宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > SOL > 正文

黑客盗取币安链200万枚BNB过程全解析

作者:

时间:1900/1/1 0:00:00

「事件回顾」币安链遭遇有史以来金额最大的黑客攻击

10月7日凌晨,BNBChain遭遇了黑客攻击,攻击涉及的总金额达到7亿美元,其中包含5.7亿美元的BNB。据币安创始人赵长鹏所说,这场震动整个行业的“攻击”主要原因是跨链桥“代币中心”上的一个漏洞导致的。

就此事,金色财经对整个“攻击”事件的进行了整理,方便大家观看,同时邀请到Beosin安全团队将手法进行解析。

攻击方式如下:

币安跨链桥BSCTokenHub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块的提款证明BeosinTrace正在对被盗资金进行实时追踪。

事件时间轴如下:

10月7号00:55

卡巴斯基:1/3美国加密投资者或是黑客盗窃受害者:金色财经报道,根据网络安全公司卡巴斯基最新研究报告显示,估计约有30%的美国加密投资者成为黑客盗窃的受害者,他们丢失资产的平均价值接近10万美元,甚至有15%的受访者承认丢失的加密货币价值高达100万美元。数据显示,大部分受害者年龄在18-24岁,55岁以上受害者比例为8%。(cryptopotato)[2023/3/27 13:29:33]

黑客于区块高度?21955968?通过调用合约缴纳100BNB注册成为Relayer。

2:26~4:43

黑客从BNBChain的“代币中心”系统合约分两次共获取了200万枚BNB。

并将其中90万枚BNB在BNBChain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。此外,据社媒账号CIAOfficer的独立分析师表示,此次黑客攻击目前包括104万枚BNB、价值3.89亿美元的venusBNB,以及2800万美元BUSD,共7.18亿美元。该金额为史上最大链上攻击。

黑客盗窃数字音乐换取比特币被判入狱:10月22日消息,英国皇家检察署发布新闻称,一名计算机黑客因盗窃著名音乐家未发行的音乐,并在暗网出售以换取加密货币,今天被宣判监禁18个月。(databreaches)[2022/10/22 16:35:11]

5:48

TheBlock研究员EdenAu发推表示,Tether已将BNBChain攻击者地址列入黑名单,此外,攻击者还持有4500万美元以上的ETH。

6:19~6:35

BNBChain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。“我们在确定潜在漏洞后暂停了BNBChain,所有系统现在都被控制住了,我们正在调查潜在的漏洞,我们知道共同体将协助并帮助冻结任何转账”。BNBChain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。据悉,本次黑客攻击导致包含200万枚BNB在内的约价值7.18亿美元资产被盗取。

以太坊闹钟服务漏洞已导致黑客盗取价值约26万美元ETH:10月20日消息,以太坊闹钟服务(Ethereum Alarm Clock)漏洞被利用,目前已导致约 26 万美元被盗取。

以太坊闹钟服务让用户能够通过预先确定接收方地址、发送金额和交易时间来安排未来的交易。根据区块链安全和数据分析公司派盾(PeckShield)透露,黑客设法利用预定交易过程中的漏洞,从取消交易的返还 Gas 费用中获利。Web3 安全公司 Supremacy Inc 也提供安全更新,指出根据 Etherscan 交易历史显示,黑客已经获取了 204 个 ETH,价值约 259,800 美元。(Cointelegraph)[2022/10/20 16:31:08]

7:51

币安CEO赵长鹏发推表示,在BNBChain跨链桥“代币中心”上的一个漏洞导致了额外的BNB,已要求所有验证者暂时暂BNBChain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

安全研究公司:OpenSea存在一个严重的安全漏洞,或会被黑客盗取用户的钱包:10月13日消息,安全研究公司Check Point Software发现NFT市场OpenSea存在一个很严重的安全漏洞,可能会导致黑客窃取用户的整个加密钱包。随后OpenSea回应道,在发现该问题的一小时内已经实施了修复,将采取其他措施加强社区安全教育。(Engadget)[2021/10/13 20:26:26]

