木星链 木星链
Ctrl+D收藏木星链

USD:黑客在 Poly Network 狂揽 6.1 亿美元 在线演绎花式 DeFi 出金

作者:

时间:1900/1/1 0:00:00

8月10日,异构跨链协议PolyNetwork遭到攻击,损失达到6.1亿美元,包含2,857ETH、9,630万USDC、26,000WETH、1,000WBTC、3,340万USDT、2,590亿SHIB、14renBTC、673,000DAI和43,000UNI转至以太坊,6,600BNB、8,760万USDC、26,600ETH、1,000BTCb、3,210万BUSD转至BSC,8,500万USDC转至Polygon。

PeckShield「派盾」第一时间定位并分析发现,此次攻击源于合约漏洞。

黑客在暗网发布了1.5TB的阿根廷监管机构的数据:金色财经报道,在阿根廷市场监管机构拒绝支付赎金后,要求支付BTC的黑客在暗网上发布了超过1.5TB的阿根廷市场监管机构的数据。根据媒体Criptonoticias和开发者Maximiliano Firtman的推文,这次攻击是由一个名为MedusaBlog的黑客组织进行的。黑客渗透了阿根廷证券交易委员会(CNV)的网络,据说下载了价值1.5TB的文件。

这些文件包括CNV的听证会、会议记录、私人和阿根廷公司提出的投诉,以及数据库。Firtman称,MedusaBlog运营商已经宣布,任何想要获取这些信息的人都可以与他们联系,以获得如何获取文件的指示。[2023/6/22 21:53:58]

据了解,PolyNetwork是由小蚁Neo、本体Ontology、Switcheo基金会共同作为创始成员,分布科技作为技术提供方共同发起的跨链组织。

Peck Shield:黑客在Wolf Game上以0美元的价格购买了3 个价值约1 ETH的NFT:金色财经报道,Peck Shield Alert发推称,我们检测到黑客在区块链游戏Wolf Game上以 0 美元的价格购买3个价值约1 ETH的NFT。[2022/3/4 13:37:22]

黑客如何狂揽6.1亿美元?

PeckShield「派盾」简述攻击过程:

PolyNetwork中有一特权合约EthCrossChainManager,此合约主要用于触发来自其他链的信息。

动态 | 黑客在WAV音频文件中使用恶意代码来开采加密货币:据CoinTelegraph消息,反病程序的软件公司BlackBerry Cylance报道,有黑客在WAV音频文件中使用恶意代码来开采加密货币,这会窃取处理资源并每月从挖矿中收益数千美元。[2019/10/18]

在跨链交易中,任何人都可调用verifyHeaderAndExecuteTx来执行跨链交易,这个函数主要有三个作用:一是通过检验签名来验证区块头是否正确,二是利用默克尔树来验证交易是否包含在该区块中,三是调用函数_executeCrossChainTx,即目标合约。

此次攻击事件源于PolyNetwork允许调用目标合约,但在此过程中没有限制用户调用EthCrossChainData合约,该合约可追踪来自其他链上数据的公钥列表,即便在没有盗取公钥的情况下,如果你已经获取了修改公钥列表的权限,那么只需要设置公钥来匹配自己的私钥,基本上就可以畅通无阻了。

动态 | 白猫黑客在2周内修复了加密货币相关公司的20个安全漏洞:据thenextweb报道,根据HackerOne数据,在过去两周(3月14日至28日期间)白帽黑客在七家加密货币相关公司发现了20个软件漏洞,这些公司向白帽黑客发放了至少7400美元的奖励。其中,Omise提交了八份漏洞报告;Crypto.com和Augur各提交了三份;Monero向白帽黑客支付了两次修补费用;ICON处理了一个补丁;Stellar修复了一个漏洞;Robinhood为两个安全修复程序颁发了漏洞奖励。[2019/3/29]

由于用户可通过发送跨链请求EthCrossChainManager合约调用EthCrossChainData合约,来蒙混onlyOwner的检验,此时,用户只需要杜撰一个正确的数据就能触发修改公钥的函数。

白帽黑客在上个月对Coincheck交换的调查中起到了重要作用:社区成员帮助追踪了从东京交易所偷来的5.38亿美元NEM加密货币。道德黑客协助当局,并鼓励其他人参与提供援助。JK17和Hamabe在Twitter上的一顶著名的白色帽子,成功地识别出被盗的钱是在入侵后不久被发送的。这些信息是与NEM基金会共享的,这些账户已经被标记出来,目前正在受到监控。这些资金现在已经被转移到400多个账户中,其中一些被无辜的持有者所拥有,这似乎是一种混淆追踪者的尝试。[2018/2/22]

