以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 屎幣 > Info

技術解析BSC一億美元的跨鏈橋Bug_BSC

Author:

Time:1900/1/1 0:00:00

圖片來源@視覺中國

北京時間10月7日凌晨,智能合約平臺幣安鏈遭遇黑客攻擊,短短2小時,200萬枚幣安幣被洗劫一空。隨后,幣安首席執行官趙長鵬在社交平臺表示,受損金額估計為1億美元。

2021年以來,跨鏈橋遭遇的攻擊事件不斷出現,造成的損失金額也越來越大:2021年8月的PolyNetwork攻擊事件損失高達6.1億美元,今年3月發生的RoninNetwork攻擊事件損失超過6.25億美元,這也是迄今為止損失金額最高的一起跨鏈橋攻擊事件。

BSCTokenHub被攻擊是偶發事件嗎?跨鏈橋究竟安全嗎?鏈得得App針對這些問題采訪了加密行業安全專家。

支付和金融服務技術解決方案提供商Fiserv與數字資產平臺Bakkt達成合作:10月31日消息,支付和金融服務技術解決方案提供商Fiserv宣布與數字資產平臺Bakkt建立戰略關系。Fiserv的廣泛功能(包括將資金移入和移出移動錢包的能力)與Bakkt的數字資產平臺相結合,將使加密貨幣和新興資產類別的實際應用成為可能。未來Bakkt與Fiserv的Carat全渠道生態系統的整合將使企業能夠為B2B和B2C支付、忠誠度計劃和交易尋求新的選擇,都將可以通過數字資產錢包訪問加密資產。商家將能夠通過與Carat的簡單集成來提供創新的消費者體驗,并推出適合其品牌和客戶的新數字資產產品。(Business Wire)[2021/10/31 6:22:33]

BSC遭受了一次高難度攻擊

目前來看,此次針對BSCTokenHub的攻擊是一次比PolyNetwork攻擊事件和RoninNetwork攻擊事件難度更高的攻擊。上述兩次攻擊是通過秘鑰泄露和驗證節點失效實現的,而此次攻擊則更加技術化。

動態 | 中國福彩管理中心將研究區塊鏈技術解決開獎系統存在的問題:據深圳晚報消息,4月4日,中國政府采購網發布《中國福利彩票發行管理中心基于區塊鏈智能合約技術的可公證性電子開獎技術研究與應用項目的招標公告》。公告中提到,中國福利彩票發行管理中心將研究把區塊鏈智能合約技術應用到電子開獎系統的手段和模式,解決當前福利彩票行業電子開獎系統不可公正、不可審計的關鍵問題,對下一代搖獎與開獎系統技術進行研究。[2019/4/9]

區塊鏈安全公司Beosin安全研究專家認為,以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。

慢霧安全團隊向鏈得得App詳細解釋了攻擊者使用的手法:在BNBChain與BSC跨鏈的過程中,會由BSC上部署的跨鏈合約調用預編譯對提交的數據進行IVAL樹驗證。驗證時會通過leafhash與innernode進行遞歸hash并檢查是否與lastpathnode的right一致。而在path中,當left與right都存在的情況下將忽略right,只返回leaf與left的hash。這就出現了在遞歸檢查中檢查了right,而在roothash計算中卻又忽略了right的情況。導致攻擊者可以在path中加入一個leaf與innernode的hash作為lastpathnode的right并添加一個空的innernode確保可驗證。使得在保持roothash不受影響的情況下插入了惡意的數據以竊取資金。相較以往漏洞、私鑰泄露等攻擊方式,這次針對BNBChian的攻擊難度更高。

聲音 | 網信將采用區塊鏈等技術解決小微企業息不對稱問題:據鳳凰網消息,近日,網信普惠風險官周龍在“2018零壹財經新金融夏季峰會”上表示,“為了解決小微企業的信息不對稱問題,網信通過采用區塊鏈、云計算技術為處于供應鏈末端的小微企業提供真實的數據管理技術,將金融科技與供應鏈相結合。通過對信息流、物流、資金流的風險把控與價值固化,實現“三流”合一。借助先進的算法與區塊鏈技術,實現高效的數據收集與處理,實現實時動態智能化監控,解決供應鏈生態圈中各節點的信任問題,從而提升供應鏈金融服務中小微企業的能力。”[2018/7/23]

受益于BSC的快速反應,雖然本次攻擊難度較大,但攻擊者獲得的大部分“戰利品”都被順利攔截下來。根據慢霧安全團隊的統計,黑客利用跨鏈橋漏洞分兩次共獲取200萬枚BNB,超5.7億美元。在北京時間10月8日的凌晨,黑客已經將絕大部分ETH從原地址轉移到新地址。從資產情況來看,據慢霧MistTrack反洗錢追蹤系統分析,這次黑客攻擊的初始資金來自ChangeNOW,黑客地址也曾與多個DApp交互,包括Multichain、VenusProtocol、AlpacaFinance、Stargate、Curve、Uniswap、TraderJoe、PancakeSwap、SushiSwap等。截止目前,黑客轉移至以太坊上的480萬USDT已被Tether列入黑名單,AVAX上的170萬USDT已被列入黑名單,Arbitrum上的200萬枚USDT已被列入黑名單。而由于BNBChain的及時暫停,黑客在BSC上的超4.1億美元已無法轉移。

UN Women提倡通過區塊鏈技術解決人權問題:“UN Women”本周在聯合國總部舉行了一場區塊鏈“技術競賽”。 與會者提出了各種解決辦法,配合聯合國婦女署提出的倡議。隨著世界各國人民對虛擬貨幣的本質和功能的認知增加,聯合國正在為將區塊鏈技術運用到人道主義方面的第一步而努力。[2018/2/11]

其余已經被黑客控制的代幣目前僅被轉移分散到其他網絡,暫時還未開始變現。Beosin安全研究專家表示,根據以往的經驗,黑客一般會通過各類混幣器進行洗錢。

跨鏈橋還安全嗎?

