10月7日凌晨,黑客利用BNB Chian跨鏈橋BSC Token Hub漏洞,分兩次共盜取200萬枚BNB。據分析,攻擊涉及的總金額超過7億美元,其中包含5.7億美元的BNB。
BNB Chian是如何被攻擊的?黑客盜取金額具體有多少?黑客為何又是選取跨鏈橋攻擊?幣安鏈本身安全嗎?怎么看黑客攻擊后幣安鏈被暫停?被盜資產結局會如何?對社區有何新啟示?
上述問題用戶迫切想知道答案,金色財經就此采訪了區塊鏈安全公司Numen的安全研究員,看看安全研究員眼中的BNB Chian跨鏈橋被攻擊事件是什么樣的。
Q1、10月7日BNB Chian跨鏈橋BSC Token Hub 遭遇攻擊。黑客利用跨鏈橋漏洞分兩次共獲取200萬枚BNB。請詳細講解一下這次黑客是如何攻擊幣安鏈的?
金色午報|7月16日午間重要動態一覽:7:00-12:00關鍵詞:Twitter、黑客攻擊、Bithumb、大額賣單
1.央行今日進行500億元人民幣7天期逆回購操作。
2.Twitter移除內部工具截圖據稱黑客使用該工具盜取賬戶。
3.推特:檢測到聯合攻擊已封鎖受到威脅的賬戶。
4.Bithumb自身持有資產超過客戶持有的資產總和。
5.“推特遭大規模黑客入侵\"登上微博熱搜榜第31位。
6.摩根溪創始人:每個政客最終都將成為比特幣支持者。
7.攻擊比爾·蓋茨等名人推特的黑客已獲利12.86枚比特幣。
8.工信部副部長:充分利用區塊鏈等技術后發優勢 增強制造業產業鏈韌性。
9.BitMEX在現價-9400美元區間堆積超過1億美元委托賣單
10.比特幣小幅震蕩,日內最高報9235美元,最低報9159.31美元。[2020/7/16]
Numen:黑客的攻擊行為其實很簡單,首先從changenow.io獲得攻擊所需的成本,然后利用幣安跨鏈橋處理消息驗證的基礎庫的漏洞,兩次偽造提現惡意消息,導致跨鏈橋向黑客地址發送了兩筆BNB,每筆都是100萬個BNB,價值約600M美金。
GOKO將于今日15時開啟第三期金色算力云IPFS云算力搶購:據悉,GOKO第二期金色算力云IPFS云算力搶購已于昨日22:00超募售罄,應社區用戶的要求,今日15:00將開放第3期搶購,限額200T。
GOKO平臺IPFS云算力為與金色算力云聯合推出,起購門檻為21.5USDT,可以滿足不同用戶的投資需求。 云算力可用于Filecoin挖礦,在其今年8月底主網上線后,搶購的用戶每日都能收到一定數量的FIL。
GOKO交易所是一個社區化治理的加密資產交易平臺,公平、公正、安全可信賴,是一個社區友好型的交易所。目前已獲得節點資本戰略投資。[2020/7/6]
具體黑客如何構造proof以繞過消息驗證的方法我們還在研究,但可以確定的是BNB Chian在跨鏈消息驗證機制方面,使用了cosmos的IAVL庫和Multistoreproof的早期版本代碼,且已經被證明有漏洞存在。
金色晚報 | 2月20日晚間重要動態一覽:12:00-21:00關鍵詞:摩根士丹利、Cardano、福布斯、歐科
1. 摩根士丹利以130億美元收購加密友好公司ETrade;
2. Cardano將于北京時間2月21日進行升級;
3. 福布斯發布區塊鏈50強榜單 百度、螞蟻金服、騰訊等入選;
4. BSV產出一個包含20萬筆交易的區塊;
5. 騰訊云推出集合區塊鏈等基礎能力的地產營銷云平臺;
6. 澳大利亞證券交易所將與ISX推出基于區塊鏈的數字證券交易平臺;
7. 一匿名風投公司想從SEC與Telegram案中修改敏感證據;
8. 巴西央行將推出即時支付系統以應對加密貨幣;
9. 歐科集團旗下前進控股正式更名為“歐科云鏈”。[2020/2/20]
Q2、這次涉及的金額有說7.1億美元的,也有說5.6億美元的,這個金額到底是多少,該怎么算這個金額?
金色財經現場報道 區塊鏈游戲聯盟正式成立:金色財經現場報道,在4月3日舉辦的2018年世界區塊鏈峰會現場,全球區塊鏈游戲聯盟正式成立,此次區塊鏈游戲聯盟成員聚集了區塊鏈行業的各個領域的企業創始人及大咖,共同促進區塊鏈游戲發展。[2018/4/3]
Numen:5.6億美金是按攻擊被發現時的BNB價格估算,而7.1億或許是在計算了venus的損失后做出的估計。黑客在攻擊完成后,通過venus借貸,抽干了借貸池中的USDT、BUSD、USDC等穩定幣。由于BNB Chain及時做出了響應,采取了暫停節點、黑名單和凍結等措施,已經將直接損失降低到了1億美金左右。
Q3、這一次黑客選擇攻擊的又是跨鏈橋,為何跨鏈橋這么不安全?
