您的位置:首页 > 移动互联

涉及金额超8.5亿美元 复盘BNB Chain遭受攻击始末

发布时间:2022-10-09 12:27:01  来源:互联网     背景:

  原标题:Web3第一大黑客事件,攻击涉及总金额超8.5亿美元,BNB Chain遭受攻击分析

  2022年10月7日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,BNB Chain跨链桥代币中心Token Hub)遭遇黑客攻击,由于涉及的金额较为庞大,并且涉及多个链之间的跨链,根据成都链安安全团队的整理与追踪,目前整理出7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿左右。

  这场震动整个行业的“攻击”事件因何发生,关于本次事件,成都链安安全团队第一时间进行了分析。

  BNB Chain如何被黑客盯上

  北京时间10月7日6点左右,BNB Chain发推表示,由于活动异常,目前正在维护中,暂时暂停所有通过BNB链的存取款,直到有进一步的更新。

  BNB Chain在另一推文表示,被提取资金约7000万至8000万美元,已冻结700万美元。

  7点41分,币安CEO赵长鹏发推表示,BNB Chain跨链桥代币中心Token Hub)上的一个漏洞导致了额外的BNB已要求所有验证者暂停BNB Chain,这个问题现在得到了控制,资金是安全的,将相应地提供进一步的更新。

  这一次,黑客再次盯上跨链桥,因为跨链桥的复杂性以及累计的巨额财产,因此跨链桥往往成为黑客攻击的首要目标,关于本次攻击事件的详细经过,我们接着往下看。

  攻击时间以及黑客手法解析

  10月7号零点55分,黑客于区块高度 21955968 通过调用合约缴纳 100 BNB 注册成为 Relayer。

  凌晨两点半左右开始,黑客从BNB Chain代币中心TokenHub)系统合约分两次(2:264:43)共获取了200万枚BNB并将其中90万枚BNB在BNB Chain上借贷协议Venus进行抵押,借出6250万BUSD、5000万USDT、3500万USDC。

  成都链安安全团队现将手法解析如下:

  币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证 IAVL 树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

  1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)

  2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

  3)在IAVL树上添加一个任意的新叶子节点

  4)同时,添加一个空白内部节点以满足实现证明

苹果手表表带评测

  5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

  6)最终构造出该特定区块(110217401)的提款证明

华为mate50多会发布

  当然,有一些细节还要进一步推敲,成都链安安全团队正在进行深入研究,有结果将第一时间与大家分享。

  成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,发现总计有1亿4357万美元的被盗资金通过跨链进行转移(含借贷)。被盗资金中有7739万美元的资金通过各种跨链转入了以太坊,5896万美元的资金留存在FTM链中(含各种gUSDT),400万美元的资金在Arbitrum链中,172万美元的资金在Avalanche链中,40万美元的资金在Polygon和110万美元在Optimism。

  链必追-虚拟货币案件智能研判平台智能研判模块

苹果盗窃用户数据

  链必追-虚拟货币案件智能研判平台地址分析模块

  链必追-虚拟货币案件智能研判平台资金分析模块

  成都链安安全团队根据链必追平台进行的资金统计

  恢复出块的BNB Chian还安全吗?

  10月7日9点半左右,BNB Chain官方在社交媒体上发文表示,已要求BNB Chain节点验证者在未来几个小时内与其联系,以便可以计划进行节点升级。

  到了下午13点,BNB Chain发推称,已发布BSC v1.1.15版本,BSC验证者正在协调,以寻求在1小时内恢复BNB智能链(BSC)。新版本将阻止黑客账户相关活动。BNB信标链和BNB智能链之间的原生跨链通信已禁用。官方要求所有节点运营者尝试升级至上述版本。验证者和社区将讨论进一步升级以完全解决此问题。

  下午三点左右,BNB Chain发推称,BNB智能链(BSC)20多分钟前开始良好运行。验证者正在确认他们的状态,社区基础设施也在升级。此外,BscScan数据显示,BNB Chain网络已恢复出块。

