10月7日凌晨,黑客利用BNBChian跨链桥BSCTokenHub漏洞,分两次共盗取200万枚BNB。据分析,攻击涉及的总金额超过7亿美元,其中包含5.7亿美元的BNB。
BNBChian是如何被攻击的?黑客盗取金额具体有多少?黑客为何又是选取跨链桥攻击?币安链本身安全吗?怎么看黑客攻击后币安链被暂停?被盗资产结局会如何?对社区有何新启示?
上述问题用户迫切想知道答案,金色财经就此采访了Beosin安全研究专家。
七个问题带你读懂BNB链被攻击事件
Q1:10月7日BNBChian跨链桥BSCTokenHub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB。请向我们详细讲解一下这次黑客是如何攻击的?
Beosin:1)攻击者先选取一个提交成功的区块的哈希值
金色财经CEO:Web2巨头进驻,将为Web3带来海量用户:金色财经报道,1月18日,火必Huobi携手26位华语区大咖开启“Huobi闹新春Web3之夜”活动。金色财经CEO王瑜琨在回答“Web3如何进入大众生活”这一问题时表示,大众充分融入Web3主要会从以下四个方面,首先在NFT领域,目前包括Instagram、Reddit在内的平台已经支持NFT铸造或推出NFT,预计将会有更多的互联网平台积极接触NFT;其次在支付领域,目前美国PayPal用户能够直接从MetaMask内购买ETH,加密货币支付将会越来越方便;再次是投资领域,预计传统金融机构可能会允许投资者在401(k)账户中投资加密货币,设立托管平台为大众用户托管数字资产;最后预计更多的社交或者游戏平台将开发新功能,使大众用户无缝接入Web3,这将为Web3直接迎来10亿级用户。[2023/1/19 11:19:41]
2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点
金色午报 | 1月2日午间重要动态一览:7:00-12:00关键词:河南省委、中国银行、人民网、阿里达摩院
1. 河南省委:做大做强区块链等信息技术产业,为数字时代河南高质量发展打造新优势。
2. 中国银行报告:区块链在金融领域前景广阔,数字货币是核心应用之一。
3. 人民网:严打风暴下的数字货币交易所。
4. 新年首日比特币链上转账金额骤降,交易手续费位于近360日最低点。
5. 阿里达摩院公布2020十大科技趋势 区块链入选。
6. 以色列发布新草案 加密货币进入“危险信号”列表。[2020/1/2]
3)在IAVL树上添加一个任意的新叶子节点
4)同时,添加一个空白内部节点以满足实现证明
5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希
分析 | 金色盘面:EOS/USDT持续横盘 下跌风险加大:金色盘面综合分析:EOS/USDT在跌破4.80支撑后持续横盘,且散户资金持续流出,继续下跌的风险加大,注意关注。[2018/8/21]
6)最终构造出该特定区块的提款证明
Q2:这次涉及的金额有说7.1亿美元的,也有说5.6亿美元的,这个金额到底是多少,该怎么算这个金额?
Beosin:由于涉及的金额较为庞大,并且涉及了多个链之间的跨链,金额不太统一也正常,根据Beosin安全团队的整理与追踪,目前得出的7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿美元左右。
Q3:这一次黑客选择攻击的又是跨链桥,为何跨链桥这么不安全?
金色财经现场报道,Martin Garcia:未来还会有更多大型机构进入区块链行业:在2018年世界数字资产峰会(WDAS)暨FBG年会上,来自Genesis Trading公司的Martin Garcia表示,前几天《纽约时报》报道高盛进军区块链,这只是一个开始,未来还会有更多的大型机构进入这个行业,但是区块链的价值是底层,更多的人开始关注区块链的基础设施、产品服务等方面,而区块链行业也字啊针对底层不断的改变,这个改变会很快。[2018/5/3]
Beosin:由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,因此一些可以使用模板的简单项目往往难以出现漏洞,跨链桥这种代码复杂且含有链下部分的项目就更容易遭受攻击。跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,所以安全公司无法由链上的代码来保证整个项目的安全性。
Q4:这个攻击对币安链有影响吗?币安链本身是安全的吗?为什么要暂停币安链?
