據慢霧 AML 團隊分析統計,THORChain 三次攻擊真實損失如下:
2021 年 6 月 29 日,THORChain 遭 “假充值” 攻擊,損失近 35 萬美元;
2021 年 7 月 16 日,THORChain 二次遭 “假充值” 攻擊,損失近 800 萬美元;
2021 年 7 月 23 日,THORChain 再三遭攻擊,損失近 800 萬美元。
這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背后作案的人會是同一個嗎?
慢霧 AML 團隊利用旗下 MistTrack 反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。
攻擊概述
本次攻擊的發生是由于 THORChain 代碼上的邏輯漏洞,即當跨鏈充值的 ERC20 代幣符號為 ETH 時,漏洞會導致充值的代幣被識別為真正的以太幣 ETH,進而可以成功的將假 ETH 兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法 —— 技術拆解 THORChain 跨鏈系統“假充值”漏洞。
根據 THORChain 官方發布的復盤文章,此次攻擊造成的損失為:
比特幣礦企Marathon Digital 1月份產出687枚比特幣,環比增加45%:金色財經報道,比特幣礦企Marathon Digital在公布的1月份運營更新中表示,MarathonDigital在1月產出創紀錄的687枚比特幣,比2022年12月產出的475枚比特幣增加了45%。
Marathon Digital表示,隨著比特幣產量的增加和公司變得更加穩定,我們做出了戰略決定,按照之前的計劃出售部分比特幣,以支付我們的部分運營費用和一般公司用途。我們打算在2023年繼續出售我們持有的部分比特幣,以支付每月的運營成本。[2023/2/3 11:44:44]
9352.4874282 PERP1.43974743 YFI2437.936 SUSHI10.615 ETH
資金流向分析
根據官方提供的黑客地址,慢霧 AML 團隊分析并整理出了攻擊者相關的錢包地址情況如下:
經 MistTrack 反洗錢追蹤系統分析發現,攻擊者在 6 月 21 號開始籌備,使用匿名兌換平臺 ChangeNOW 獲得初始資金,然后在 5 天后 (6 月 26 號) 部署攻擊合約。
1inch推出防止用戶交易時受到\"三明治攻擊\"的功能 RabbitHole:金色財經報道,DEX聚合器1inch推出防止MetaMask用戶交易時受到三明治攻擊的功能1inch RabbitHole,該功能會將用戶的交易直接發送給包括Flashbots、BloXroute、Eden和Manifold在內的驗證者,而不是交易池。1inch表示,該功能在測試期間將免費使用,未來會決定該功能的收費方式,其中一種可能是質押一定數量的1INCH代幣。(The Block)[2022/11/26 20:46:47]
在攻擊成功后,多個獲利地址都把攻擊獲得的 ETH 轉到混幣平臺 Tornado Cash 以便躲避追蹤,未混幣的資金主要是留存在錢包地址 (0xace...d75) 和 (0x06b...2fa) 上。
慢霧 AML 團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:
29777.378146 USDT78.14165727 ALCX11.75154045 ETH0.59654637 YFI
美國挖礦公司Marathon Patent任命新CEO:金色財經報道,美國挖礦公司Marathon Patent已任命Fred Thie為首席執行官,該公司前首席執行官Merrick Okamoto將擔任董事會執行主席。在加入Marathon董事會之前,Thiel曾擔任Gamespy和多家軟件公司的首席執行官。[2021/4/27 21:01:22]
根據分析發現,攻擊者在攻擊合約中調用了 THORChain Router 合約的 deposit 方法,傳遞的 amount 參數是 0。然后攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的 value(msg.value) 不為 0,由于 THORChain 代碼上的缺陷,在獲取用戶充值金額時,使用交易里的 msg.value 值覆蓋了正確的 Deposit event 中的 amount 值,導致了 “空手套白狼” 的結果。
根據 THORChain 官方發布的復盤文章,此次攻擊造成的損失為:
動態 | 軟件開發人員推出新BCH庫Bitcoinpython:據bitcoin.com報道,軟件開發人員Corentin Mercier在推特上宣布推出使用Python編程語言編寫的新BCH完整節點。該項目被稱為Bitcoinpython,Mercier稱其為迄今為止“最快、最簡單的Python庫”。該庫據稱有五個好處,有著強大的API、符合所有BCH改進協議、適用于所有主要平臺、有著大量的文檔以及比此前的Python庫快100倍。[2019/3/29]
2500 ETH57975.33 SUSHI8.7365 YFI171912.96 DODO514.519 ALCX1167216.739 KYL13.30 AAVE
慢霧 AML 團隊分析發現,攻擊者相關的錢包地址情況如下:
MistTrack 反洗錢追蹤系統分析發現,攻擊者地址 (0x4b7...c5a) 給攻擊者地址 (0x3a1...031) 提供了初始資金,而攻擊者地址 (0x4b7...c5a) 的初始資金來自于混幣平臺 Tornado Cash 轉出的 10 ETH。
