據慢霧AML團隊分析統計,THORChain?三次攻擊真實損失如下:
2021年6月29日,THORChain遭“假充值”攻擊,損失近35萬美元;
2021年7月16日,THORChain二次遭“假充值”攻擊,損失近800萬美元;
2021年7月23日,THORChain再三遭攻擊,損失近800萬美元。
這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背后作案的人會是同一個嗎?
慢霧AML?團隊利用旗下?MistTrack反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。
第一次攻擊:“假充值”漏洞
攻擊概述
本次攻擊的發生是由于THORChain代碼上的邏輯漏洞,即當跨鏈充值的ERC20代幣符號為ETH時,漏洞會導致充值的代幣被識別為真正的以太幣ETH,進而可以成功的將假ETH兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法——技術拆解THORChain跨鏈系統“假充值”漏洞。
根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:
9352.4874282PERP1.43974743YFI2437.936SUSHI10.615ETH
Web3教程協議RabbitHole更正其此前發布的 NFT 探險徽章鑄造規則,以包含更多用戶:3月23日消息,Web 3 教程協議 RabbitHole 宣布更正其此前發布的 NFT 探險徽章鑄造規則,以包含更多用戶。之前顯示沒有資格的 RabbitHole 用戶可再試一次,之前已經鑄造了 NFT 徽章可再次查看是否獲得更高級別的徽章。
此前報道,RabbitHole 宣布向早期參與者發放 NFT 紀念徽章,在 2022 年 2 月 18 日之前完成至少一項 RabbitHole 技能的用戶有資格鑄造。該系列中有六種徽章,用戶收到的徽章數量取決于完成的 RabbitHole 技能數量,該 NFT 在 Polygon 網絡,鑄造時需要 MATIC 和 Polygon 錢包。[2022/3/23 14:13:21]
資金流向分析
根據官方提供的黑客地址,慢霧AML團隊分析并整理出了攻擊者相關的錢包地址情況如下:
經?MistTrack反洗錢追蹤系統分析發現,攻擊者在6月21號開始籌備,使用匿名兌換平臺ChangeNOW?獲得初始資金,然后在5天后(6月26號)部署攻擊合約。
Hackathon DAO獲得100萬美金捐助:據官方消息,Hackathon DAO獲得100萬美金捐助,資助方為Dora Factory。Hackathon DAO 是一個去中心化的開發者社區,通過資助黑客馬拉松的方式,幫助和鼓勵全球開源開發者,讓他們專注于真正有價值的技術難題和創新,推進開源運動在Web3及新科技領域中的發展。[2021/11/19 6:59:43]
在攻擊成功后,多個獲利地址都把攻擊獲得的ETH轉到混幣平臺TornadoCash?以便躲避追蹤,未混幣的資金主要是留存在錢包地址(0xace...d75)和(0x06b...2fa)上。
慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:
29777.378146USDT78.14165727ALCX11.75154045ETH0.59654637YFI
第二次攻擊:取值錯誤導致的“假充值”漏洞
Olympus Pro將發行 Keep3r Fixed Forex、THORswap、Ichi等多個項目債券:12月7日消息,OlympusDAO推出的債券化市場Olympus Pro今日宣布啟動第四輪合作計劃,將聯合Keep3r Fixed Forex、THORswap、Ichi、Sandclock、Unslashed和Gelato等六個項目發行債券,此次合作發行為Olympus Pro發行量最大的一次。其中,Keep3r Fixed Forex債券將于12月7日上線,ICHI債券于12月8日上線,THORswap債券于12月9日上線,Sandclock、Unslashed Finance債券于12月10日上線,Gelato Network債券將于12月11日上線。Olympus Pro是OlympusDAO于9月中旬推出的債券化市場,允許協議通過用戶存入LP代幣來獲得流動性。[2021/12/7 12:55:32]
攻擊概述
根據分析發現,攻擊者在攻擊合約中調用了THORChainRouter合約的deposit方法,傳遞的amount參數是0。然后攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的value(msg.value)不為0,由于THORChain代碼上的缺陷,在獲取用戶充值金額時,使用交易里的msg.value值覆蓋了正確的Depositevent中的amount值,導致了“空手套白狼”的結果。
私募股權公司Thoma Bravo聯合創始人:公司將對區塊鏈行業進行投資:10月8日消息,億萬富翁、私募股權公司Thoma Bravo聯合創始人Orlando Bravo表示,隨著區塊鏈行業的成熟,我們將成為收購方面的重要參與者。Bravo還呼吁提高特殊目的收購公司的透明度。他說,SPAC應該提供更多關于贊助商回報和業績與預測的披露。據悉,Thoma Bravo管理著超過830億美元的資產,投資于軟件和技術行業,并青睞基于訂閱的平臺。(Private Equity Insights)[2021/10/8 20:12:29]
根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:
2500ETH57975.33SUSHI8.7365YFI171912.96DODO514.519ALCX1167216.739KYL13.30AAVE
資金流向分析
慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:
