AMA:一份假Offer如何盗走了「Axie infinity」5.4亿美元?_Davincij15 Token

本文来自TheBlock,原文作者:RyanWeeks,由Odaily星球日报译者Katie辜编译。

今年早些时候,黑客诱AxieInfinity的一名高级工程师申请了一家虚构的公司的工作,最终导致AxieInfinity遭受5.4亿美元加密货币的损失。以下是TheBlock报道的黑客入侵AxieInfinity的细节。

很少能有求职经历比AxieInfinity高级工程师的遭遇更刺激了。他对加入一家虚构公司的兴趣最终促成了加密行业最大的黑客攻击之一。

去年11月,AxieInfinity游戏内NFT的日活跃用户一度达到270万,周交易额达到2.14亿美元。

DWF Labs相关地址将15.1万亿枚LADYS存入MEXC、Huobi等交易平台:5月16日消息,据Lookonchain监测,DWF Labs相关地址已将15.1万亿枚LADYS(约合210万美元)转移到交易平台MEXC、Huobi、Bybit和Gate。这些LADYS持仓的购买成本是5.3枚ETH(约合9,903美元),如果全部卖掉,利润将超过200万美元。[2023/5/16 15:05:14]

而今年3月,P2E链游龙头AxieInfinity的以太坊侧链Ronin损失了价值5.4亿美元的加密货币。虽然美国政府后来将这一事件与朝鲜黑客组织Lazarus联系在一起,但有关这次攻击是如何进行的全部细节尚未披露。其实毁掉Ronin的仅仅是一个虚假的招聘广告。两名了解此事的人士表示,AxieInfinity的一名高级工程师被申请了一家实际上并不存在的公司的职位。由于事件的敏感性,这两名人士要求匿名。

Huobi宣布17位新部门高层上任,向Justin Sun等顾问委员汇报:11月16日消息,据Huobi内部邮件显示,Huobi顾问委员会已对公司组织进行调整,部门负责人基本全部换人,新上任的所有部门负责人均向JustinSun为代表的全球顾问委员会汇报。

此前消息,Huobi CEO朱桦于Huobi被收购后即提出离职申请,预计将于11月初正式离职。[2022/11/16 13:10:50]

据知情人士透露,今年早些时候,自称代表这家假冒公司的人通过LinkedIn和WhatsApp勾搭了AxieInfinity开发商SkyMavis的员工,利用新工作机会引诱他。有消息称,在经过多轮面试后,SkyMavis的一名工程师获得了一份薪酬极其丰厚的工作。

Radio Caca于今日接入HuobiWallet:据官方消息,Radio Caca于今日正式接入火币钱包Huobi Wallet,RACA是Radio Caca生态系统的原生代币,首发于BNB链,并已桥接到 ETH 和 OEC,在不久的将来会桥接到 Solana、Klaytn、Polkadot 及更多公链。据悉,Radio Caca 的 NFT 市场过去 6 个月的交易量超过 20 亿美元,日活用户超过 7 万。[2022/2/19 10:02:37]

这个虚假Offer是以PDF文件的形式发送的,工程师下载了这个文件——这让木马得以渗透到Ronin的系统中。从那时起,黑客可以攻击并接管Ronin网络上9个验证器中的4个,只差1个验证器无法完全控制。

APENFT (NFT) 已正式登陆火币全球站优选通道(Huobi Prime):据最新消息显示,APENFT (NFT) 已于今日20:00正式登陆火币全球站优选通道(Huobi Prime)。限价期分为两轮,第一轮为20:00:00—20:09:59,交易20%代币,共计3,999,960,000,000 NFT,价格限定为0.000000072?USDT;第二轮为20:20:00—20:29:59,交易80%代币,共计15,999,840,000,000 NFT,价格限定为0.000000132?USDT。每轮10分钟,中间10分钟作为清盘结算时间,共计30分钟。

据悉,APENFT是以知名公链以太坊Ethereum及波场TRON底层技术为支持,结合分布式数据存储系统BitTorrent File System,致力于将艺术品NFT化与区块链化的基金会。APENFT基金会于2021年3月29日在新加坡正式注册成立。而NFT作为APENFT基金会官方发行的唯一通证,是基于ERC-20/TRC-20协议开发的去中心化数字资产,也是APENFT基金会的权益证明;NFT持有者将拥有投票、分润、参与等权益。NFT发行总量恒定量999,990,000,000,000枚。[2021/5/20 22:25:59]

SkyMavis在4月27日发布的一篇博文中对此次黑客攻击进行了分析,文章称:“员工在各种社交渠道上不断受到高级钓鱼网络攻击,其中一名员工遭到了攻击。这名员工已经不在SkyMavis工作了。攻击者成功利用该访问权限渗透SkyMavis的IT基础设施,并获得了对验证器节点的访问权限。”

验证器在区块链中可实现各种功能,包括创建交易区块和更新数据预言机。Ronin使用所谓的“授权证明”系统来签署交易,将权力集中在9个可信任的验证者手中。

区块链分析公司Elliptic在今年4月的一篇博客文章中解释说:“如果九个验证者中有五个批准,资金就可以转移出去。攻击者设法获得了5个验证器的私有加密密钥,这足以窃取加密资产。”

但在通过假招聘广告成功渗透到Ronin的系统后,黑客只控制了9个验证器中的4个——这意味着黑客还需要另一个才能控制Ronin系统。

在事后分析中,SkyMavis透露,黑客成功地使用了AxieDAO来完成盗取。SkyMavis曾在2021年11月请求AxieDAO帮助处理交易负载问题。

“AxieDAO允许SkyMavis代表其签署各种交易。在2021年12月暂停,但允许访问列表没有被撤销,”SkyMavis在博客文章中说。“一旦攻击者进入SkyMavis系统,他们就能从AxieDAO验证器获得签名。”

黑客入侵一个月后,SkyMavis将其验证器节点的数量增加到11个,并在博客文章中表示,其长期目标是超过100个。

当记者联系到SkyMavis时,该公司拒绝就此次黑客攻击是如何进行的置评。LinkedIn也多次拒绝置评。

今天早些时候,ESET研究公司公布了一项调查,显示朝鲜黑客组织Lazarus用LinkedIn和WhatsApp冒充招募人员,目标人群是航空航天和国防承包商。但该报告并未将该技术与SkyMavis黑客联系起来。

今年4月初,SkyMavis在由币安领投的一轮融资中筹集了1.5亿美元。所得款项将与该公司备用资金一起用于补偿受该漏洞影响的用户。AxieInfinity最近表示,将于6月28日开始向返还用户资金。在被黑客攻击时突然中断的Ronin的以太坊桥也于上周也重新启动了。

根据TheBlockResearch的数据,今年DeFi黑客攻击事件频发,损失的资金总额超过20亿美元。1月1日,这一数字仅为7.6亿美元。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

大币网

[0:0ms0-5:715ms