宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > KuCoin > 正文

Web3第一大黑客事件 攻击涉及总金额超8.5亿美元 BNB Chain遭受攻击分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNBChain跨链桥“代币中心”遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

1?BNBChain如何被黑客盯上

北京时间10月7日6点左右,BNBChain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNBChain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

7点41分,币安CEO赵长鹏发推表示,在BNBChain跨链桥“代币中心”上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNBChain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

Web3企业在香港成立两个新协会HKLVAA和Web3 Harbour:金色财经报道,周一,Web3企业在香港宣布成立两个新协会,即香港许可虚拟资产协会 (HKLVAA) 和Web3 Harbour。他们的首次亮相是在Radical Finance Asia活动中,旨在促进虚拟资产行业和去中心化互联网的增长和发展。根据一份联合声明,这两个协会现已开始接受会员申请,并计划从7月开始开展社区活动、研究项目和教育计划。[2023/5/30 9:50:00]

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

2?攻击时间以及黑客手法解析

10月7号零点55分,黑客于区块高度21955968通过调用合约缴纳100BNB注册成为Relayer。

凌晨两点半左右开始,黑客从BNBChain的“代币中心”系统合约分两次共获取了200万枚BNB。并将其中90万枚BNB在BNBChain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。?

BNB Chain推出针对Web3女性的新导师计划Web3WonderWomen:金色财经报道,BNB Chain发文称,推出一个针对Web3女性的新导师计划,名为Web3WonderWomen,旨在增强和培养Web3生态系统中的年轻女性社区。

该计划包括两个动态计划:WWW创始人和WWW学习者。前者旨在指导下一代女性企业家,为她们提供在行业取得成功所需的工具和支持,而后者则致力于为应届毕业生和学生提供Web3世界的全面教育。[2023/2/17 12:12:03]

成都链安安全团队现将手法解析如下:

币安跨链桥BSCTokenHub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块的提款证明

创业加速器Archipelago Labs启动1000万美元Web3基金:12月5日消息,菲律宾持牌交易所 PDAX 支持的创业加速器 Archipelago Labs (A-Labs) ?在菲律宾启动了 1000 万美元的 Web3 基金,Archipelago Labs 还得到了Oak Drive Ventures 和 Magellan Digital Investment Group (MDIG) 等知名合作伙伴的支持。Archipelago Labs 通过投资和咨询服务帮助基层的创业生态系统。它还希望为特定的垂直领域和启动阶段举办编程马拉松和孵化器等项目。?(e27)[2022/12/5 21:23:39]

币安与The Weeknd将举办全球首个Web3巡演活动:据官方消息,6月2日,币安宣布成为The Weeknd全球巡演“After Hours Till Dawn”的官方赞助商,这也是世界上首个融合Web 3.0技术的全球巡回演唱会活动。币安与面向创业者的智库、创客孵化器HXOUSE合作,为The Weeknd本次巡演发行独家NFT系列以及联名巡演周边产品。观众还可以用虚拟门票的票根兑换纪念版NFT,享受独特粉丝体验。

部分NFT贩售收入,连同本次巡演部分门票收入会捐向世界粮食计划署美国分部管理的XO人道主义基金。此外,币安还将追加捐赠200万美元,用以支持世界粮食计划署为全球食物紧缺的地区提供紧急援助。The Weeknd的 “After Hours Til Dawn”巡演将于2022年7月8日拉开帷幕。[2022/6/3 3:59:24]

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中,400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

King River Capital为旗下新Web3加密基金募集5000万美元:2月21日消息,近日,King River Capital 为旗下新 Web3 加密基金募集 5000 万美元,旨在投资与 Web3 相关的 Token、加密基础设施、NFT 和 DeFi 等相关业务。King River Capital 此前投资的投资组合包括 NFT Layer2 解决方案 Immutable 和知名社交平台 Discord。[2022/2/21 10:05:34]

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

3?恢复出块的BNBChian还安全吗?

10月7日9点半左右,BNBChain官方在社交媒体上发文表示,已要求BNBChain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNBChain发推称,已发布BSCv1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNBChain发推称,BNB智能链20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNBChain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

4?写在最后,关于跨链桥安全的讨论

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

标签:BNBWEBWEB3AINBNB调查WEB币web3.0币种怎么提现pccschain

KuCoin热门资讯
星巴克NFT计划的细节和思考

上次讲完星巴克的NFT实验发现关心的小伙伴还比较多。这段时间不同渠道了解了更多细节,但一直没空写,拖到节前最后一天给大家快速分享下。如果你没看第一篇,请先考古一下<星巴克的Web3试验>.

1900/1/1 0:00:00
浅谈ATOM现状不佳的原因 ATOM2.0将会带来什么?

原文作者:Longsolitude,ZeePrimeCapital投资人原文来源:Bankless 原文编译:DeFi之道 大家对以太坊充满好感,并为核心开发者为合并做出的努力鼓掌.

1900/1/1 0:00:00
金色图览 | NFT行业周报(10.2 - 10.8)

周报概要: 1、上周NFT总交易额:208,532,583(美元)2、上周NFT总交易笔数:998.

1900/1/1 0:00:00
金色晚报 | 10月5日晚间重要动态一览

12:00-21:00关键词:信标链、Infura、THORChain、Uniswap1.以太坊信标链验证者数量突破44万,总质押量接近1500万枚ETH;2.数据:ETH完成合并以来.

1900/1/1 0:00:00
Web3里的七个潜力赛道

撰写:azf.eth Web3的未来不仅仅只是PFP小图片、NFT市场、CEXs/DEXs和DeFi协议。Web3的未来不仅仅只是PFP小图片、NFT市场、CEXs/DEXs和DeFi协议.

1900/1/1 0:00:00
全球虚拟资产中心的桂冠 香港要如何拿下?

作者:润升,ChainCatcher原文:《香港竞争全球虚拟资产中心,何以可能?》单在亚洲范围内,就有东京、新加坡、首尔、曼谷、胡志明等城市相继宣布要打造加密金融中心和虚拟资产中心。面对Web3,FOMO一直是常态.

1900/1/1 0:00:00