金色观察 | TheBlock:Axie5.4亿美元是被黑客一份假Offer盗走的

2022年7月7日The Block披露,2022年3月以太坊侧链Ronin被盗5.4亿美元的原因,居然是Axie Infinity一位工程师收到的黑客组织伪装的招聘公司提供的假Offer。

以下为The Block报道:

Ronin是支持游戏赚钱游戏Axie Infinity的与以太坊相关的侧链,在3月份的一次漏洞利用中损失了5.4亿美元的加密货币。虽然美国政府后来将此事件与朝鲜黑客组织Lazarus联系起来,但尚未披露有关如何执行该漏洞的全部细节。

The Block揭示是一个虚假的招聘Offer摧毁了Ronin。

据两名直接了解此事的人士称,Axie Infinity的一名高级工程师被申请了一家实际上并不存在的公司的工作。由于事件敏感性,他们不愿透露姓名。

Axie Infinity在鼎盛时期,东南亚工人甚至能够通过“边玩边赚”游戏谋生。去年11月,它的游戏内NFT拥有270日活跃用户和2.14 亿美元的每周交易量——尽管此后这两个数字都大幅下降。

富国银行:美元快见顶,美国将于明年初陷入衰退,迫使美联储降息:金色财经消息,富国银行(Wells Fargo)的分析师预测,随着美国经济陷入衰退,美联储被迫降息,美元将在2023年失去今年的大部分涨幅。

随着美联储今年激进加息,美元大幅飙升,吸引低利率国家的投资者重返美国。对全球经济的担忧也提振了被视为“避险”资产的美元。

富国银行分析师周二在一份报告中表示,他们预计美元将在2022年继续升值。美联储将在9月份连续第三次加息75个基点,从而进一步提振美元汇率。

然而,他们认为,美元可能会在第四季度见顶,并在2023年开始兑大多数主要货币进入“周期性下跌”时期。

富国银行预测,美国将在2023年初陷入衰退,经济大幅放缓将促使美联储放慢收紧货币政策的步伐,并在明年底之前开始降息。(新浪财经)[2022/8/25 12:47:02]

据知情人士透露,今年早些时候,声称代表这家假公司的人联系了Axie Infinity开发商 Sky Mavis的员工,并鼓励他们申请工作。一位消息人士补充说,这些方法是通过专业网站 LinkedIn进行的。

一位消息人士称,经过多轮面试后,Sky Mavis的一名工程师获得了一份薪酬极其丰厚的工作。

伪造的“Offer”以PDF文档形式提供,工程师下载了该文档——这让间谍软件渗透到Ronin系统。从那里,黑客能够攻击并接管Ronin网络上九个验证者中的四个,他们再有一个验证者就可以完全控制Ronin桥。

在4月27日发布的关于黑客攻击的事后博客文章中,Sky Mavis说:“员工不断受到各种社交渠道的高级钓鱼式网络钓鱼攻击,一名员工遭到入侵。该员工不再在Sky Mavis工作。攻击者设法利用该访问权限来渗透Sky Mavis IT基础设施并获得对验证节点的访问权限。”

验证者在区块链中完成各种功能,包括创建交易块和更新数据预言机。Ronin使用所谓的“权威证明”系统来签署交易,将权力集中在九个受信任的参与者手中。

区块链分析公司Elliptic在4月份就该事件发表的一篇博客文章解释说:“如果九个验证者中有五个批准,则可以将资金转出。攻击者设法获得了属于五个验证者的私钥,这足以窃取加密资产。”

但在通过虚假招聘广告成功渗透到Ronin系统后,黑客只控制了九个验证者中的四个——这意味着他们需要另一个验证者来控制。

Sky Mavis在其复盘报告中透露,黑客设法使用Axie DAO(去中心化自治组织)——一个为支持游戏生态系统而设立的组织——来完成攻击。Sky Mavis曾在2021年11月请求DAO帮助处理繁重的交易负载。

“Axie DAO允许Sky Mavis代表其签署各种交易。这已于2021年12月停止,但未撤销许可名单访问权限,”Sky Mavis在博客文章中说。“一旦攻击者能够访问Sky Mavis系统,他们就能够从 Axie DAO验证者中获取签名。”

黑客攻击一个月后,Sky Mavis将其验证节点的数量增加到11个,并在博客文章中表示,其长期目标是拥有100多个。  

Sky Mavis拒绝评论黑客是如何进行的。Linkin没有回应置评请求。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

UNI金色早报 | 印尼央行行长称该国正在积极探索加密资产

头条 ▌英格兰银行副行长:加密货币必须在监管框架内 7月13日消息,英格兰银行(Bank of England)副行长 Jon Cunliffe 将加密货币市场比作一架不安全的飞机,“人们不会在不安全的飞机上待太久。” 他说,“需要一个明确的加密货币监管框架来解决与市场低迷相关的风险。”“加密货币技术提供了真正的金融创新。

欧易交易所app官网下载解析「Web3悖论」的内在机理与突破路径

编者按 孟子曰︰鱼,我所欲也;熊掌,亦我所欲也。二者不可得兼。 Web3的世界里:去中心化技术,大众所欲也;应用价值,亦大众所欲也。二者不可得兼。 本文将尝试解析我们所憧憬的Web3景象与现实的生态建设之间的鸿沟,并在此基础上探析破局路径。全文将分为上篇·悖论和下篇·破局分别发布。

Luna金色观察 | 熊市下的ENS热潮:周内注册量交易额齐升

以太坊名称服务(ENS)的注册量在过去的一周激增,数据显示过去7天注册了108,000个ENS域名。ENS首席开发人员Nick Johnson发布的数据显示,这一216%的增长带来了显着的收入增长。周日,ENS 赚了684,000 美元,比前一天增加了50万美元。 以太坊域名服务(ENS)是以太坊上的去中心化域名协议。

[0:15ms0-7:243ms