以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

AnySwap多鏈路由V3 漏洞攻擊技術分析和解決方案_COM:Anyswap

Author:

Time:1900/1/1 0:00:00

2021年7月11日凌晨,AnySwap多鏈路由V3受到黑客攻擊。

1.攻擊回顧

時間及地點此次攻擊發生在2021年7月11日凌晨,AnySwapV3流動性池子被攻擊。

黑客攻擊交易地址1:

https://etherscan.io/tx/0xc80e7cfeb16143cba4d5fb3b192b7dbe70e9bcd5ca0348facd20bf2d05693070

>被盜資產:1,536,821.7694USDC

安全團隊:Multichain的Anyswap V4 Router合約遭遇搶跑攻擊,攻擊者獲利約13萬美元:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年2月15日,攻擊者利用MEV合約(0xd050)在正常的交易執行之前(用戶授權了WETH但是還未進行轉賬)搶先調用了AnyswapV4Router合約的anySwapOutUnderlyingWithPermit函數進行簽名授權轉賬,雖然函數利用了代幣的permit簽名校驗,但是本次被盜的WETH卻并沒有相關簽名校驗函數,僅僅觸發了一個fallback中的deposit函數。在后續的函數調用中攻擊者就能夠無需簽名校驗直接利用safeTransferFrom函數將_underlying地址授權給被攻擊合約的WETH轉移到攻擊合約之中。攻擊者獲利約87個以太坊,約13萬美元,Beosin Trace追蹤發現目前被盜資金有約70個以太坊進入了0x690b地址,還有約17個以太坊還留在MEVBOT的合約中。

交易哈希:0x192e2f19ab497f93ed32b2ed205c4b2ff628c82e2f236b26bec081ac361be47f[2023/2/15 12:08:11]

地址2:

Bitcoin Company完成210萬美元種子輪融資,Brad Mills等領投:4月6日消息,Bitcoin Company完成210萬美元種子輪融資,Brad Mills、Greg Foss、Jay Gould、American HODL領投,Seetee、Mimesis Capital和Cavalry Asset Management等參投。公司打算利用這些資金來擴大業務和業務范圍。

據悉,Bitcoin Company是一款位于德克薩斯州奧斯汀的應用程序,旨在成為比特幣獎勵和兌換服務的解決方案。(Finsmes)[2022/4/6 14:08:05]

https://etherscan.io/tx/0xecaaf8b57b6587412242fdc040bd6cc084077a07f4def24b4adae6fbe8254ae3

說唱歌手Kanye West宣布將競選美國總統 獲馬斯克支持:美國說唱歌手兼企業家Kanye West在推特上宣布將競選總統,引起了軒然大波。雖然其意圖的嚴肅性尚不清楚,但他很快獲得了特斯拉和SpaceX首席執行官埃隆·馬斯克的支持。2018年4月25日,West在推特上發布了“去中央化(decentralize)”,這是他對加密貨幣行業的首次認可。(U.Today)[2020/7/5]

>被盜資產:5,509,2227.35372MIM

地址3:

https://bscscan.com/tx/0xa8a75905573cce1c6781a59a5d8bc7a8bfb6c8539ca298cbf507a292091ad4b5

動態 | Long Blockchain宣布與Stran & Company的合并告吹:Long Blockchain今日宣布終止此前曾宣布過的與Stran & Company(Stran)間的合并。公告稱,在雙方顯然無法在合理時間內滿足所有必要的成交條件后,Stran已通知了Long Blockchain決定不推進擬議交易。(GlobenewsWire)[2020/2/18]

>被盜資產:749,033.37USDC

地址4:

https://ftmscan.com/tx/0x7312936a28b143d797b4860cf1d36ad2cc951fdbe0f04ddfeddae7499d8368f8