聲音 | Mythos創始人:預計區塊鏈錢包用戶將在5年內達到2億:Mythos Capital創始人Ryan Sean Adams發推稱,德意志銀行的報告預測,到2030年,加密貨幣領域區塊鏈錢包用戶將有可能達到2億。像互聯網一樣呈S曲線增長,但沒有那么明顯。我認為我們可以在一半的時間里達到2億用戶。互聯網需要硬件基礎設施,而加密只是軟件,增長會更快。[2020/2/5]
MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x4b7...c5a)給攻擊者地址(0x3a1...031)提供了初始資金,而攻擊者地址(0x4b7...c5a)的初始資金來自于混幣平臺TornadoCash轉出的10ETH。
在攻擊成功后,相關地址都把攻擊獲得的幣轉到地址(0xace...70e)。
該獲利地址(0xace...70e)只有一筆轉出記錄:通過TornadoCash轉出10ETH。
慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:
2246.6SUSHI13318.35DODO110108KYL243.929USDT259237.77HEGIC
第三次攻擊:退款邏輯漏洞
攻擊概述
本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的router,在攻擊合約里調用THORChainRouter合約。但不同的是,攻擊者這次利用的是THORChainRouter合約中關于退款的邏輯缺陷,攻擊者調用returnVaultAssets函數并發送很少的ETH,同時把攻擊合約設置為asgard。然后THORChainRouter合約把ETH發送到asgard時,asgard也就是攻擊合約觸發一個deposit事件,攻擊者隨意構造asset和amount,同時構造一個不符合要求的memo,使THORChain節點程序無法處理,然后按照程序設計就會進入到退款邏輯。
(截圖來自viewblock.io)
有趣的是,推特網友把這次攻擊交易中的memo整理出來發現,攻擊者竟喊話THORChain官方,表示其發現了多個嚴重漏洞,可以盜取ETH/BTC/LYC/BNB/BEP20等資產。
(圖片來自https://twitter.com/defixbt/status/1418338501255335937)
根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:
966.62ALCX20,866,664.53XRUNE1,672,794.010USDC56,104SUSHI6.91YEARN990,137.46USDT
資金流向分析
慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:
MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x8c1...d62)的初始資金來源是另一個攻擊者地址(0xf6c...747),而該地址(0xf6c...747)的資金來源只有一筆記錄,那就是來自于TornadoCash轉入的100ETH,而且時間居然是2020年12月!
在攻擊成功后,攻擊者將資金轉到了獲利地址(0x651...da1)。
總結
通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺(ChangeNOW、TornadoCash),說明攻擊者有一定的“反偵察”意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。
從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain被盜的資金量越來越大,從14萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧AML團隊綜合各項線索,推理認為有一定的可能性是同一人所為。
截止目前,三次攻擊后,攻擊者資金留存地址共有余額近1300萬美元。三次攻擊事件后,THORChain損失資金超1600萬美元!
(被盜代幣價格按文章發布時價格計算)
依托慢霧BTI系統和AML系統中近兩億地址標簽,慢霧MistTrack反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務50+客戶,累計追回資產超2億美金。(詳見:慢霧AML升級上線,為資產追蹤再增力量)。針對THORChain攻擊事件,?慢霧AML團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。
跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行“假充值”測試,必要時可聯系專業安全公司進行安全審計。
NFT領域的一切都發展得太快了,但如果這只是個開始呢? 首先,來自我們贊助商的一句話…我們很容易帶著事后的偏見和思考去回首過去的10年——他們到底在想什么? 谷歌+上線干掉了臉書 Netflix.
1900/1/1 0:00:00在一份尚未公布的兩黨基礎設施方案中,埋藏著對加密貨幣交易的全面打擊,這可能會為美國政府帶來大量稅收,并給在新冠疫情期間蓬勃發展的金融科技行業帶來嚴重的焦慮情緒.
1900/1/1 0:00:00上周,一則消息引發了NFT市場不小的波動。佳士得工作人員NoahDavis在CryptoPunk的Discord群組中透露,佳士得將拍賣CryptoPunks、BoredApeYachtClub.
1900/1/1 0:00:00那些被稱為DAO的數字原生組織,正在塑造一個前所未有的新型社會組織模式。7月28日,當紅的游戲公會組織YGG在MISO平臺完成了通證發行,開始謀求從單一工會向DAO的轉型,嘗試權力下放和社區自治.
1900/1/1 0:00:00上圖是theblock最新發布的各大項目NFT物品銷售量統計圖。從這張圖中,我們可以得到以下啟示:AXS開啟了鏈游爆發的先河,鏈游將會成為未來NFT賽道增長新動能.
1900/1/1 0:00:008月11日,據Bitcoinvisuals數據顯示,比特幣閃電網絡總容量已突破2,220.56BTC,按其價格估算,美元價值超過1億美元,創下歷史新高.
1900/1/1 0:00:00