HAI:Web3第一大黑客事件 攻击涉及总金额超8.5亿美元 BNB Chain遭受攻击分析_BNB

北京时间2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNB Chain跨链桥“代币中心”(Token Hub)遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

北京时间10月7日6点左右,BNB Chain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

BNB Chain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

7点41分,币安CEO赵长鹏发推表示,在BNB Chain跨链桥“代币中心”(Token Hub)上的一个漏洞导致了额外的BNB,已要求所有验证者暂停BNB Chain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

西班牙一公司推出“基建元宇宙”计划:金色财经报道,西班牙费罗维亚尔公司本周展示了其“基建元宇宙”计划,该计划能够在构建基础设施之前对其进行数字化。目前,该公司正在不同业务部门开发10多个该领域的项目。这些元素的开发得到了微软或联合软件公司等行业标杆的合作支持。[2022/10/2 18:37:42]

这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

10月7号零点55分,黑客于区块高度 21955968 通过调用合约缴纳 100 BNB 注册成为 Relayer。

凌晨两点半左右开始,黑客从BNB Chain的“代币中心”(TokenHub)系统合约分两次(2:26、4:43)共获取了200万枚BNB。并将其中90万枚BNB在BNB Chain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。 

元宇宙项目Metropolis World的Discord服务器已被入侵:金色财经报道,据元宇宙项目Metropolis World官方推文,其Discord服务器已被入侵。提醒用户不要点击链接、铸造或批准任何交易。[2022/9/14 13:28:54]

成都链安安全团队现将手法解析如下:

币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证 IAVL 树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

Facebook元宇宙计划在2018年收购Oculus时就已经确定:金色财经报道,Facebook在更名为Meta后表明了进军“元宇宙”领域的决心,然而最新披露的文件显示,Oculus高管杰森·鲁宾(Jason Rubin)早在2018年就曾提出元宇宙计划,并将其发给相关高管和董事会成员。这推动了Facebook随后的收购,并为Facebook转型奠定了基础。据悉,杰森·鲁宾在2018年6月向Facebook董事会成员马克·安德森(Marc Andreessen)、Facebook硬件部门负责人安德鲁·博斯沃思(Andrew“Boz”Bosworth)和负责VR业务的副总裁雨果·巴拉(Hugo Barra)发送了名为“元宇宙”(The Metaverse)的电子邮件,在一份长达50页的文件中概述了构建元宇宙的战略,他在第一张幻灯片写道:“我们认为,要想打破消费者对虚拟现实(VR)的冷漠,正确方式是提供他们所期望和想要的媒介——元宇宙。”

现在看来,杰森·鲁宾的元宇宙概念像是历史初稿,其中构想了用户在虚拟广告的数字宇宙中漂浮,里面充满了人们购买的虚拟商品。目前,杰森·鲁宾的头衔是元宇宙内容副总裁,他当时预测元宇宙项目可能会在四年内建成,但现在发现需要更多时间,因为Facebook必须和更多公司合作,而不是拥有和控制整个元宇宙系统。[2021/10/31 6:22:55]

6)最终构造出该特定区块(110217401)的提款证明

元宇宙价值指数今日为333.03点:金色财经报道,据同伴客数据显示,8月06日元宇宙价值指数为333.03点,较前日下跌5.32点,跌幅为1.57%。

构成元宇宙价值指数成分的上市企业或NFT平台皆为目前在虚拟经济领域表现出巨大市场价值和未来潜力的头部机构,该指数能够有效反映元宇宙虚拟经济整体价值的发展趋势。

注:2021年3月10日主要成份股roblox上市并产生第一个收盘价,故选取3/11日为本指数首次推出的基准日,初始值为100。[2021/8/6 1:38:58]

当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移(含借贷)。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中(含各种gUSDT),400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

Gavin Wood:WebAssembly是智能合约的未来:金色财经报道,波卡创始人Gavin Wood在2021年共识大会上发表讲话时表示,EVM对Polkadot区块链系统提供支持非常重要,至少在可预见的将来。他认为WebAssembly是智能合约的未来,但“传统” EVM现在就在眼前。据悉,WebAssembly是一种软件格式,可以在网络上使用,并且可以轻松地与多种软件语言一起使用。它是由大型网络公司构建的,并且可以在所有主要的浏览器上运行。[2021/5/26 22:44:19]

链必追-虚拟货币案件智能研判平台智能研判模块

链必追-虚拟货币案件智能研判平台地址分析模块

链必追-虚拟货币案件智能研判平台资金分析模块

成都链安安全团队根据链必追平台进行的资金统计

10月7日9点半左右,BNB Chain官方在社交媒体上发文表示,已要求BNB Chain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

到了下午13点,BNB Chain发推称,已发布BSC v1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链(BSC)。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

下午三点左右,BNB Chain发推称,BNB智能链(BSC)20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNB Chain网络已恢复出块。

成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

Beosin

企业专栏

阅读更多

金色新闻汇

区块精灵球

金色早8点

金色财经 子木

Block unicorn

DeFi之道

NFT中文社区

元宇宙之心MetaverseHub

金色财经Maxwell

月饼

-Kyle

金色数藏

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

大币网

币安币CEB:元宇宙政策加持 产业加速创新_ACE

五部门联合印发《虚拟现实与行业应用融合发展行动计划(2022—2026 年)》的通知。文中指出,虚拟现实产业发展战略窗口期已然形成,到 2026 年将实现以下发展目标:三维化、虚实融合沉浸影音关.

SHIB最新价格LBank:创作者如何拥抱Web3?_BOO

大力 iNFTnews资深作者Web3技术——包括虚拟现实和增强现实、机器学习、人工智能、区块链、智能合约等——将解决Web2时代创作者遇到的问题,彻底改变创建内容、声明所有权和获得报酬的方式.

莱特币UTU:聚焦波哥大 Devcon VI_CHTT价格

Devcon VI 活动已经过半,ECN 和社区小伙伴 Pablo@Plancker 从中挑选了一些精彩演讲进行编译。下面整理囊括 Day 1 -- Day 3 的一些精选演讲,话题有这些:零知识证明、加密货币监管、公共物品、Rollup、Ultra Sound Money 等等。

[0:15ms0-8:303ms