郭明錤发布最新苹果研究报告

  成都链安安全团队监测显示,重启之后,当前BSC节点程序通过黑名单与暂停iavlMerkleProofValidate功能的方式阻止被盗资金流动与潜在的攻击。

  写在最后,关于跨链桥安全的讨论

  由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,但是跨链桥这种代码复杂且含有链下部分的项目非常容易遭受攻击。

  跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,导致很多漏洞被忽视。

涉及金额超8.5亿美元 复盘BNB Chain遭受攻击始末

  以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。

  成都链安作为一家致力于区块链安全生态建设的全球领先区块链安全公司,也是最早将形式化验证技术应用到区块链安全的公司,成都链安目前已与国内外头部区块链企业建立了深度合作;为全球2500多份智能合约、100多个区块链平台和落地应用系统提供了安全审计与防御部署服务。成都链安同时具备全链条打击虚拟货币犯罪和反洗钱技术服务能力,为公安等执法部门提供案件前、中、后期全链条技术支持服务千余次,包括数起进入混币器平台Tornado Cash的案件,成功协助破获案件总涉案金额数百亿。


返回网站首页

本文评论
NEC扩大与红帽的全球合作,推动IT现代化和数字化转型
  ——NEC 解决方案是在业内领先的企业级Kubernetes平台“红帽OpenShift”上构建并交付的,用于任务关键型应用程序  NEC公司(以下简称“NEC”)与世界领先的开源解决方案...
日期:10-12
助力地方企业数字化转型 首届828 B2B企业节在全国三地同时启动
  在奔涌向前的数字化浪潮下,如何把握新机遇、应对新挑战、塑造新优势成为企业关注的重点课题。为助力企业加速成长,推动数字经济与实体经济融合发展,破解数字化转型的痛点与...
日期:08-29
2021数字经济领航者峰会暨2021创新影响力峰会顺利召开_2021全球数字经济产业大会
  【赛迪网讯】数字新时代,经济新格局。过去的一年里,随着数字技术的快速创新迭代,我国数字经济呈现迅猛发展的势头。在数字化转型的新纪元里,一批批优秀的创新企业扬帆引航,塑...
日期:01-18
联发科天玑9000解决旗舰芯片性能高、续航低问题 解决续航焦虑_联发科处理器天玑900
  近两年的旗舰机“热度”一直提升,而追求性能、忽视能效就是其原因,这种做法是不可取的,不过随着联发科天玑9000的出现,改变了旗舰机发热的局面,为解决因高性能而引起的发热、...
日期:08-21
数字慢病管理模式成型?微医“泰安模式”小切口推进大改革_微医的模式
  根据2020年中国卫生健康统计年鉴,2019年导致城市居民死亡的疾病中,排名前三的疾病都属于慢病行列,可以说慢病已经成为危害人们健康的头号杀手。与此同时,慢性大病医保支出占...
日期:07-28
新势力造车深度发力电商网络,小鹏汽车首次牵手天猫超级品牌日
  作为新势力造车的主力军,小鹏汽车在9月15日首次携手天猫超级品牌日,深度拥抱电商新零售,共同探索未来出行新方式。  9月15日小鹏汽车天猫超级品牌日开启当天,【小鹏P5...
日期:07-27
2021年飞凯材料中报业绩预告_飞凯材料:2021年营收突破26亿 半导体业务快步增长
  3月31日,飞凯材料2021年年报正式发布。财报显示,飞凯材料2021年营收26.3亿元,较去年同期上涨41%;扣非净利润为3.2亿元,大涨76%。得益于核心业务稳健增长,多元化战略在半导体...
日期:07-14
穷游网TOP50年度旅行者大会在丽江成功举办,共创“负责任的旅行”
  9月17日,由中共丽江市委、丽江市人民政府主办,JNE Group、丽江地中海国际度假区联合主办,中共丽江市委宣传部、丽江市文化和旅游局、世界文化遗产丽江古城保护管理局、丽...