Thomas Cox發布EOS.IO 憲法草案條例三 建立和授權具有約束力的仲裁:據IMEOS報道,今日凌晨,Block.one副總裁Thomas Cox在EOS Go社區發布EOS.IO 憲法草案條例,意在建立和授權具有約束力的仲裁。本次條例三意味著以下幾件事:
1、鏈上的糾紛通過鏈上的仲裁程序處理;
2、鏈下的糾紛沿照當下的處理方式;
3、如果你無法確定你的糾紛是在鏈上還是鏈下,提出爭論并詢問;
4、為了限制戲弄和“仲裁垃圾郵件”,這當然會有申請費用。濫用該制度本身可能會導致與濫用者的爭端,導致他不得不支付罰款和/或面臨其他一些后果。[2018/4/18]
在攻擊成功后,相關地址都把攻擊獲得的幣轉到地址 (0xace...70e)。
該獲利地址 (0xace...70e) 只有一筆轉出記錄:通過 Tornado Cash 轉出 10 ETH。
2246.6 SUSHI13318.35 DODO110108 KYL243.929 USDT259237.77 HEGIC
本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的 router,在攻擊合約里調用 THORChain Router 合約。但不同的是,攻擊者這次利用的是 THORChain Router 合約中關于退款的邏輯缺陷,攻擊者調用 returnVaultAssets 函數并發送很少的 ETH,同時把攻擊合約設置為 asgard。然后 THORChain Router 合約把 ETH 發送到 asgard 時,asgard 也就是攻擊合約觸發一個 deposit 事件,攻擊者隨意構造 asset 和 amount,同時構造一個不符合要求的 memo,使 THORChain 節點程序無法處理,然后按照程序設計就會進入到退款邏輯。
(截圖來自 viewblock.io)
有趣的是,推特網友把這次攻擊交易中的 memo 整理出來發現,攻擊者竟喊話 THORChain 官方,表示其發現了多個嚴重漏洞,可以盜取 ETH/BTC/LYC/BNB/BEP20 等資產。
(圖片來自 https://twitter.com/defixbt/status/1418338501255335937)
根據 THORChain 官方發布的復盤文章,此次攻擊造成的損失為:
966.62 ALCX20,866,664.53 XRUNE1,672,794.010 USDC56,104 SUSHI6.91 YEARN990,137.46 USDT
MistTrack 反洗錢追蹤系統分析發現,攻擊者地址 (0x8c1...d62) 的初始資金來源是另一個攻擊者地址 (0xf6c...747),而該地址 (0xf6c...747) 的資金來源只有一筆記錄,那就是來自于 Tornado Cash 轉入的 100 ETH,而且時間居然是 2020 年 12 月!
在攻擊成功后,攻擊者將資金轉到了獲利地址 (0x651...da1)。
通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺 (ChangeNOW、Tornado Cash),說明攻擊者有一定的 “反偵察” 意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。
從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain 被盜的資金量越來越大,從 14 萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧 AML 團隊綜合各項線索,推理認為有一定的可能性是同一人所為。
截止目前,三次攻擊后,攻擊者資金留存地址共有余額近 1300 萬美元。三次攻擊事件后,THORChain 損失資金超 1600 萬美元!
(被盜代幣價格按文章發布時價格計算)
依托慢霧 BTI 系統和 AML 系統中近兩億地址標簽,慢霧 MistTrack 反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務 50+ 客戶,累計追回資產超 2 億美金。(詳見:慢霧 AML 升級上線,為資產追蹤再增力量)。針對 THORChain 攻擊事件, 慢霧 AML 團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。
跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行 “假充值” 測試,必要時可聯系專業安全公司進行安全審計。
4月23日,比特幣價格跌破50000美元大關,當時的24h內,46萬人爆倉,超211億元資金灰飛煙滅;5月19日,比特幣價格大跌,一度跌至29000美元附近,最大跌幅超過30%,當天.
1900/1/1 0:00:00頭條 ▌PayPal將推出擁有加密貨幣功能的超級應用錢包支付提供商公司PayPal表示,其用戶可能不必再等待太久,就可以通過該平臺擁有更大的加密貨幣功能.
1900/1/1 0:00:002021年8月/9月刊《財富》雜志發表系列文章特別報道了加密貨幣,系列報道重點包括了NFT。秉承《財富》雜志發布榜單傳統,《財富》評出在美國NFT行業最具影響力的50人名單,如下:1、Beepl.
1900/1/1 0:00:00區塊鏈和穩定幣有一個共同的關鍵弱點:沒有采用,就沒有用。大多數生態系統采取的方法是 "建立它,然后等著項目采用".
1900/1/1 0:00:00以太坊在上一輪牛市中憑借智能合約和ICO異軍突起,成為當年最大的黑馬,但隨著以EOS為代表的公鏈競爭以及ICO大潮的消退,以太坊在熊市中回歸于平淡.
1900/1/1 0:00:00穩定幣是加密貨幣行業一個快速增長的領域。目前穩定幣市值超過1000億美元,其中Tether占總市值一半以上。伴隨著穩定幣的爆炸式增長,美國政府一直在討論怎么監管穩定幣.
1900/1/1 0:00:00