以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > DAI > Info

黑客在 Poly Network 狂攬 6.1 億美元 在線演繹花式 DeFi 出金_POL:WEXPOLY幣

Author:

Time:1900/1/1 0:00:00

8 月 10 日,異構跨鏈協議 Poly Network 遭到攻擊,損失達到 6.1 億美元,包含 2,857 ETH、9,630萬 USDC、26,000 WETH、1,000 WBTC、3,340萬 USDT、2,590億 SHIB、14 renBTC、673,000 DAI和 43,000 UNI 轉至以太坊,6,600 BNB、8,760萬 USDC、26,600 ETH、1,000BTCb、3,210萬 BUSD 轉至BSC,8,500萬 USDC 轉至 Polygon。

PeckShield「派盾」第一時間定位并分析發現,此次攻擊源于合約漏洞。

Poly Network攻擊黑客在多條鏈上鑄造超340億美元資產:7月2日消息,據 Beosin Alert 監測,跨鏈互操作協議 Poly Network 攻擊黑客在多條鏈上鑄造了超過 340 億美元的資產,其中部分被盜資金(約合 80 萬美元)被轉移至以太坊地址:0xe0Afadad1d93704761c8550F21A53DE3468Ba599。

此前報道,Poly Network 在 2021 年曾遭黑客攻擊被盜 6 億美元。[2023/7/2 22:13:02]

據了解,Poly Network 是由小蟻 Neo、本體 Ontology、Switcheo 基金會共同作為創始成員,分布科技作為技術提供方共同發起的跨鏈組織。

PeckShield「派盾」簡述攻擊過程:

加密黑客在2022年上半年洗劫20億美元資產:金色財經報道,根據Atlas VPN團隊分析的數據,自2022年1月1日以來,網絡犯罪分子已經成功地從175個加密貨幣項目中洗劫了19.7億美元。主要受害者是ETH生態系統,該系統在32次黑客攻擊中損失了超過10億美元。(Finbold)[2022/7/6 1:53:52]

Poly Network 中有一特權合約 EthCrossChainManager,此合約主要用于觸發來自其他鏈的信息。

在跨鏈交易中,任何人都可調用 verifyHeaderAndExecuteTx 來執行跨鏈交易,這個函數主要有三個作用: 一是通過檢驗簽名來驗證區塊頭是否正確,二是利用默克爾樹來驗證交易是否包含在該區塊中,三是調用函數 _executeCrossChainTx,即目標合約。

CremaFinance:找到了黑客在黑客事件中使用的可疑discord賬戶:金色財經報道,CremaFinance在社交媒體上稱,根據合作伙伴提供的線索,我們找到了黑客在黑客事件中使用的可疑discord賬戶。我們正在與有關方面接觸,以獲得更多可能有助于偵查的信息。

金色財經此前報道,CremaFinance被黑客攻擊損失約880萬美元。[2022/7/4 1:50:09]

此次攻擊事件源于 Poly Network 允許調用目標合約,但在此過程中沒有限制用戶調用 EthCrossChainData 合約,該合約可追蹤來自其他鏈上數據的公鑰列表,即便在沒有盜取公鑰的情況下,如果你已經獲取了修改公鑰列表的權限,那么只需要設置公鑰來匹配自己的私鑰,基本上就可以暢通無阻了。

推特稱在BTC黑客事件中黑客在員工中獲得支持工具:推特更新了比特幣黑客事件的最新信息,稱黑客在員工中獲得了支持工具,攻擊者下載了7個賬戶的推特數據。(金十)[2020/7/31]

由于用戶可通過發送跨鏈請求欺騙 EthCrossChainManager 合約調用 EthCrossChainData 合約,來蒙混 onlyOwner 的檢驗,此時,用戶只需要杜撰一個正確的數據就能觸發修改公鑰的函數。

接下來,攻擊者離得手只有一步之遙,Poly Network 的合約允許調用任意合約,但是,它只調用與簽名哈希對應的合約函數,如上圖合約 C 所示。 

幣安創始人趙長鵬:異常交易已完成回滾處理,黑客在此次攻擊中損失了貨幣:幣安創始人趙長鵬在其推特上表示:“幣安上所有異常交易已完成回滾處理。充值、交易和提現均已恢復。將會對今日凌晨所發生的事情進行更詳細的說明。有趣的是,黑客在此次攻擊中損失了貨幣。我們將把這些幣捐給幣安慈善。”今日幣安出現故障,多名網友反應持有幣種被出售,幣安也關閉了提現功能。[2018/3/8]

8月10日晚 20:38 PM,Poly Network 官方在推特上公布攻擊事件,并表示,為追回被盜資產,Poly Network 將采取法律行動,敦促黑客盡快還款,希望相關鏈上的礦工及各大交易所伸手援助,共同阻止黑客地址所發起的交易。