近兩年以來,跨鏈橋接連不斷被攻擊,一旦攻擊成功就會造成巨額損失。除了文章開頭提到的兩起金額巨大的攻擊事件之外,ChainSwap、Multichain、MeterBridge、Wormhole等主流跨鏈橋也都遭受過攻擊,損失從數十萬美元到數億美元不等。根據Beosin提供的數據,2022年上半年,共發生了7起跨鏈橋攻擊事件,共計損失金額約11億3599萬美元,占了上半年總損失金額的59%。上半年損失金額上億美元的事件4起中就有3起來自跨鏈橋。

對于攻擊者來說,跨鏈橋承擔著巨量的資金流動,誘惑遠超其他區塊鏈設施;另一方面,跨鏈橋代碼復雜,更加依賴項目方技術實力,漏洞出現的概率更高,因此反而攻擊難度較低。同時,跨鏈橋的中心化程度往往較高,這也帶來了更高的攻擊風險。

Beosin安全研究專家表示,跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

慢霧安全團隊則認為,跨鏈橋在安全性和去中心化水平上面臨許多挑戰,跨鏈橋自身的中心化特性為去中心化的Web3世界引入了中心化風險。不少跨鏈橋項目的權限幾乎都掌握在多簽錢包中,只要掌握了簽名就可以掌控一切。同時,跨鏈橋項目很少會找審計公司對它們的產品進行安全審計,社區對它的監控也很少,這兩點導致黑客想要尋找區塊鏈中的攻擊目標時優先考慮跨鏈橋。

跨鏈橋怎樣變得更安全?

降低安全風險的首要動作就是減少代碼漏洞、加強內部風險控制。

Beosin安全團隊建議,項目中的核心代碼使用第三方組件時,應進行詳盡的安全檢查或邀請專業的安全團隊進行審查,項目方在項目上線前建議進行完整的安全審計。

除了加強審計,為代碼“查缺補漏”外,BSC迅速“圍堵”了被盜資金也在此次事件中起到了關鍵作用。慢霧安全團隊建議,跨鏈橋項目方需要加強與鏈分析平臺和中心化交易所(CEX)的協調,這有助于追蹤和標記被盜代幣,在一定程度上會抑制攻擊者的行為。同時,建議跨鏈橋項目方啟動漏洞賞金計劃,在項目及其社區之間可以創造協同效應。

Tags:BSCBNBUSDTBSC價格BSC幣bnb是什么牌子衣服手機直接玩togetherbnbtogetherbnb游戲v1.0.0USDT幣USDT價格

屎幣
朝韓齊射導彈 半島“最后的安全閥”會失效嗎?_BAY

01:58韓國聯合參謀本部表示,朝鮮11月2日分多個輪次,向東西部海域發射約25枚導彈,并向韓朝海上緩沖區射擊100多發炮彈.

1900/1/1 0:00:00
孫宇晨出手解救FTX?FTX平臺波場幣一度狂飆數十倍_FTX

財聯社11月11日訊在全球最大加密貨幣交易所之一FTX意外“暴雷”后,老牌公鏈平臺波場創始人孫宇晨出手了。據FTX公告,已與孫宇晨的波場達成協議,將允許用戶從FTX提取波場系代幣.

1900/1/1 0:00:00
風險資本家Tim Draper堅稱:比特幣在2023年中將達到25萬美元_比特幣

  風險資本家、比特幣投資者TimDraper表示,盡管比特幣在今年遭受重創,但他認為比特幣將在2023年中達到每枚25萬美元.

1900/1/1 0:00:00
人民幣上漲超1000點!空頭或已“投降”,中國資產上漲1.8萬億_數字人

人民幣匯率迎來了大爆發,A股市場當中多只股票得到一大幅度的提升。同一時間在美的中概股卻走出了一段特殊行情,前三季度美國三大指數均以在走下降趨勢,中概股在這段時間里面反而是穩定上漲這個現象在美股當.

1900/1/1 0:00:00
三峽為什么先寫山后寫水_LOC

原因如下: 三峽之特點應在山和水,何者為先,當考慮兩者之間的內在聯系,因山形山勢而有三峽之水。先寫山,突出山的連綿不斷,遮天蔽日的特點;為下文寫長江的水勢和江水給兩岸帶來的四季景色做鋪墊,有山才.

1900/1/1 0:00:00
遂寧一男子出售虛擬貨幣未收到錢,法官這樣判→_泰達幣

近年來泰達幣、比特幣等虛擬貨幣吸引了不少人圍繞其“淘金”但虛擬貨幣給人們帶來利益的同時也會帶來巨大的風險和隱患日前我市審理了一起涉及泰達幣的信息網絡買賣合同糾紛一起來看↓↓蘭女士和周先生均為火幣.

1900/1/1 0:00:00
ads