宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 非小号 > 正文

回顾史上规模最大的十次跨链桥攻击

作者:

时间:1900/1/1 0:00:00

跨链桥又双叒叕出事了。

今日早间,BNBChian跨链桥BSCTokenHub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB,总价值高达5.66亿美元。关于此次事件的具体过程,Odaily星球日报已在《解析:约5.66亿美元BNB被盗全过程》一文中做了详细梳理。

跨链桥一直都是黑客事件的高发区,Chainalysis在八月初发布的一份报告中曾提及,跨链桥相关的金额损失已高达20亿美元,其中大部分发生在2022年间,占今年行业总数据的69%。

即便是BNBChian这次高达5.8亿美元的超大额资金损失,放在跨链桥的“黑历史”中也只是堪堪挤进前三名。下文中,Odaily星球日报将对过往十次较大规模的跨链桥黑客事件再做一次简单复盘,希望所有开发团队都能以史为鉴,提高警惕。

1.RoninNetwork

今年三月下旬,AxieInfinity侧链RoninNetwork的跨链桥遭到攻击,损失总额高达6.24亿美元。

Filecoin回顾12月网络中断事件 称已进行相关改进并降低风险:1月15日,Filecoin发文回顾此前12月Filecoin网络短时中断事件称,当前多个团队已经开始事后分析的编写和执行,以确定actors/lotus的测试覆盖范围,以及网络基础设施、通信警报等其他改进,以降低问题再次发生的可能性。2020年12月20日消息,Filecoin网络曾经历短时链上中断,随后逐步恢复[2021/1/17 16:22:26]

根据后续各方的披露,Ronin所遭受的攻击系社会工程学攻击。首先,一家虚假公司的员工通过领英联系到了AxieInfinity和Ronin开发商SkyMavis的员工,并邀请他们来工作;随后,SkyMavis的一名员工在面试后获得了假Offer,在他下载了伪造的Offer文件之后,黑客软件渗透到Ronin系统中,并接管了9个验证者节点中的4个;再然后,黑客通过SkyMavis控制了AxieDAO,后者曾允许SkyMavis代表其签署各种交易;最终,黑客控制了绝大多数的验证者节点,继而控制了整个网络。

公告 | VB交易所2019年度回顾:已完成1亿枚VBT回购:VB交易所发布2019年度回顾公告。数据显示,截止2020年1月13日,VB平台累计注册用户511572人,累计上线交易对37个,24小时交易额稳步在5亿人民币附近,与超过50+区块链媒体财经建立合作关系,平台已成功被coinmaketcap(CMC),coingecko, mytoken ,sosolx等多家区块链数据平台收录。

VBT是VB交易所的平台币,过去一年总计销毁9088630420枚VBT, VBT总量9.1亿余枚,流通量5.9亿余枚。VB交易所将使用2019年的平台手续费收入从二级市场上累计回购2亿枚VBT,其中1亿枚VBT已回购完成,剩余1亿枚VBT的二级市场回购将于2020年3月份前完成,回购完毕将进行相关公示。[2020/1/13]

Ronin一事不单单是跨链桥历史上规模最大的黑客事件,如果按照事件发生时的市场价格计算,这更是整个加密货币历史上涉案金额最大的黑客事件。幸运的是,通过后续融资,RoninNetwork此后启动了对用户的赔付,并于六月底重启了其跨链桥。

动态 | 美国SEC主席在财年预算申请证词中回顾2018年加密货币相关工作:美国证券交易委员会(SEC)官网今日发布了SEC主席Jay Clayton在国会就SEC 2020财年预算申请发表的证词。在回顾2018年的工作时,Clayton提及该机构解决了一些加密货币、ICO和类似产品和技术出现的问题。SEC合规检查和检查办公室(OCIE)在2018年公布了2019年的审查优先事项,其中包括数字资产(加密货币、coin和token)。此外,SEC还创建了一个网站,向公众宣传涉及ICO的欺诈行为。[2019/5/9]

2.PolyNetwork

去年八月,跨链互操作性项目PolyNetwork突遭黑客攻击,损失金额高达6.1亿美元。

关于该起事件发生的原因,综合多家安全公司的分析,酿成本次事件的祸因在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。

夜间回顾 | 欧亚经济联盟编制加密货币报告以促进监管:1.Ripple向Bitstamp和不知名钱包转移价值2.5亿美元XRP

2.已有23家交易所、金融机构等使用Liquid Network

3.李启威:将添加机密交易使莱特币更具可替代性

4.Lux Vending已在芝加哥部署30台加密货币ATM

5.Ripple集体诉讼案定于2月13日进行口头辩论

6.英伟达下调2019财年Q4收入预估,因挖矿收入下降等

7.立高控股拟建立合营企业发展区块链等技术

8.格鲁吉亚人正出售旧车以挖掘比特币

9.奥地利首都为公民开发奖励代币

10.欧亚经济联盟编制加密货币报告以促进监管

11.两个可能仍活跃的黑客组织共窃取了10亿美元加密货币

12.委内瑞拉比特币交易量创历史新高[2019/1/29]

尽管在各方的持续努力之下,黑客最终选择了归还全部6.1亿美元赃款,但作为一起注定会被记入历史的惊天大案,针对该事件本身及其相关趋势进行复盘和梳理仍有着较大的警示意义。

行情 | 11月加密货币市场单月跌幅回顾:比特币现金跌幅最高为60%,其次是比特币跌幅45%,EOS从5.2美元跌至2.87美元下跌45%,以太坊跌幅约为42%,莱特币从50美元跌至32美元下跌了36%左右,恒星币跌幅不到30%,瑞波币相对较好价格跌幅仅为15%。总结:11月跌幅在30%以下的加密货币包括瑞波币、恒星币和新经币,而“最大输家”包括比特币现金、以太坊、EOS和ADA。[2018/12/4]