Beosin:本次的攻击主要受影响的项目为BNBChian跨链桥BSCTokenHub,是BNBChain的预编译合约,因此币安链其他模块没有受到影响,用户自身的资产是安全的,不受此次事件的影响。暂停币安链一方面是为了冻结被盗资金,以防资金被进一步转移,另一方面为了避免潜在的攻击。
Q5:在黑客攻击成功后,在币安要求下币安链验证者暂停了币安链网络运行,在社区引发不少争议,怎么看币安和币安链的这一行为?
Beosin:币安如果不进行暂停,被盗资金一旦被大规模转移,可能再追回来就比较艰难了,我们认为币安只能选择暂停,尽管会造成很大的影响。
Q6:现在黑客多个地址被拉黑名单或者资产被冻结,这次黑客被盗资产结局会如何?
Beosin:本次攻击获利的大部分资金目前在币安链上已经被冻结,应该没有转移的风险。但是黑客这次在攻击成功的短时间内将不少的资金转移到了多个链上,如果这些链没有进行完全的冻结,这部分资金仍然有被转移的风险。
Q7:此次币安跨链桥被攻击和之前的黑客攻击有何异同?对社区有何新的启示?
Beosin:以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。
BNB链惊魂12小时
此外,BNB链在被攻击后约12小时重新恢复运行,堪称BNB链惊魂12小时。
金色财经整理了BNB链10月7日被黑客攻击事件的时间线。
02:26~04:43:黑客从BNBChain“代币中心”获200万枚BNB,并在Venus抵押90万枚借出约1.475亿稳定币
05:48:Tether已将BNBChain攻击者地址列入黑名单
06:35:BNBChain:发现漏洞,已暂停网络运行,正在调查潜在漏洞
07:51:赵长鹏:资金是安全的,BSC跨链桥漏洞导致产生额外的BNB
BNBChain攻击者向以太坊和Fantom共转移约1亿美元,BNBChain受攻击后BNB一度跌近5%?
09:05~09:29:币安:计划与验证者联系进行节点升级,具体时间暂未确定
09:45:黑客地址与多个dApp进行过交互,转移至Avalanche链上资产或已冻结
11:30:BNBChain黑客地址当前余额超7亿美元,
安全团队称:BNBChain黑客布局最早可追溯到10月6日
13:02:BNBChain发布BSCv1.1.15版本,所有节点运营者需升级
14:53:BNBChain:BNBChain网络已恢复出块开始恢复运行BNBChain网络
微信公众平台《行为规范》新增数字藏品交易行为相关条款,明确提出从事虚拟货币或数字藏品类业务为违规经营行为,提供数字藏品二级交易服务将被封号.
1900/1/1 0:00:00区块链应该是“不可改变的”。这就是它的意义所在。斯坦福大学的三名研究人员正在发布一项标准,使以太坊和其他区块链上的代币交易可逆。这将有助于避免未来的重大黑客攻击。但有时,这是破坏性的.
1900/1/1 0:00:002022-10-1414:16鲲鹏计划获奖作者,钛媒体APP官方帐号,优质科技领域创作者 文:OM出海研究所 当前Web3.0领域已经大规模减速.
1900/1/1 0:00:00本文将带你了解: 什么是静态NFT? 什么是动态NFT? Chainlink是如何支持动态NFT的? dNFT的潜在用例 动态NFT的好处 NFT项目应该使用静态NFT模式还是动态NFT模式?每个NFT都有一个唯一的代币ID和合约地址.
1900/1/1 0:00:00原文标题:《HowBitcoinBuildsDeFi》原文作者:MuneebAli,Stacks创始人当前比特币的市值约为4000亿美元。作为OG鼻祖级加密货币,这是相当了不起的.
1900/1/1 0:00:00头条 ▌呼伦贝尔市“蒙e突击队”抓获泰达币等数字货币团伙,累计扣押涉案赃款100余万元金色财经报道,据平安呼伦贝尔公众号,呼伦贝尔市“蒙e突击队”抓获一个用泰达币等数字货币的跑分团伙.
1900/1/1 0:00:00