Numen:任何有資金池的合約都很容易受到攻擊,因為黑客的直接目的是獲取更多的資金。由于很多跨鏈橋在處理資產跨鏈時采用的是質押機制,所以產生了很多數目可觀的資金池,吸引了黑客的注意。
具體到跨鏈橋的實現邏輯上,跨鏈橋有三種實現方式,公證人、哈希時間鎖和中繼鏈,其中哈希時間鎖機制相對安全,但只能支持資產的轉移,無法實現消息傳遞;中繼鏈實現復雜,通過區塊鏈的共識機制保障安全,其安全問題一般較為底層,黑客較難利用;而現在大部分跨鏈橋所采用的公證人機制,由于存在私鑰管理、消息驗證、合約操作等多個環節出現漏洞的可能性,所以出現了大量的安全事件。
Q4、這個攻擊對幣安鏈有影響嗎?幣安鏈本身是安全的嗎?為什么要暫停幣安鏈?
Numen:這個攻擊對幣安鏈本身的影響不大,只是一些經濟和品牌損失,幣安鏈在處理完此次攻擊事件后,仍然可以穩定運行,對于主網本身來說,再不涉及到跨鏈驗證的其他層面,由于fork了經過多年驗證的以太坊源碼,所以相對來說是安全的,但是安全圈有句話叫“世界上沒有安全的系統”,所以BNB chain的開發者們仍然不能掉以輕心。
暫停幣安鏈是一個正確的選擇,在底層機制出現問題的時候,應當暫停運行,待查清楚具體問題并修復后和處理完相關賬號和資產后,再重新運行。
Q5、在黑客攻擊成功后,在幣安要求下幣安鏈驗證者暫停了幣安鏈網絡運行,在社區引發不少爭議,怎么看幣安和幣安鏈的這一行為?
Numen:幣安暫停網絡其實是一個負責任的行為,如果繼續運行網絡,那所有BNB chain的生態都會受到重大影響,現在并不是爭論中心化還是去中心化的時候,我們共同的敵人是黑客。
Q6、現在黑客多個地址被拉黑名單或者資產被凍結,各位覺得這次黑客被盜資產結局會如何?
Numen:已經凍結和被幣安鏈鎖住的資產暫時是安全的,而已經通過跨鏈轉移到ETH、FTM等鏈上的資產,可能難以追回。
Q7、此次幣安跨鏈橋被攻擊和之前的黑客攻擊有何異同?對社區有何新的啟示?
Numen:此次攻擊時針對供應鏈的攻擊,黑客顯然對BNB chain的底層供應鏈比較熟悉,這點在之前的安全事件中比較少見。
對社區的啟發是技術人員應當對自己使用的庫和copy的代碼做到深入的了解,要明白他們的運行機制,并能夠review代碼中的問題,同時應該投入更多的資源在代碼審計上,由專業的第三方安全審計公司來進行多輪的審計,以保障項目的安全。
金色財經Maxwell
Bankless
金色薦讀
FastDaily
中國金融雜志
巴比特資訊
元宇宙之道
撰寫:azf.eth Web3 的未來不僅僅只是 PFP 小圖片、NFT 市場、CEXs/DEXs 和 DeFi 協議。為了使 Web3 達到主流高度,更多的工具需要圍繞大一統的生態系統來構建.
1900/1/1 0:00:00作為全球科技界和游戲業的“當紅炸子雞”,Metaverse最近可以說是越來越熱,今年3月份的時候,該詞匯的谷歌趨勢指數達到了100,達到有史以來的最高點.
1900/1/1 0:00:00截至2021年初以來,要說鏈圈最大兩件事兒無非是ETH 2.0向layer-2的折中過渡,以及隨著插槽拍賣帶來的波卡生態的全面爆發。在公鏈賽道上, 波卡一直被給予厚望,幣價也是一路水漲船高.
1900/1/1 0:00:00-1- nft(數字藏品)概念被炒熱的那一年,正是虛擬幣市場從風起云涌到妖魔亂舞的時候。新聞上說NBA某某球星以十幾萬美元的價格購買了一張頭像,看到這新聞的時候,我滿臉疑惑,只能感嘆一聲“美利堅.
1900/1/1 0:00:00各大品牌商也在積極推出自家數字藏品/NFT,包括運動品牌、汽車品牌,甚至奢侈品牌、茶飲品牌等等爭相加入這一市場.
1900/1/1 0:00:00原文作者:SBF 原文編譯:0x214 & czgsws,Blockbeats我很抱歉,這是我最想說的。我搞砸了,我本可以做得更好。我應該在最近這段時間里將我的想法多去傳遞出來.
1900/1/1 0:00:00