買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > ETH > Info

WOR:回顧史上規模最大的十次跨鏈橋攻擊_ICE

Author:

Time:1900/1/1 0:00:00

跨鏈橋又雙叒叕出事了。今日早間,BNBChian跨鏈橋BSCTokenHub遭遇攻擊。黑客利用跨鏈橋漏洞分兩次共獲取200萬枚BNB,總價值高達5.66億美元。關于此次事件的具體過程,Odaily星球日報已在《解析:約5.66億美元BNB被盜全過程》一文中做了詳細梳理。跨鏈橋一直都是黑客事件的高發區,Chainalysis在八月初發布的一份報告中曾提及,跨鏈橋相關的金額損失已高達20億美元,其中大部分發生在2022年間,占今年行業總數據的69%。

即便是BNBChian這次高達5.8億美元的超大額資金損失,放在跨鏈橋的“黑歷史”中也只是堪堪擠進前三名。下文中,Odaily星球日報將對過往十次較大規模的跨鏈橋黑客事件再做一次簡單復盤,希望所有開發團隊都能以史為鑒,提高警惕。

幣安發布2022年終回顧報告,投資超過5億美元來支持Web3和區塊鏈創新:1月19日消息,幣安發布2022年終回顧報告,總結了幣安龐大生態的關鍵事實、統計數據和發展。

1. 到2022年底,在14個司法管轄區獲得了許可、注冊和批準。將安全與合規團隊的人數增加了500%,吸納了一些業內最優秀的人才。

2. 在加密貨幣領域發生一系列令人震驚的破產事件后,在嚴酷的宏觀經濟環境下無助于改善公眾情緒,努力建立和恢復對幣安乃至整個生態系統的信任。

3. 繼續支持尋求對空間產生積極、持久影響并為最終用戶創造價值的同行。 通過幣安孵化器,投資了超過5億美元來支持Web3和區塊鏈創新,啟動了第五季孵化計劃,批準或完成了14筆戰略并購交易,以及61筆代幣風險投資交易。[2023/1/19 11:20:51]

動態 | Voice 團隊發布監管回顧及 Voice 背后的法律與合規:據 IMEOS 報道,Voice 推特連發兩條推特,分享了兩篇文章,分別介紹了 Voice 的監管回顧以及 Voice 背后的法律與合規。內容大致如下:

1. 2019年12月,團隊已與美國證券交易委員會(SEC)就 Voice 的愿景規劃進行磋商討論。Voice 團隊表示一直采用公開透明的方式與監管機構進行磋商,并在文末表示團隊有信心,希望社區成員也抱以信心。

2. 適合Voice-社交媒體、區塊鏈和金融服務的監管環境在全球范圍內都在快速而不均衡的發展中。我們的任務是遵守法律,但仍然會遵守我們的原則,Voice 必須是一個開放和真實的思想交流的地方。

原文鏈接:

1:http://dwz.date/m6w

2:http://dwz.date/m5B[2020/1/30]

1.RoninNetwork

今年三月下旬,AxieInfinity側鏈RoninNetwork的跨鏈橋遭到攻擊,損失總額高達6.24億美元。根據后續各方的披露,Ronin所遭受的攻擊系社會工程學攻擊。首先,一家虛假公司的員工通過領英聯系到了AxieInfinity和Ronin開發商SkyMavis的員工,并邀請他們來工作;隨后,SkyMavis的一名員工在面試后獲得了假Offer,在他下載了偽造的Offer文件之后,黑客軟件滲透到Ronin系統中,并接管了9個驗證者節點中的4個;再然后,黑客通過SkyMavis控制了AxieDAO,后者曾允許SkyMavis代表其簽署各種交易;最終,黑客控制了絕大多數的驗證者節點,繼而控制了整個網絡。Ronin一事不單單是跨鏈橋歷史上規模最大的黑客事件,如果按照事件發生時的市場價格計算,這更是整個加密貨幣歷史上涉案金額最大的黑客事件。幸運的是,通過后續融資,RoninNetwork此后啟動了對用戶的賠付,并于六月底重啟了其跨鏈橋。2.PolyNetwork

現場 | 金色財經 VP佟揚回顧2019區塊鏈行業關鍵詞:2019年12月27日,由金色財經主辦的“與時共創”頒獎盛典在京舉行。在活動現場, HIMALAYA COO、金色財經 VP、CoinTime COO佟揚 發表“2019區塊鏈行業關鍵詞”的主題演講時指出:2019區塊鏈行業關鍵詞分別為:Libra、Bakkt、DCEP、DeFi、減半、1024講話、上市、產業區塊鏈、海南、粵港澳大灣區。[2019/12/27]