接下来,攻击者离得手只有一步之遥,PolyNetwork的合约允许调用任意合约,但是,它只调用与签名哈希对应的合约函数,如上图合约C所示。

黑客在线演绎花式DeFi出金

8月10日晚20:38PM,PolyNetwork官方在推特上公布攻击事件,并表示,为追回被盗资产,PolyNetwork将采取法律行动,敦促黑客尽快还款,希望相关链上的矿工及各大交易所伸手援助,共同阻止黑客地址所发起的交易。

中心化机构、安全机构多方联动,试图阻止黑客。其中,稳定币USDT的发行方Tether响应极为快速,直接冻结攻击黑客以太坊地址中3,300万USDT。

虽然已有多方积极参与对黑客的围堵,但黑客仍通过各种花式DeFi玩法快速混币,从这一点也可以看出,攻击者是个DeFi高阶玩家。

据PeckShield追踪显示,他先是在以太坊上利用Curve添加9,600万USDC/673,000DAI流动性,又在BSC上利用Curve分叉项目EllipsisFinance添加8,700万USDC/3,200万BUSD流动性;很快,攻击者移除在Curve的流动性,全部兑换为DAI,以防被冻。

年度大戏:吃瓜群众频支招黑客欲还所盗资产

一方面,PolyNetwork在积极与黑客喊话,试图挽回所盗资产;另一方面,“看热闹不嫌事大”的吃瓜群众给黑客支起了招:“不要动用你的USDT,你已经被列入黑名单了。”并收到了黑客馈赠的13.5ETH;眼看着有利可图,吃瓜群众越发积极为黑客出谋划策,更有甚者,留言黑客一些可行的混币措施,试图换取看起来极为可观的回报。

就在各关联方进退无门之时,黑客在区块高度13001578和区块高度13001573中留言表示,准备归还部分资产。在PolyNetwork提供多签钱包几个小时后,PeckShield追踪到黑客开始在Polygon上归还部分USDC,PeckShield将持续关注和追踪相关资产流转情况。

据PeckShield统计,截至目前,2021年第三季度发生的跨链桥安全事件,已造成损失合计逾6.4亿美元,占总损失44.5%。

为何跨链桥频遭攻击?

PeckShield观察发现,跨链协议这个新兴领域,打破了链与链之间的信息孤岛的壁垒,仍需要经受时间的考验。随着近期跨链桥的生态愈发多样化、丰富化,在它上面进行的交易、资金量大幅增长,例如,遭到攻击的PolyNetwork,跨链资产转移的规模已经超过100亿美元,超过22万地址使用该跨链服务,这也就吸引了黑客对于跨链协议的关注,再加上跨链桥本身是黑客资金出逃的重要环节,因此,也会成为黑客攻击的目标。

PeckShield建议设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务,在DeFi安全事件发生时,能够做到第一时间响应安全风险,及时排查封堵安全攻击,避免造成更多的损失;并且应联动行业各方力量,搭建一套完善的资产追踪机制,实时监控相关虚拟货币的流转情况;还要提升运维安全的重视度。

标签:USDUSDCSDCUSD币USD价格USDC币USDC价格SDC价格SDC币

火币网下载官方app热门资讯
区块链:口罩产能过剩背后,信任危机的诞生!

要问今年年初什么卖的最好?除了食品之外,恐怕应该就是口罩了因为新冠疫情,口罩几乎成为了每个家庭必备的生活用品。而就在几个月前,或许你还会觉得,家里常备口罩是开玩笑.

1900/1/1 0:00:00
区块链:是谁撬动了数据存储的蛋糕?

“对数据来说,全周期的产权确认和摩擦成本的降低才能实现数据交易价值的最优化。” 数据增长的隐患 数据生产创造价值.

1900/1/1 0:00:00
SEC:摩根溪创始人:哈佛捐赠基金向Blockstack项目投资了500多万美元

摩根溪创始人AnthonyPompliano发推文表示,哈佛捐赠基金向Blockstack的代币销售项目投资了500~1000万美元。这意味着,领先的大学捐赠基金之一可以放心地直接持有代币.

1900/1/1 0:00:00
加密货币:加密货币崩盘后哪几种币最适合我们去屯?

在过去的几天里,我们再次看到加密货币市场出现更大的损失。比特币跌破19,000美元大关,而以太坊也出现重大损失.

1900/1/1 0:00:00
比特币:Danny Scott表示BTC能创八万美元新高

Welt的市场分析师HolgerZschaepitz说,美元在全球储备中的份额正在迅速下降,因为像俄罗斯这样的国家正在推行去美钞化战略,转而选择黄金。比特币和黄金等另类资产以美元计价.

1900/1/1 0:00:00
USD:4月6日加密货币价格分析:比特币、以太坊、莱特币、瑞波币等

在危机期间,遭受恐慌的投资者要做的第一件事就是出售他们认为可能会下跌的几乎所有资产类别。但是,在恐慌情绪平息之后,然而,在恐慌平息之后,抄底者介入并开始购买具有价值的资产.

1900/1/1 0:00:00