曼:印度分发了一份关于加密货币监管的文件,正在不断修改这份有关加密货币监管的文件。(金十)[2022/2/1 9:26:35]

而今年3月,P2E链游龙头AxieInfinity的以太坊侧链Ronin损失了价值5.4亿美元的加密货币。虽然美国政府后来将这一事件与朝鲜黑客组织Lazarus联系在一起,但有关这次攻击是如何进行的全部细节尚未披露。其实毁掉Ronin的仅仅是一个虚假的招聘广告。两名了解此事的人士表示,AxieInfinity的一名高级工程师被申请了一家实际上并不存在的公司的职位。由于事件的敏感性,这两名人士要求匿名。

Compound公布第一份社区治理提议 将在Compound上使用USDT:根据社区成员的投票,Defi借贷协议Compound公布了第一份社区治理提议,即在Compound上使用USDT,正式开启了Compound社区治理系统的公测。(ETH中文网)[2020/4/27]

据知情人士透露,今年早些时候,自称代表这家假冒公司的人通过LinkedIn和WhatsApp勾搭了AxieInfinity开发商SkyMavis的员工,利用新工作机会引诱他。有消息称,在经过多轮面试后,SkyMavis的一名工程师获得了一份薪酬极其丰厚的工作。

动态 | 以太坊开发人员:以太坊2.0的抵押合约正等待一份报告 Beacon chain测试网资源管理器已启动:据Trustnodes 12月5日消息,以太坊2.0构建团队Prysmatic Labs的Danny Ryan表示,以太坊2.0的抵押合约似乎本月难以达成,因为它现在正在等待一份报告的发布。他表示:“运行验证将在一个月内发布正式的版本、分析和报告。一旦发布,就可以部署合约。”此外,Ryan表示,所有这些,包括这份报告,应该在一个月内完成。如果到时还有问题需要解决,那将还需要一段时间,据估计,抵押合约最早可能在1月底或2月份推出。在此之前,抵押合约要经过一个测试网,目前尚不清楚何时启动以太坊2.0多客户端测试网。但是,有一个资源管理器已经投入使用,但这是针对Prysmatic Labs特定的单客户端Beacon chain测试网的。以太坊2.0客户端Lighthouse最近也启动了其单客户公共测试网,其代码也正在接受审核。[2019/12/6]

这个虚假Offer是以PDF文件的形式发送的,工程师下载了这个文件——这让木马得以渗透到Ronin的系统中。从那时起,黑客可以攻击并接管Ronin网络上9个验证器中的4个,只差1个验证器无法完全控制。

动态 | 中国经济周刊:一份名单显示IDAX共计有438名投资人 受损金额合计5226.2592 万元人民币:一位“币圈”投资者向《中国经济周刊》记者表示,“11月24日,IDAX对外发布公告称‘由于政策原因,IDAX官网和APP即日起不再为中国地区的用户提供服务。’同时,公告还表示:‘近期由于IDAX提币的需求用户急剧增加,导致主流币的提币的通道处于拥堵状态,IDAX正在审核用户的提币需求,麻烦用户耐心等待。’“此后,我通过QQ维权群联系了同样是该平台的投资者,一份名单显示共计有438名投资人,受损金额合计5226.2592 万元人民币。[2019/12/3]

SkyMavis在4月27日发布的一篇博文中对此次黑客攻击进行了分析,文章称:“员工在各种社交渠道上不断受到高级钓鱼网络攻击,其中一名员工遭到了攻击。这名员工已经不在SkyMavis工作了。攻击者成功利用该访问权限渗透SkyMavis的IT基础设施,并获得了对验证器节点的访问权限。”

验证器在区块链中可实现各种功能,包括创建交易区块和更新数据预言机。Ronin使用所谓的“授权证明”系统来签署交易,将权力集中在9个可信任的验证者手中。

区块链分析公司Elliptic在今年4月的一篇博客文章中解释说:“如果九个验证者中有五个批准,资金就可以转移出去。攻击者设法获得了5个验证器的私有加密密钥,这足以窃取加密资产。”