8:47

Paradigm研究员samczsun在社交媒体上发文表示,链上数据及相关代码显示,BSC跨链桥的验证方式存在BUG,该BUG可能允许攻击者伪造任意消息。本次攻击中,攻击者伪造信息通过了BSC跨链桥的验证,使跨链桥向攻击者地址发送了200万枚BNB。

黑客盗用迈克菲Twitter推荐加密货币:当地时间周三,安全专家迈克菲发推文称,他的Twitter帐号被盗用。据BBC透露,黑客利用迈克菲的账户来推销鲜为人知的加密货币。目前,黑客发布的相关推文已被删除。迈克菲随后表示,他会把他的建议发布频率减少到每周一次。[2017/12/31]

9:00

数据显示,BNBChain漏洞攻击者使用跨链桥Stargate和Multichain等进行资产转移,分别向以太坊和Fantom网络发送约5335万美元和4880万美元,BNBChain上仍有约4.3亿美元。

9:22

BNBChain官方在社交媒体上发文表示,已要求BNBChain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

9:29

币安创始人赵长鹏转发推特表示:“暂时无法给出具体的升级预计时间,币安给开发人员时间来充分了解本次事件的根本原因,实施修复并进行深度测试,然后再继续。”

9:45

慢雾SlowMist在社交媒体上发文表示,已监控到本次BNBChain被盗案黑客地址与多个dApp进行过交互,包括Multichain、VenusProtocol、AlpacaFinance、Stargate、Curve、Uniswap、TraderJoe、PancakeSwap、SushiSwap等。

此外,黑客转移至Avalanche链上的相关地址或已被列入黑名单,但转移至Arbitrum的地址暂时并未被列入。

11:30

据欧科云链链上卫士安全团队监测,截至当前时间,该黑客地址下余额有102万枚BNB、4128万枚vBNB、2881万枚BUSD、277万枚USDT,按当前市场价格计算,累计价值超7亿美元。此次黑客事件损失超过上次RoninNetwork6.2亿美元,是至今为止被黑金额最高的事件。

此次案件黑客最早于10月6日便使用ChangeNOW服务转入了起始攻击资金到BSC链上,随后黑客通过调用系统RelayerHub合约0x1006进行注册,然后对系统CrossChain合约0x2000发起攻击。

1:02

10月7日消息,BNBChain发推称,已发布BSCv1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

2:53

BNBChain发推称,BNB智能链20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。

标签:BNBCHAHAIAINUPBNBstarchaininfinitychainFLOKICHAIN

SOL热门资讯
Crypto文化圈层:游客、纯粹主义者及中间派

原文标题:《PuristsandTouristsinCrypto》byNickTomaino,1confirmation联合创始人作者:NickTomaino.

1900/1/1 0:00:00
高热度下的隐忧?浅析GMX的代币设计及潜在风险

原文作者:DeFiCheetah原文编译:angelilu,ForesightNews 在本文中你将了解: 1.GMX如何与其他协议区分开来;2.?GMX?代币的价值是如何累积的;3.GMX的潜在风险和解决方案.

1900/1/1 0:00:00
河南元宇宙产业定下千亿目标 培育10家骨干企业

9月27日,河南省人民政府办公厅印发《河南省元宇宙产业发展行动计划(2022—2025年)》。《行动计划》明确,到2025年,全省元宇宙产业发展初具规模,核心产业规模超过300亿元,带动相关产业规模超过1000亿元,初步形成具有重要影.

1900/1/1 0:00:00
Web 3.0:伟大的局

作者:DaveGebler 转自微信公号:老雅痞 雅痞注:在寒冷的熊市给大家泼一盆冷水不是我选择本文的本意,我希望每个人都能理性的对待投资,要深刻的做自己的研究.

1900/1/1 0:00:00
美证监会主席:多数加密代币是证券 法律有明确规定

FX168财经报社(香港)讯美国证监会主席根斯勒重申,多数加密代币都是证券,并强调“法律对此有明确规定”。然而,美国商品期货交易委员会已要求国会授予对加密现货市场的权力,今年国会已经提出几项法案,为该机构提供必要的权力.

1900/1/1 0:00:00
为什么说第二代Optimistic?Rollup是Layer2的未来?

原文标题:《ForesightVentures:第二代OptimisticRollup》原文作者:msfew.

1900/1/1 0:00:00