后知后觉金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。
BitMEX将于2月5日12时开放DOGEUSDT永久掉期合约交易:据官方公告,加密衍生品平台BitMEX将推出DOGEUSDT永久掉期合约,杠杆倍数最高为20倍。BitMEX将于2月4日12时在平台上线该合约,2月5日12时开始交易。[2021/2/3 18:46:59]
AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。
分析 | 过去12天BitMEX上融资利率波动不超过0.001% BTC可能很快出现大幅波动:推特用户“Rptr45”注意到,加密货币衍生品交易所BitMEX的融资利率持续小幅波动的时间达到有史以来最长,这可能会导致比特币市场出现更大的波动。根据“ Rptr45”的说法,过去12天的融资利率几乎没有变化,变动幅度不超过0.001%。而从历史上看,交易者应该使比特币的波动性朝任一方向增加。此前,在BTC融资利率连续17天疲软后,仅一个月BTC价格暴跌了36.6%。不过,值得注意的是,从7月份BitMex接受美国CFTC的调查开始,BitMEX可能不再是价格走势的预兆,因为它已不再是加密市场中的主导力量。(u.today)[2019/10/17]
验证节点失守
声音 | 媒体:Bitmex通过收购麦迪森实验室 计划进军日本加密市场的活动疑似终止:据链得得消息,1月11日,麦迪森正式发布公告,通过旗下全资子公司麦迪森实验室买下虚拟货币交易所Bitocean(已经获得日本金融厅颁发交易牌照)62%股份。随后又消息表示,Bitmex准备通过收购麦迪森实验室的51%股份,企图进军日本市场。但3月18日,Bitocean南小宁回复表示,目前Bitmex并没有任何实质性动作。本次交割接近尾声,但是Bitocean还是日本团队运营管理。他表示:“Bitmex 跟我们没关系,据我所知,他们没有任何实质动作。”Bitocean目前的持股比例并不方便说。“我们的买家是Madison,他们自己(Bitmex)跟Madison,没看到实质交易”。[2019/3/19]
DAO运行的第三方验证器产生的签名。
SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。
节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。
早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。
在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。
SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
参考链接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?
https://rekt.news/ronin-rekt/
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。