慢雾:损失超6.1亿美元,详解Ronin Network黑客事件始末_ISS:COWS价格

2022年03月29日,AxieInfinity侧链RoninNetwork发布社区预警,RoninNetwork出现安全漏洞,RoninBridge共17.36万枚ETH和2550万枚USDC被盗,损失超6.1亿美元。慢雾安全团队第一时间介入分析,并将分析结果分享如下。

相关信息

Ronin是以太坊的一个侧链,专门为链游龙头AxieInfinity而创建,它自称是将朝着「NFT游戏最常用的以太坊侧链」方向发展。据了解,AxieInfinity的团队SkyMavis想要一个可靠、快速且廉价的网络,从而为游戏的发展提供保障。他们需要一个以游戏为先的扩容方案,它不仅要能经得起时间的考验,还得满足游戏快速发展所带来的大量需求。于是,Ronin链便应运而生了。黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96攻击细节

美联储或在7月和9月连续加息:金色财经报道,美联储主席鲍威尔表示,该央行有可能在7月和9月连续加息,以遏制持续的物价压力,并为意外强劲的美国劳动力市场降温。

由于本月跳过了加息,鲍威尔周三被问到,美联储是否会每隔一次会议加息。对此他回答到,可能是这种情况,也可能不是,不排除连续加息的可能性。他重申,大多数决策者的预计显示,美联储今年至少还将加息两次。

鲍威尔在欧洲央行于葡萄牙辛特拉举办的年度论坛上表示,“尽管目前政策是限制性的,但可能限制性还不够,而且限制的时间还不够长。”

当被问及是否认为风险仍然是做得太少时,鲍威尔回答称:“是的。”他表示,美联储可能最早在下个月再次加息,因为就业市场确实在拉动经济,工资的强劲增长推动了支出和需求。[2023/7/1 22:11:35]

据官方发布的信息,攻击者使用被黑的私钥来伪造提款,仅通过两次交易就从Roninbridge中抽走了资金。值得注意的是,黑客事件早在3月23日就发生了,但官方据称是在用户报告无法从bridge中提取5kETH后才发现这次攻击。本次事件的损失甚至高于去年的PolyNetwork被黑事件,后者也窃取了超过6亿美元。事情背景可追溯到去年11月,当时SkyMavis请求AxieDAO帮助分发免费交易。由于用户负载巨大,AxieDAO将SkyMavis列入白名单,允许SkyMavis代表其签署各种交易,该过程于12月停止。但是,对白名单的访问权限并未被撤销,这就导致一旦攻击者获得了SkyMavis系统的访问权限,就能够通过gas-freeRPC从AxieDAO验证器进行签名。SkyMavis的Ronin链目前由九个验证节点组成,其中至少需要五个签名来识别存款或取款事件。攻击者通过gas-freeRPC节点发现了一个后门,最终攻击者设法控制了五个私钥,其中包括SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。MistTrack

巨鲸地址czsamsun.eth已停止使用Aave V2做空USDT:6月15日消息,据Lookonchain监测,巨鲸地址czsamsun.eth已停止做空USDT,使用USDC买入USDT偿还在AaveV2上的借贷。此前该地址在USDT出现脱锚后利用AaveV2做空USDT,他从Aave V2借出31,544,278枚USDT,并以0.9978美元的汇率兑换31,475,408枚USDC。[2023/6/15 21:39:47]

在事件发生后,慢雾第一时间追踪分析并于北京时间3月30日凌晨1:09发声。

据慢雾MistTrack反追踪系统分析,黑客在3月23日就已获利,并将获利的2550万枚USDC转出,接着兑换为ETH。

NEST Protocol联创:Defi创新可以解决风险对冲类资产流动性不足的问题:金色财经报道,1月18日,火必Huobi携手26位华语区大咖开启“Huobi闹新春Web3之夜”活动。NEST Protocol联合创始人Benjamin在Defi讨论环节表示,当前加密波动率极大,金融产品如链上期权可以帮助期权买方对冲加密货币的风险,然而此类产品的供给远远小于实际需求。一个创新性的解决思路是,以智能合约作为交易中的唯一卖方,在满足买方需求的同时,将买方让渡风险敞口汇集并对冲。不能对冲的风险由所有的交易者共担,以此解决风险对冲类资产流动性不足的问题。NEST Protocol即将推出的鞅网路,即是以此思路来创建的Defi基础设施。[2023/1/19 11:19:47]

而在3月28日2:30:38,黑客才开始转移资金。据慢雾MistTrack分析,黑客首先将6250ETH分散转移,并将1220ETH转移到FTX、1ETH转到Crypto.com、3750ETH转到Huobi。

值得注意的是,黑客发起攻击资金来源是从Binance提币的1.0569ETH。

目前,Huobi、Binance创始人均发表了将全力支持AxieInfinity的声明,FTX的CEOSBF也在一封电子邮件中表示,将协助取证。

截止目前,仍有近18万枚ETH停留在黑客地址。

目前黑客只将资金转入了中心化平台,很多人都在讨论黑客似乎只会盗币,却不会洗币。尽管看起来是这样,但这也是一种常见的简单粗暴的洗币手法,使用假KYC、代理IP、假设备信息等等。从慢雾目前获取到的特殊情报来看,黑客并不“傻”,还挺狡猾,但追回还是有希望的,时间上需要多久就不确定了。当然,这也要看执法单位的决心如何了。总结

本次攻击事件主要原因在于SkyMavis系统被入侵,以及AxieDAO白名单权限维护不当。同时我们不妨大胆推测下:是不是SkyMavis系统里持有4把验证器的私钥?攻击者通过入侵SkyMavis系统获得四个验证节点权限,然后对恶意提款交易进行签名,再利用AxieDAO对SkyMavis开放的白名单权限,攻击者通过gas-freeRPC向AxieDAO验证器推送恶意提款交易获得第五个验证节点对恶意提款交易的签名,进而通过5/9签名验证。最后,在此引用安全鹭的建议:1、私钥最好通过安全多方计算消除单点风险;2、私钥分片分散到多台硬件隔离的芯片里保护;3、大资金操作应有更多的策略审批保护,保证资金异动第一时间由主要负责人获悉并确认;4、被盗实际发生时间是3月23日,项目方应加强服务和资金监控。参考链接:RoninNetwork官方分析

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

[0:0ms0-3:442ms