2022年03月29日,AxieInfinity?側鏈RoninNetwork發布社區預警,RoninNetwork出現安全漏洞,RoninBridge共17.36萬枚?ETH?和2550萬枚?USDC?被盜,損失超6.1億美元。慢霧安全團隊第一時間介入分析,并將分析結果分享如下。
相關信息
Ronin是以太坊的一個側鏈,專門為鏈游龍頭AxieInfinity而創建,它自稱是將朝著「NFT?游戲最常用的以太坊側鏈」方向發展。據了解,AxieInfinity的團隊SkyMavis想要一個可靠、快速且廉價的網絡,從而為游戲的發展提供保障。他們需要一個以游戲為先的擴容方案,它不僅要能經得起時間的考驗,還得滿足游戲快速發展所帶來的大量需求。于是,Ronin鏈便應運而生了。
消息人士:知名律師Boies計劃對推廣FTX的名人提起訴訟:金色財經報道,消息人士透露,華爾街王牌訴訟律師、美國知名律師事務所創始人David Boies正在與客戶討論對推廣FTX的名人提起集體訴訟。消息人士稱,Boies的公司已經與客戶進行了交談,目前尚不清楚潛在集體訴訟可能針對哪些FTX發起人。
該交易所的知名推廣者包括坦帕灣海盜隊四分衛Tom Brady和金州勇士隊控球后衛庫里,二人曾與交易所進行了股權交易。與FTX相關的其他名人包括籃球明星奧尼爾、電視明星Larry David、“Shark Tank”主持人和商人Kevin O’Leary等等。[2022/11/16 13:10:00]
黑客地址:
數據:5,057枚BTC從Bybit轉移到未知錢包:金色財經報道,Whale Alert監測數據顯示,北京時間11月10日13時43分,5,057枚BTC (價值約83,945,220美元) 從Bybit轉移到未知錢包。[2022/11/10 12:43:16]
0x098B716B8Aaf21512996dC57EB0615e2383E2f96
攻擊細節
據官方發布的信息,攻擊者使用被黑的私鑰來偽造提款,僅通過兩次交易就從Roninbridge中抽走了資金。值得注意的是,黑客事件早在3月23日就發生了,但官方據稱是在用戶報告無法從bridge中提取5kETH后才發現這次攻擊。本次事件的損失甚至高于去年的PolyNetwork?被黑事件,后者也竊取了超過6億美元。
數據:BTC市值占比為41.5%:金色財經消息,據CoinMarketCap最新數據顯示,全球加密貨幣總市值已回升至10056億美元,24小時交易量為807.39億美元。當前BTC市值占比為41.5%,ETH市值占比為14.6%。[2022/7/10 2:02:41]
事情背景可追溯到去年11月,當時SkyMavis請求Axie?DAO?幫助分發免費交易。由于用戶負載巨大,AxieDAO將SkyMavis列入白名單,允許SkyMavis代表其簽署各種交易,該過程于12月停止。但是,對白名單的訪問權限并未被撤銷,這就導致一旦攻擊者獲得了SkyMavis系統的訪問權限,就能夠通過gas-freeRPC從AxieDAO驗證器進行簽名。SkyMavis的Ronin鏈目前由九個驗證節點組成,其中至少需要五個簽名來識別存款或取款事件。攻擊者通過gas-freeRPC節點發現了一個后門,最終攻擊者設法控制了五個私鑰,其中包括SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。
Glassnode:BTC錢包增長和活躍實體均出現停滯:金色財經報道,據區塊鏈分析公司Glassnode最新數據顯示,BTC錢包增長和活躍實體均出現停滯。尤其是在5月份加密市場遭到重創之后,BTC錢包的增長在短期內暫停,盡管沒有達到2021年5月的規模。在高度波動的事件中(如LUNA引發的拋售)通常會看到鏈上活動的上升,因為投資者在恐慌賣出,或以其他方式轉移比特幣來補充保證金和覆蓋頭寸,但活躍地址和實體都 \"回吐 \"了所有上升活動量,并回到了2021年9月以來的范圍。換句話說,最近的拋售和較低的價格并沒有激發新的用戶涌入。[2022/6/2 3:57:42]