>被盜資產:112,640.877101USDC

黑客地址:https://etherscan.io/address/0x0aE1554860E51844B61AE20823eF1268C3949f7C

2.原因分析

BSC鏈出現了同一賬戶簽名的兩筆交易,如果該同一賬戶簽名的交易擁有相同的rsv簽名的r值,則黑客可以反向推導出該賬戶的私鑰。AnySwap團隊重現了該黑客的操作手法。參考鏈接:https://bitcoin.stackexchange.com/questions/35848/recovering-private-key-when-someone-uses-the-same-k-twice-in-ecdsa-signaturesAnySwap團隊后續會公布一份更詳細的技術分析報告。AnySwap跨鏈橋沒有被此次攻擊影響,可以正常使用。跨鏈橋地址:https://anyswap.exchange/bridge所有AnySwapV1/V2跨鏈橋的交易都已經被審計過,V1/V2沒有使用相同的R交易,V1/V2跨鏈橋安全。3.技術解決辦法

為了避免相同的R簽名的使用,AnySwap團隊已經對代碼做了相關修改。AnySwap多鏈路由將在48小時后重新上線,請關注我們的推特獲取最新消息!推特:https://twitter.com/AnyswapNetworkTrailofBits審計團隊此前已經在審計V1/V2,AnySwap通知了TOB有關V3攻擊事件的消息,雙方就此開展協作,解決問題。4.損失賠付

損失資產共計2,398,496.02個USDC和5,509,222.73個MIM。AnySwap已制定相關方案承擔全部損失。AnySwap在預計的48小時后重新補足流動性時,流動性提供者可以像往常一樣在AnySwapV3流動性池子里隨時移除已添加的流動性。5.Bug獎勵

AnySwap將獎勵報告bug的用戶,此舉將幫助AnySwap建立更加安全的跨鏈解決方案。請密切關注我們的社交媒體,獲取相關資訊。

AnSwap電報社群:?

https://t.me/anyswap

AnySwap推特:?

https://twitter.com/AnyswapNetwork

AnySwapmedium:?

https://anyswap.medium.com

AnySwap郵箱:?

connect@anyswap.exchange

Tags:ANYSWAPAnyswapCOMANYP價格MigMig Swapanyswap幣界COM價格

以太坊價格
日經亞洲評論:加密貨幣應加入日美貿易協定_SAL:ATM

據Rand7月28日消息,高級政策分析師SaleLilly和非營利、無黨派蘭德公司的高級科學家ScottW.Harold在日經亞洲發表評論文章《加密貨幣應加入日美貿易協定》.

1900/1/1 0:00:00
美國市長倡導利用比特幣解決通貨膨脹問題_比特幣:買比特幣賺了500萬

美國田納西州杰克遜市市長ScottConger最近在推特上表示,他相信比特幣能夠解決通貨膨脹問題.

1900/1/1 0:00:00
加密情報公司:參議員Chuck Grassley引用的加密犯罪數據“存在嚴重缺陷”_比特幣:比特幣價格今日行情人民幣

據Coindesk7月16日報道,據多家加密情報公司稱,美國參議員ChuckGrassley正在使用有關非法比特幣活動的“存在嚴重缺陷”的估計數據來呼吁對該行業進行更嚴格的審查.

1900/1/1 0:00:00
IPFS&Filecoin生態指數周報:本周FIL的質押量和算力均在增漲_COIN:COI

IPFS&Filecoin生態指數周報是IPFS中國社區推出的、通過收集Filecoin全網數據進行分析整合、為廣大Filecoin生態參與者提供評估Filecoin生態發展的定量參考.

1900/1/1 0:00:00
NFT一周回顧:銷售總額與成交均價已連續四周上升,游戲NFT帶動市場回暖_SOL:NFT

上周,NFT日均銷售量基本保持穩定,日均銷售總額周環比增長約13.84%,NFT的成交均價周環比上升約16.78%。銷售總額與成交均價已連續四周上漲.

1900/1/1 0:00:00
區塊鏈+游戲資產所有權 將如何激活游戲經濟的發展_代幣化:比特幣實時行情價格走勢k線圖

世界上約有25億的游戲玩家。游戲開發商為游戲玩家制作的游戲每年可產生1600億美元的收入。這比全球音樂和電影行業的總和還要大.

1900/1/1 0:00:00
ads