以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

技術解析BSC一億美元的跨鏈橋Bug_BNB:BSC

Author:

Time:1900/1/1 0:00:00

圖片來源@視覺中國

北京時間10月7日凌晨,智能合約平臺幣安鏈遭遇黑客攻擊,短短2小時,200萬枚幣安幣被洗劫一空。隨后,幣安首席執行官趙長鵬在社交平臺表示,受損金額估計為1億美元。

2021年以來,跨鏈橋遭遇的攻擊事件不斷出現,造成的損失金額也越來越大:2021年8月的PolyNetwork攻擊事件損失高達6.1億美元,今年3月發生的RoninNetwork攻擊事件損失超過6.25億美元,這也是迄今為止損失金額最高的一起跨鏈橋攻擊事件。

BSCTokenHub被攻擊是偶發事件嗎?跨鏈橋究竟安全嗎?鏈得得App針對這些問題采訪了加密行業安全專家。

跨鏈協議Ren與以太坊隱私技術解決方案Aztec合作,實現BTC的隱私持有和交易:跨鏈協議Ren宣布與以太坊隱私技術解決方案Aztec繼續建立長期合作伙伴關系,將renBTC帶入Aztec的隱私Rollup。Aztec的zk.money可通過Aztec隱私Rollup在以太坊上實現完全私密的交易,通過此次zkrenBTC合作,用戶現在可以私下持有和交易BTC,方法是將BTC存入RenBridge并在zk.money中屏蔽renBTC。并且在2021年7月9日之前Aztec會補貼renBTC的交易費用。另外,合作雙方還將在未來幾個月內通過RenJS將本地RenVM集成到zk.money中,添加Aztec到Greycore中,以及Ren可以運行Aztec驗證器。[2021/7/2 0:22:42]

BSC遭受了一次高難度攻擊

濟南“泉貿通”供應鏈金融平臺利用區塊鏈等技術解決融資問題:3月12日,記者從濟南市委市政府新聞發布會上獲悉,濟南已上線“泉貿通”供應鏈金融平臺,解決融資難問題。該平臺主要是依托大數據征信系統,運用云計算、區塊鏈、AI等先進技術,建立“財政風險補償金+銀行信貸資金”供應鏈金融模式,以政府資金為引導,撬動市場化金融,放大金融放射效應,實現外貿企業輕資產、無抵押、無擔保融資,使企業輕裝上陣開拓國際市場,再無缺資金、融資難的后顧之憂。(經濟導報)[2020/3/12]

目前來看,此次針對BSCTokenHub的攻擊是一次比PolyNetwork攻擊事件和RoninNetwork攻擊事件難度更高的攻擊。上述兩次攻擊是通過秘鑰泄露和驗證節點失效實現的,而此次攻擊則更加技術化。

區塊鏈安全公司Beosin安全研究專家認為,以往的跨鏈橋攻擊通過線下漏洞或者是私鑰泄露等方式的攻擊較多,本次攻擊通過的構造特定的根哈希來構造出特定區塊的提款證明,從而使攻擊成立,攻擊難度比較大,并且數額較以往來說也比較高。

動態 | 報告:互金巨頭將通過區塊鏈等技術解決傳統金融痛點:10月30日消息,今日蘇寧金融研究院對外發布《2018金融消費升級報告》,報告指出,中國金融科技迎來窗口紅利期,以螞蟻金服、騰訊金融、蘇寧金融為代表的互金巨頭,通過大數據、云計算、人工智能、區塊鏈等新技術,改變傳統的金融信息采集來源、風險定價模型、投資決策過程、信用中介角色,解決傳統金融痛點。[2018/10/30]

慢霧安全團隊向鏈得得App詳細解釋了攻擊者使用的手法:在BNBChain與BSC跨鏈的過程中,會由BSC上部署的跨鏈合約調用預編譯對提交的數據進行IVAL樹驗證。驗證時會通過leafhash與innernode進行遞歸hash并檢查是否與lastpathnode的right一致。而在path中,當left與right都存在的情況下將忽略right,只返回leaf與left的hash。這就出現了在遞歸檢查中檢查了right,而在roothash計算中卻又忽略了right的情況。導致攻擊者可以在path中加入一個leaf與innernode的hash作為lastpathnode的right并添加一個空的innernode確保可驗證。使得在保持roothash不受影響的情況下插入了惡意的數據以竊取資金。相較以往漏洞、私鑰泄露等攻擊方式,這次針對BNBChian的攻擊難度更高。

動態 | 澳大利亞運用區塊鏈技術解決殘疾公民保險問題:據coindesk消息,澳大利亞聯邦科學機構正與澳大利亞聯邦銀行合作,測試一項旨在讓殘疾公民更容易支付保險金的區塊鏈申請。其目標是在該國的國家傷殘保險計劃(NDIS)中引入一個編號為區塊鏈的智能合同令牌,以便參與者和服務提供商能夠根據預先定義的條件執行支付,比如誰可以在什么截止日期前花掉某些資金。[2018/10/9]

受益于BSC的快速反應,雖然本次攻擊難度較大,但攻擊者獲得的大部分“戰利品”都被順利攔截下來。根據慢霧安全團隊的統計,黑客利用跨鏈橋漏洞分兩次共獲取200萬枚BNB,超5.7億美元。在北京時間10月8日的凌晨,黑客已經將絕大部分ETH從原地址轉移到新地址。從資產情況來看,據慢霧MistTrack反洗錢追蹤系統分析,這次黑客攻擊的初始資金來自ChangeNOW,黑客地址也曾與多個DApp交互,包括Multichain、VenusProtocol、AlpacaFinance、Stargate、Curve、Uniswap、TraderJoe、PancakeSwap、SushiSwap等。截止目前,黑客轉移至以太坊上的480萬USDT已被Tether列入黑名單,AVAX上的170萬USDT已被列入黑名單,Arbitrum上的200萬枚USDT已被列入黑名單。而由于BNBChain的及時暫停,黑客在BSC上的超4.1億美元已無法轉移。

其余已經被黑客控制的代幣目前僅被轉移分散到其他網絡,暫時還未開始變現。Beosin安全研究專家表示,根據以往的經驗,黑客一般會通過各類混幣器進行洗錢。

跨鏈橋還安全嗎?

