北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNBChain跨链桥“代币中心”遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。
这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。
7点41分,币安CEO赵长鹏发推表示,在BNBChain跨链桥“代币中心”上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNBChain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。
火币更新8月默克尔树资产证明,新增stUSDT、stETH等资产数据:据官方最新消息,火币更新8月默克尔树资产证明数据,除过往披露资产外,此次新增ETH包括了stETH,USDT包括stUSDT和仍独立在链外存在的T-Bills资产。
此次具体储备金率:USDT 102%(火币资产662,404,586)、BTC 101%(火币资产25,410)、ETH 104%(火币资产139,523)、HT 103%(火币资产191,815,856)、TRX 103%(火币资产9,702,620,024)。其中USDT和ETH数据已包含stUSDT及stETH。
火币团队表示:“为保障数据的透明度及准确性,目前资产审计页面的相关储备金数据为每个月更新一次,快照日期一般为每月月初,默克树数据更新一般在每月第一周完成。后续还将优化相关技术模块,并对接更多技术服务商,以技术为核心,提供更为安全透明的交易所服务。不断践行火币‘全球合规’发展战略,推动加密行业良性发展。”[2023/8/11 16:20:53]
这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。
由于Verge主网异常 火币已暂停XVG充提:2月15日消息,火币官方发布公告称,由于XVG (Verge) 主网异常,火币现已暂停XVG的充币和提币业务。[2021/2/15 19:48:52]
USDT、3500万USDC。
成都链安安全团队现将手法解析如下:
币安跨链桥BSCTokenHub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。
1)攻击者先选取一个提交成功的区块的哈希值
2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点
火币交割和永续合约上线持仓时可切换杠杆倍数功能:据火币合约官方公告,火币交割合约和永续合约已上线持仓时可切换杠杆倍数功能,用户有仓位无挂单时,可自由配置杠杆倍数。
据悉,该功能上线后,对于单个品种,用户在只有持仓且没有挂单的场景下,不需要先平仓即可根据自己的需要,自由切换该品种下当前的杠杆倍数,交易体验有了大幅提升。
目前,此功能已覆盖交割合约与永续合约,用户可在WEB、APP和API端高效便捷交易。[2020/10/15]
3)在IAVL树上添加一个任意的新叶子节点
4)同时,添加一个空白内部节点以满足实现证明
火币研究院:国家级漏洞平台增加区块链子库 优先关注公链漏洞:2020年6月3日,国家信息安全漏洞共享平台(CNVD)正式上线区块链漏洞子库CNVD-BC,该库中已收录247个漏洞,其中241条为公链及公链生态内的漏洞。火币研究院高级研究员赵文琦指出,此类漏洞库在传统的信息安全领域已长期存在,其中最著名的是CVE(Common Vulnerabilities and Exposures)平台,各大公司或组织如Apache、Linux等也维护了相应的漏洞平台。在区块链行业,面向细分领域,如区块链底层系统、分布式协议、智能合约、去中心化应用及周边软件等,建立相应的漏洞平台有助于提升各领域的安全性。此次区块链漏洞子库的上线补充了我国在这一领域的缺失。依据传统安全领域的经验,在未来,不同区块链平台及服务提供机构可能会陆续推出面向各自应用生态的漏洞库。[2020/6/4]
5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希
6)最终构造出该特定区块的提款证明
当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。
成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中,400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。
链必追-虚拟货币案件智能研判平台智能研判模块
链必追-虚拟货币案件智能研判平台地址分析模块
链必追-虚拟货币案件智能研判平台资金分析模块
成都链安安全团队根据链必追平台进行的资金统计
到了下午13点,BNBChain发推称,已发布BSCv1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。
下午三点左右,BNBChain发推称,BNB智能链20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNBChain网络已恢复出块。
成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。
以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。
作为一家致力于区块链安全生态建设的全球领先区块链安全公司,也是最早将形式化验证技术应用到区块链安全的公司,成都链安目前已与国内外头部区块链企业建立了深度合作;为全球2500多份智能合约、100多个区块链平台和落地应用系统提供了安全审计与防御部署服务。成都链安同时具备全链条打击虚拟货币犯罪和反技术服务能力,为等执法部门提供案件前、中、后期全链条技术支持服务千余次,包括数起进入混币器平台TornadoCash的案件,成功协助破获案件总涉案金额数百亿。欢迎点击公众号留言框,与我们联系。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。