去年八月,跨鏈互操作性項目PolyNetwork突遭黑客攻擊,損失金額高達6.1億美元。關于該起事件發生的原因,綜合多家安全公司的分析,釀成本次事件的禍因在于EthCrossChainData合約的keeper可由EthCrossChainManager合約進行修改,而EthCrossChainManager合約的verifyHeaderAndExecuteTx函數又可以通過_executeCrossChainTx函數執行用戶傳入的數據。盡管在各方的持續努力之下,黑客最終選擇了歸還全部6.1億美元贓款,但作為一起注定會被記入歷史的驚天大案,針對該事件本身及其相關趨勢進行復盤和梳理仍有著較大的警示意義。3.BSCTokenHub

日本金融廳第二次虛擬貨幣研討會要點回顧:日本金融廳將于北京時間今日9:00舉行第三次虛擬貨幣研討會。此前舉行的第二次研討會要點回顧如下:① 日本加密貨幣協會會長奧山泰全:交易所因被檢查而被下達行政處分是恥辱的;但在虛擬貨幣交易行業監管上,日本處于世界領先地位。② deBit已撤回交易牌照申請。至此,日本16家準交易所已有8家撤回了牌照申請,其余8家也全部受到了金融廳行政處罰。③ 參會律師提出提案:對利益沖突的監管;對價格操縱的監管;加密貨幣在用作投機交易的情況下,應被視為有價證券。[2018/5/22]

也就是本次事件,詳見《解析:約5.66億美元BNB被盜全過程》。4.Wormhole

今年二月,Solana生態最主要的跨鏈橋項目Wormhole遭到攻擊,損失約12萬枚ETH,價值約3.26億美元。該事件的具體流程為,攻擊者起初先是在Solana上鑄造了0.1WormholeETH,得到了“transfermessage”合約中的“post_vaa”函數,然后通過加載一個外部的合約繞過了簽名檢查合約,生成了Wormhole函數“complete_wrapped”所需的參數,進而實現了無限鑄幣。而發生這一切的根本原因是Wormhole使用了過期的系統合約,而沒有對參數所需的合約進行最新的升級。好在,當時還沒被UST打的JumpCrypto隨后宣布為Wormhole投入12萬ETH,以彌補被盜損失。5.Nomad

金色財經歷史回顧 2011年4月12日 首份比特幣看跌期權合同賣出:在歷史上的2011年4月12日,首份比特幣看跌期權合同,在bitcoin-otc(場外交易)上賣出。在當時比特幣的價格為0.819美元一枚,2011年4月12日對于比特幣而言,是瘋狂幣價上漲的開端,比特幣價格在經過不到兩個月的暴漲,直到在2011年6月9日從0.8美元作用達到29.415美元的最頂峰,隨后在2011年6月12日出現腰斬,跌至16美元左右。[2018/4/12]

今年八月初,跨鏈通訊協議Nomad遭遇攻擊,致使橋內約1.9億美元的流動性被迅速耗盡。與其它黑客事件不同,Nomad可以說是被一群“黑客”集體薅禿的。據知名安全大神samczsun的分析,本次事故是因為Nomad在一次合約升級中將可信根初始化為0x00,導致任何人都可以使用一筆有效的交易,用自己的地址替換對方的地址,然后將交易廣播出去即可從跨鏈橋提取資金。事后統計顯示,本次攻擊共涉及到了1251個ETH地址。事后,在各方的努力下,Nomad最終收回了至少20%,并已于九月下旬發布了重啟計劃。6.HarmonyHorizon

今年六月,Harmony官方跨鏈橋Horizon遭到攻擊,損失約為1億美元。事后,Harmony創始人StephenTse承認,攻擊系因私鑰泄漏導致,資金從跨鏈橋的以太坊一側被盜,攻擊者成功訪問和解密其中一些密鑰,其中一些用于簽署未經授權的交易。事后,Harmony曾嘗試追回贓款,但最終無果。七月,Harmony發布了一版希望通過增發ONE代幣來賠償用戶損失的修復方案,但遭到了社區的集體反對,最終Harmony放棄了該方案。九月下旬,Harmony又提出了另一版不涉及代幣增發的修復方案,并計劃從10月開始為Horizon跨鏈橋恢復分配資金。7.Qubit