近兩年以來,跨鏈橋接連不斷被攻擊,一旦攻擊成功就會造成巨額損失。除了文章開頭提到的兩起金額巨大的攻擊事件之外,ChainSwap、Multichain、MeterBridge、Wormhole等主流跨鏈橋也都遭受過攻擊,損失從數十萬美元到數億美元不等。根據Beosin提供的數據,2022年上半年,共發生了7起跨鏈橋攻擊事件,共計損失金額約11億3599萬美元,占了上半年總損失金額的59%。上半年損失金額上億美元的事件4起中就有3起來自跨鏈橋。

對于攻擊者來說,跨鏈橋承擔著巨量的資金流動,誘惑遠超其他區塊鏈設施;另一方面,跨鏈橋代碼復雜,更加依賴項目方技術實力,漏洞出現的概率更高,因此反而攻擊難度較低。同時,跨鏈橋的中心化程度往往較高,這也帶來了更高的攻擊風險。

Beosin安全研究專家表示,跨鏈橋通常都是一些大項目,代碼量較多,多個環節的組合下就容易出現一些組合型漏洞,然而這些漏洞又是較為隱蔽的,容易被黑客所利用。跨鏈橋還有一個高危點就是鏈下安全,由于鏈下代碼一般與鏈上代碼分開審計,并且通常由項目方自己來保證安全,導致很多漏洞被忽視。

慢霧安全團隊則認為,跨鏈橋在安全性和去中心化水平上面臨許多挑戰,跨鏈橋自身的中心化特性為去中心化的Web3世界引入了中心化風險。不少跨鏈橋項目的權限幾乎都掌握在多簽錢包中,只要掌握了簽名就可以掌控一切。同時,跨鏈橋項目很少會找審計公司對它們的產品進行安全審計,社區對它的監控也很少,這兩點導致黑客想要尋找區塊鏈中的攻擊目標時優先考慮跨鏈橋。

跨鏈橋怎樣變得更安全?

降低安全風險的首要動作就是減少代碼漏洞、加強內部風險控制。

Beosin安全團隊建議,項目中的核心代碼使用第三方組件時,應進行詳盡的安全檢查或邀請專業的安全團隊進行審查,項目方在項目上線前建議進行完整的安全審計。

除了加強審計,為代碼“查缺補漏”外,BSC迅速“圍堵”了被盜資金也在此次事件中起到了關鍵作用。慢霧安全團隊建議,跨鏈橋項目方需要加強與鏈分析平臺和中心化交易所(CEX)的協調,這有助于追蹤和標記被盜代幣,在一定程度上會抑制攻擊者的行為。同時,建議跨鏈橋項目方啟動漏洞賞金計劃,在項目及其社區之間可以創造協同效應。

Tags:BSCBNBUSDTBSC價格BSC幣bnb是什么牌子衣服手機直接玩togetherbnbtogetherbnb游戲v1.0.0USDT幣USDT價格

幣贏交易所
趣味小故事,暗含人生經濟哲理_行動力:行動力

1、美女住酒店一晚結賬時賬單800元,她抱怨太貴。經理說這是標準收費,酒店附設泳池、健身房和wifi。美女說自己完全沒使用,經理說飯店有提供,是她自己不用.

1900/1/1 0:00:00
易綱:中國經濟的潛在增長率將保持在合理區間 人民幣匯率將繼續在合理均衡水平上保持基本穩定_CPI:GDP

據中國人民銀行11月2日消息,中國人民銀行行長易綱11月2日在香港金融管理局“國際金融領袖投資峰會”上表示,中國經濟的潛在增長率將保持在合理區間.

1900/1/1 0:00:00
盤和林:加密貨幣行業迎來“雷曼時刻”?_FTT:全球十大加密貨幣FTT幣

近日,全球第二大加密貨幣交易所FTX在推特發布申請破產保護的聲明,并宣布創始人辭去CEO職務。FTX是一個虛擬加密貨幣的交易所,提供NFT工具,實現比特幣、以太坊的交易服務,也發行自己的虛擬貨幣.

1900/1/1 0:00:00
黑山是個怎樣的國家?_GDP:GDPGDP幣

黑山的基本情況 1、黑山是一個非常小的國家,國土面積只有1.3萬平方公里,只有兩個上海那么大,總人口為62.2萬,位于歐洲巴爾干半島西南部.

1900/1/1 0:00:00
創新藥研發的未來:AI助力突圍雙十困境 百億賽道蓄勢待發_人工智能:CRO價格

  近年來,在國家創新發展戰略下,我國醫藥產業發展重心逐步由me-too、me-better向first-in-class轉變.

1900/1/1 0:00:00
新西蘭國際排名上升最快的國立大學,中國學生最熱衷的專業在這里_tron:人工智能考研考哪些科目

在近日揭幕的2023年泰晤士高等教育世界大學排名中,奧克蘭理工大學憑借其在國際展望、研究和引文等方面的亮眼表現再獲佳績,首次躍居新西蘭第二位,并連續第三年穩居世界排名前300.

1900/1/1 0:00:00
ads