中心化機構、安全機構多方聯動,試圖阻止黑客洗錢。其中,穩定幣 USDT 的發行方 Tether 響應極為快速,直接凍結攻擊黑客以太坊地址中 3,300 萬 USDT。

雖然已有多方積極參與對黑客的圍堵,但黑客仍通過各種花式 DeFi 玩法快速混幣,從這一點也可以看出,攻擊者是個 DeFi 高階玩家。

據 PeckShield 追蹤顯示,他先是在以太坊上利用 Curve 添加 9,600萬 USDC/673,000 DAI 流動性,又在 BSC 上利用 Curve 分叉項目 Ellipsis Finance 添加 8,700萬 USDC/3,200萬 BUSD 流動性;很快,攻擊者移除在 Curve 的流動性,全部兌換為 DAI,以防被凍。

一方面,Poly Network 在積極與黑客喊話,試圖挽回所盜資產;另一方面,“看熱鬧不嫌事大”的吃瓜群眾給黑客支起了招:“不要動用你的 USDT,你已經被列入黑名單了。”并收到了黑客饋贈的 13.5 ETH(價值 4.3 萬美元);眼看著有利可圖,吃瓜群眾越發積極為黑客出謀劃策,更有甚者,留言黑客一些可行的混幣措施,試圖換取看起來極為可觀的回報。

就在各關聯方進退無門之時,黑客在區塊高度 13001578 和區塊高度 13001573 中留言表示,準備歸還部分資產。在 Poly Network 提供多簽錢包幾個小時后,PeckShield 追蹤到黑客開始在 Polygon 上歸還部分 USDC,PeckShield 將持續關注和追蹤相關資產流轉情況。

據 PeckShield 統計,截至目前,2021年第三季度發生的跨鏈橋安全事件,已造成損失合計逾 6.4 億美元,占總損失 44.5%。

PeckShield 觀察發現,跨鏈協議這個新興領域,打破了鏈與鏈之間的信息孤島的壁壘,仍需要經受時間的考驗。隨著近期跨鏈橋的生態愈發多樣化、豐富化,在它上面進行的交易、資金量大幅增長,例如,遭到攻擊的 Poly Network,跨鏈資產轉移的規模已經超過 100 億美元,超過 22 萬地址使用該跨鏈服務,這也就吸引了黑客對于跨鏈協議的關注,再加上跨鏈橋本身是黑客資金出逃的重要環節,因此,也會成為黑客攻擊的目標。

PeckShield 建議設計一定的風控熔斷機制,引入第三方安全公司的威脅感知情報和數據態勢情報服務,在 DeFi 安全事件發生時,能夠做到第一時間響應安全風險,及時排查封堵安全攻擊,避免造成更多的損失;并且應聯動行業各方力量,搭建一套完善的資產追蹤機制,實時監控相關虛擬貨幣的流轉情況;還要提升運維安全的重視度。

Tags:OLYPOLYPOLETWWEXPOLY幣polydoge幣初始價格PPOLL價格CHEQD Network

DAI
圖解:6張圖剖析YouTube紅人對加密貨幣的影響_OUT:TUBE幣

你有沒有想過,YouTube視頻是否會影響加密貨幣市場?TIE已經確定了影響者推動市場的案例,所以讓我們用數據說話。YouTube繼續成為加密資產領域的一個增長力量.

1900/1/1 0:00:00
一文掌握 NFT 必備資源和分析工具_ENS:W3bPUSH

我相信許多人期待這個夏天是 DeFi 之夏 2.0,結果變成了 NFT 之夏!然而,現在 NFT 生態系統中新項目層出不窮,大家跟上其發展的脈搏實屬不易啊!不過,不用擔心.

1900/1/1 0:00:00
Metaverse全景透視:從過去看向未來_MET:元宇宙官方網站注冊

摘要 元宇宙源于互聯網,但勢必將成長為更瑰麗迷人的世界,只不過為時尚早;硬科技的發展成為了元宇宙發展最大的瓶頸,其次是區塊鏈和互聯網的異構融合難題.

1900/1/1 0:00:00
元宇宙熱潮:深度解析Decentraland和Sandbox_AND:Land Of Realms

摘 要:Metaverse:一個虛擬現實空間,用戶可以與計算機生成的環境和其他用戶互動。 什么是Metaverse?在基本層面上,"Metaverse"的概念是一個數字世界,

1900/1/1 0:00:00
金色DeFi日報 | DeFi協議總鎖倉量突破1100億美元_DEF:XDEFI Wallet

DeFi數據 1.DeFi總市值:1255.35億美元 市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:38.

1900/1/1 0:00:00
去中心化自治組織的優與劣_AOS:brahmaos

區塊鏈技術在去中心化系統實現共識的能力是其最復雜又是其最有用的地方。在去中心化系統中保持同步并不容易。對于區塊鏈來說,僅僅是時間戳的差異就能導致區塊鏈網絡產生分裂.

1900/1/1 0:00:00
ads