日期:09-19
双十一小米华为_华为、小米等铆足劲发新品,天猫各大官旗迎“客流高峰”
  临近年底,各大品牌铆足劲,推出旗舰新品,抢占“两节”消费市场。  记者获悉,即日起至明年1月上旬,天猫将集中首发多款明星新品,品牌包括华为、小米、realme、荣耀、iQOO、一...
日期:07-25
realme Q5系列来了_千元爆款限时直降400元,realme真我Q5系列性价比拉满
  今日,人气爆款机型真我Q5再次打穿千元机市场的价格地板,大内存8GB+128GB版本直降400元,仅1199元即可购入。配置强悍、颜值出众、价格实惠,真我Q5成功站稳新一代“千元性价比...
日期:07-25
东阿阿胶联手苏宁易购,线上线下全域打爆超级品牌日!_京东商城东阿阿胶官方直营
  12月18日,东阿阿胶在苏宁易购平台的首个超级品牌日火热开秀,中华老字号东阿阿胶桃气“食”足!  此次,东阿阿胶联合苏宁易购打造超级品牌日,除了在产品形象上有更创新的展...
日期:07-14
野小兽联合中科院计算所,打造千人千面定制化健身体验
  近日,野小兽正式宣布与中国科学院计算所下属机构厦门数字智能研究院达成战略合作。一个是国内知名居家健身科技品牌,专注于探索居家健康管理方案,一个是国内权威科研机...
日期:07-26
ar眼镜市场规模_为什么全球消费类AR眼镜首个3万台记录由Rokid Air创造?
  8月18日,Rokid从销售和供应链处核实,Rokid Air销量突破30,000台,打破全球消费类AR眼镜销量纪录。  首款命名为Air的消费级AR眼镜如何创造沉甸甸的销售数据?  【产品定...
日期:08-24
科技日报客户端新版上线时间_科技日报客户端新版上线
  汇集科技资讯,聚合创新力量。10月9日,,创新号新媒体平台正式推出。全新上线的科技日报客户端将继续坚持创新驱动,强化主流价值引领,打造科技领域党媒旗舰平台。  作为一个...
日期:10-21
三星S22手机_以创新科技革新移动体验 三星Galaxy S22 Ultra揭开智能手机新篇章
  近日,全球知名调研机构Canalys公布了2021年全球智能手机出货量数据,三星凭借高达20%的市场份额,稳居全球智能手机市场销量第一的位置。据悉,这已经是三星连续蝉联全球销量冠...
日期:07-30
挑战N95口罩市场地位 “黑科技”石墨烯口罩受关注「N95口罩市场」
  随着国内防疫政策的进一步放开,大家最关心的问题肯定是在全面放开的情况下,要怎么保护自己和家人不被感染?专家提醒要多锻炼、戴口罩、勤洗手、多通风、不聚集。在戴口罩...
日期:12-13
快来打卡容声will树式健康show,下一个“公益环保之星”就是你
  容声冰箱“拍了拍你”,与容声合种一棵“树”!8月29日至9月7日,#打卡容声will树式健康show抖音合拍挑战赛将火热开启!此次挑战赛是容声冰箱“节能森林计划”的重要活动之一...
日期:08-30
有品质,有速度,中国移动千兆宽带助力智慧生活_移动公司千兆宽带
  自2021年开始,国内千兆宽带市场发展迅速,用户规模快速提升,业内人士认为,这已传递出明显信号:我国千兆宽带市场发展的“窗口期”已然出现。千兆光网可谓“宽带中国”战略的延...
日期:09-15
赛博昆仑加入微软MAPP计划 新合伙人助力商业化进程加速
微软主动保护计划(Microsoft Active Protections Program,MAPP),是由微软牵头建立的、旨在全球网络安全厂商间进行网络高级威胁与信息共享的安全生态计划。国内知名的安全公司如...
日期:11-02
浙江828企业峰会开启,多方合力助浙企成就好生意
  8月28日上午,“浙江828企业峰会”在浙江杭州正式开启。本次峰会来自政府的领导、学界专家以及企业界代表共聚一堂,共赴城市高质发展之约,共探企业创新发展新路径。  ...
日期:08-31