今年一月,借貸協議Qubit的跨鏈橋QBridge遭到攻擊,損失約8000萬美元。關于該起事故發生的原因,系因合約對白名單內代幣進行轉賬操作時未對其是否是0地址再次進行檢查,導致本該通過native充值函數進行充值的操作卻能順利走通普通代幣充值邏輯。事件發生后,Qubit的開發團隊TeamMound宣布已無法維持,因此決定解散,由該團隊領導開發的Bunny和Qubit協議將由DAO管理。社區將擁有升級合約、更改費用結構等所有相關權限。目前Qubit幾乎已無人使用,TeamMound雖表示會繼續賠付,但當前僅賠付了極小一部分資金。8.EvoDeFiBridge

今年六月,Oasis生態用戶發現其鏈上DEXValleySwap上的USDT和USDC出現嚴重脫錨,深究之后發現根本原因系因其依賴的跨鏈橋EvoDeFiBridge涉嫌在抵押不足的狀態下憑空鑄造橋接資產。具體來說,EvoDeFiBridge在Oasis鏈上生成了8300萬USDT和3300萬USDC,但抵押資產僅有1060萬USDT和1020萬USDC。根據安全數據庫Rekt的統計,該事件的給用戶造成的具體損失總額約為6600萬美元。事后,Oasis表態稱ValleySwap和EvoDeFiBridge和自己并沒有關系,后者的官方社交媒體也在此后停止更新,疑似已跑路。9.THORChain

去年六月至七月,跨鏈橋項目THORChain連續三次遭受黑客攻擊,合計損失約1600萬美元。事后,THORChain表態將分三步進行補償,第一批通過"國庫"劃撥出資產補償,第二批通過RUNE作為抵押從IronBank借出資產進行償還,第三批將在網絡重新運行后再進行補償。今年二月,THORChain在公布2021年第四季度財報時表示,此前因被盜所產生的債務已經全部償還。10.pNetwork

去年九月,跨鏈協議pNetwork遭受黑客攻擊,損失了277枚pBTC。針對該起事件,pNetwork表示系因黑客利用了其代碼庫中的一個漏洞,并從BSC區塊鏈中抽取pBTC,其它鏈上的合約則不受影響。事后,pNetwork曾表態如果不能追回贓款,將會啟動相應的賠付方案,但此后并未披露具體的賠付進展。小結

關于跨鏈橋的安全問題,業界早已是“老生常談”了。為什么跨鏈相關協議如此容易遭到攻擊?跨鏈橋到底該如何平衡效率與安全性?在安全形勢愈發嚴峻的當下,項目方、用戶等不同角色需要注意些什么?倘若真的發生了極端事故,又有哪些行之有效的彌補手段?此前,Odaily星球日報曾就這一系列問題采訪過PeckShield、BlockSec等知名安全公司,感興趣的讀者可以看看《對話頭部安全公司,為什么受傷的總是跨鏈橋?》一文。

Tags:WORICEHAICHACallisto NetworkNot Financial AdviceENO Chainhayekchain

ETH
APP:探討Uniswap的最佳形態:應用鏈是比DApp更好的選擇嗎?_UNISTAKE

內容提要 由于最近發布的Cosmos2.0白皮書,應用鏈受到廣泛關注。最近,DanElitzer的觀點文章《TheInevitabilityofUNIchain》中,關于“Uniswap最終會轉.

1900/1/1 0:00:00
OSM:North Island旗下1.25億美元新基金將重點關注Cosmos_COS

Odaily星球日報譯者|念銀思唐 摘要: -NorthIsland最近完成了第二支基金募資,規模為1.25億美元,并正在“大舉投資”Cosmos基礎設施服務平臺.

1900/1/1 0:00:00
STARK:Starknet生態空投指南:17個潛在空投機會_ARK

錯過了Aptos空投盛宴?別急,還有估值更高的Starknet,這是一篇關于Starknet生態的空投指南.

1900/1/1 0:00:00
TAL:盤點29個尚未發幣的Layer1與Layer2項目(附教程)_CAPO幣首發價

10月19日,Aptos主網正式上線,同時向激勵測試網用戶發放約2000萬枚APT空投,想必大家都已經看到了Aptos效應,身邊或多或少都有賺錢的例子出現.

1900/1/1 0:00:00
ANC:一文詳解基于ERC-4626的協議生態系統_NCE

標準在傳統技術中是最強大的催化劑之一。它們推動互操作性、生態系統發展和未來創新。加密行業也不例外:ERC-20、ERC-721、ERC-4626.

1900/1/1 0:00:00
COIN:Coinbase Q3財報:收入達5.9億美元,交易量不及預期_COI

Odaily星球日報譯者|念銀思唐 摘要: -Coinbase第三季度的月度交易用戶從第二季度的900萬下降至850萬.

1900/1/1 0:00:00
ads