MistTrack
在事件發生后,慢霧第一時間追蹤分析并于北京時間3月30日凌晨1:09發聲。
據慢霧MistTrack反洗錢追蹤系統分析,黑客在3月23日就已獲利,并將獲利的2550萬枚USDC轉出,接著兌換為ETH。
而在3月28日2:30:38,黑客才開始轉移資金。
據慢霧MistTrack分析,黑客首先將6250ETH分散轉移,并將1220ETH轉移到?FTX、1ETH轉到Crypto.com、3750ETH轉到Huobi。
值得注意的是,黑客發起攻擊資金來源是從Binance提幣的1.0569ETH。
目前,Huobi、Binance?創始人均發表了將全力支持AxieInfinity的聲明,FTX的CEOSBF也在一封電子郵件中表示,將協助取證。
截止目前,仍有近18萬枚ETH停留在黑客地址。
目前黑客只將資金轉入了中心化平臺,很多人都在討論黑客似乎只會盜幣,卻不會洗幣。盡管看起來是這樣,但這也是一種常見的簡單粗暴的洗幣手法,使用假KYC、代理IP、假設備信息等等。從慢霧目前獲取到的特殊情報來看,黑客并不“傻”,還挺狡猾,但追回還是有希望的,時間上需要多久就不確定了。當然,這也要看執法單位的決心如何了。
總結
本次攻擊事件主要原因在于SkyMavis系統被入侵,以及AxieDAO白名單權限維護不當。同時我們不妨大膽推測下:是不是SkyMavis系統里持有4把驗證器的私鑰?攻擊者通過入侵SkyMavis系統獲得四個驗證節點權限,然后對惡意提款交易進行簽名,再利用?AxieDAO對SkyMavis開放的白名單權限,攻擊者通過gas-freeRPC向AxieDAO驗證器推送惡意提款交易獲得第五個驗證節點對惡意提款交易的簽名,進而通過?5/9簽名驗證。
最后,在此引用安全鷺的建議:
1、私鑰最好通過安全多方計算消除單點風險;
2、私鑰分片分散到多臺硬件隔離的芯片里保護;
3、大資金操作應有更多的策略審批保護,保證資金異動第一時間由主要負責人獲悉并確認;
4、被盜實際發生時間是3月23日,項目方應加強服務和資金監控。
參考鏈接:
RoninNetwork官方分析
近日,推特創始人杰克-多爾西發布的首條推文的NFT版本被它現在的所有者放到OpenSea平臺上拍賣,要價為4800萬美元左右,是他去年拍下這條推文的價格的16倍.
1900/1/1 0:00:00以下為GuildFi分析師Cloud針對Bankless播客《HowtobeaWeb3VCwithHaseebQureshi》所做播客筆記,并授權深潮TechFlow?編譯發布.
1900/1/1 0:00:00毋庸置疑,NFT是2021年的加密貨幣領域最受關注的對象,但DeFi的發展也不容小覷。眾所周知,DeFi憑借去中心化、準入門檻低等優勢,借助BRC、NPC中立金融公鏈等基礎設施,有效規避了傳統金.
1900/1/1 0:00:00撰文:PolkadotLabs 背景 當我們再次談論跨鏈賽道時,時間已經告訴了我們一個模糊而正確的答案:跨鏈并不是偽命題,反而是兵家必爭之地.
1900/1/1 0:00:00原作者:pseudotheos,加密研究員 編譯:0x137 本文梳理自加密研究員pseudotheos在個人社交媒體平臺上的觀點.
1900/1/1 0:00:00去中心化的自治組織旨在削弱中心化的權威和控制。DAO由社區共同治理,采用智能合約為組織制定具體的規章制度。簡而言之,DAO為社群集體決策提供了一個透明和去中心化的模式.
1900/1/1 0:00:00