但在通过假招聘广告成功渗透到Ronin的系统后,黑客只控制了9个验证器中的4个——这意味着黑客还需要另一个才能控制Ronin系统。

在事后分析中,SkyMavis透露,黑客成功地使用了AxieDAO来完成盗取。SkyMavis曾在2021年11月请求AxieDAO帮助处理交易负载问题。

“AxieDAO允许SkyMavis代表其签署各种交易。在2021年12月暂停,但允许访问列表没有被撤销,”SkyMavis在博客文章中说。“一旦攻击者进入SkyMavis系统,他们就能从AxieDAO验证器获得签名。”

黑客入侵一个月后,SkyMavis将其验证器节点的数量增加到11个,并在博客文章中表示,其长期目标是超过100个。

当记者联系到SkyMavis时,该公司拒绝就此次黑客攻击是如何进行的置评。LinkedIn也多次拒绝置评。

今天早些时候,ESET研究公司公布了一项调查,显示朝鲜黑客组织Lazarus用LinkedIn和WhatsApp冒充招募人员,目标人群是航空航天和国防承包商。但该报告并未将该技术与SkyMavis黑客联系起来。

今年4月初,SkyMavis在由币安领投的一轮融资中筹集了1.5亿美元。所得款项将与该公司备用资金一起用于补偿受该漏洞影响的用户。AxieInfinity最近表示,将于6月28日开始向返还用户资金。在被黑客攻击时突然中断的Ronin的以太坊桥也于上周也重新启动了。

根据TheBlockResearch的数据,今年DeFi黑客攻击事件频发,损失的资金总额超过20亿美元。1月1日,这一数字仅为7.6亿美元。

标签:MAVSKYAVISKYMmav币前景GSKYDAVIS币SKYM币

世界币热门资讯
【重要】关于Alpex(爱π)平台迁移期间防范信息的公告

尊敬的用户: Alpex已经于2022年4月11日16:00启动向AlpexGlobal平台迁移的进程,为保证您的资产安全,防止信息出现,特别提醒您注意以下内容:1.升级期间,请勿相信任何非官方渠道传达的信息.

1900/1/1 0:00:00
关于新增官网备用域名的公告

尊敬的用户: PandaFe熊猫长久以来致力于为用户提供安全、便捷、快速的交易体验。为进一步提高网站性能,确保各地区用户均能顺畅访问平台,PandaFe熊猫已于2021年12月3日新增官网备用域名网址:央行数研所公布两项关于区块链共识.

1900/1/1 0:00:00
币虎盲盒 X ARC正式上线!

尊敬的用户: 我们非常荣幸和ARC合作并且推出了币虎盲盒XARC系列产品,正式上线时间为2021年9月22日18:00,欢迎大家踊跃选购! 商品描述: CoinTigerXARC是币虎交易平台推出的合作款盲盒系列产品.

1900/1/1 0:00:00
Coinbase首席政策官:美国对加密货币的监管不确定性会伤害处在下一个大事件风口的新兴项目和创始人

金色财经报道,Coinbase首席政策官FaryarShirzad在社交媒体上称,Coinbase在向美国商务部的评论信中发送了关于制定一个关于数字资产技术竞争力的框架。即:引领加密货币是美国全球科技领先和竞争力的核心.

1900/1/1 0:00:00
Virtual K-Pop Token (VKT)

一、项目介绍 VKT流媒体服务为实时娱乐广播提供独家、集成的平台用户可以观看艺术家的在线流媒体节目,购买NFT商品,甚至将代币作为礼物送给他们的艺术家作为粉丝.

1900/1/1 0:00:00
ZB.com公布“XWC交易大赛”活动获奖名单

尊敬的ZB用户: ????“XWC交易大赛”活动已圆满结束,本次活动获奖名单如下:????第1-3名:用户名134******38,156******69,176******93.

1900/1/1 0:00:00