3.BSCTokenHub

也就是本次事件,详见《解析:约5.66亿美元BNB被盗全过程》。

4.Wormhole

今年二月,Solana生态最主要的跨链桥项目Wormhole遭到攻击,损失约12万枚ETH,价值约3.26亿美元。

该事件的具体流程为,攻击者起初先是在Solana上铸造了0.1WormholeETH,得到了“transfermessage”合约中的“post_vaa”函数,然后通过加载一个外部的合约绕过了签名检查合约,生成了Wormhole函数“complete_wrapped”所需的参数,进而实现了无限铸币。而发生这一切的根本原因是Wormhole使用了过期的系统合约,而没有对参数所需的合约进行最新的升级。

好在,当时还没被UST打的JumpCrypto随后宣布为Wormhole投入12万ETH,以弥补被盗损失。

5.Nomad

今年八月初,跨链通讯协议Nomad遭遇攻击,致使桥内约1.9亿美元的流动性被迅速耗尽。

与其它黑客事件不同,Nomad可以说是被一群“黑客”集体薅秃的。据知名安全大神samczsun的分析,本次事故是因为Nomad在一次合约升级中将可信根初始化为0x00,导致任何人都可以使用一笔有效的交易,用自己的地址替换对方的地址,然后将交易广播出去即可从跨链桥提取资金。事后统计显示,本次攻击共涉及到了1251个ETH地址。

事后,在各方的努力下,Nomad最终收回了至少20%,并已于九月下旬发布了重启计划。

6.HarmonyHorizon

今年六月,Harmony官方跨链桥Horizon遭到攻击,损失约为1亿美元。

事后,Harmony创始人StephenTse承认,攻击系因私钥泄漏导致,资金从跨链桥的以太坊一侧被盗,攻击者成功访问和解密其中一些密钥,其中一些用于签署未经授权的交易。

事后,Harmony曾尝试追回赃款,但最终无果。七月,Harmony发布了一版希望通过增发ONE代币来赔偿用户损失的修复方案,但遭到了社区的集体反对,最终Harmony放弃了该方案。九月下旬,Harmony又提出了另一版不涉及代币增发的修复方案,并计划从10月开始为Horizon跨链桥恢复分配资金。

7.Qubit

今年一月,借贷协议Qubit的跨链桥QBridge遭到攻击,损失约8000万美元。

关于该起事故发生的原因,系因合约对白名单内代币进行转账操作时未对其是否是0地址再次进行检查,导致本该通过native充值函数进行充值的操作却能顺利走通普通代币充值逻辑。

事件发生后,Qubit的开发团队TeamMound宣布已无法维持,因此决定解散,由该团队领导开发的Bunny和Qubit协议将由DAO管理。社区将拥有升级合约、更改费用结构等所有相关权限。

目前Qubit几乎已无人使用,TeamMound虽表示会继续赔付,但当前仅赔付了极小一部分资金。

8.EvoDeFiBridge

今年六月,Oasis生态用户发现其链上DEXValleySwap上的USDT和USDC出现严重脱锚,深究之后发现根本原因系因其依赖的跨链桥EvoDeFiBridge涉嫌在抵押不足的状态下凭空铸造桥接资产。具体来说,EvoDeFiBridge在Oasis链上生成了8300万USDT和3300万USDC,但抵押资产仅有1060万USDT和1020万USDC。

根据安全数据库Rekt的统计,该事件的给用户造成的具体损失总额约为6600万美元。

事后,Oasis表态称ValleySwap和EvoDeFiBridge和自己并没有关系,后者的官方社交媒体也在此后停止更新,疑似已跑路。

9.THORChain

去年六月至七月,跨链桥项目THORChain连续三次遭受黑客攻击,合计损失约1600万美元。

事后,THORChain表态将分三步进行补偿,第一批通过"国库"划拨出资产补偿,第二批通过RUNE作为抵押从IronBank借出资产进行偿还,第三批将在网络重新运行后再进行补偿。

今年二月,THORChain在公布2021年第四季度财报时表示,此前因被盗所产生的债务已经全部偿还。

10.pNetwork

去年九月,跨链协议pNetwork遭受黑客攻击,损失了277枚pBTC。

针对该起事件,pNetwork表示系因黑客利用了其代码库中的一个漏洞,并从BSC区块链中抽取pBTC,其它链上的合约则不受影响。

事后,pNetwork曾表态如果不能追回赃款,将会启动相应的赔付方案,但此后并未披露具体的赔付进展。

标签:WORNETORKTWOChain Relay NetworkPINETWORKDEFIKylin NetworkMEWTWO币

非小号热门资讯
使用幣安支付轉帳,獲得最高2,999 BUSD等值代幣券!

這是一般性公告,此處提及的產品和服務可能不適用於您所在的地區。活動期間:2022年10月05日13:00至2022年11月01日07:59*幣安支付為2022年10月05日13:00之前,從未使用過幣安支付轉帳功能的用戶推出獨家限時活.

1900/1/1 0:00:00
Shiba Inu看涨信号:鲸鱼从火币撤出1.7万亿SHIB

数据显示,一只ShibaInu鲸已经从加密货币交易所火币中提取了1.7万亿SHIB,这可能证明对加密货币的价格是看涨的.

1900/1/1 0:00:00
小冯:BTC、ETH多头有望拉开序幕

进入10月份,目前整个走势并没有发生太大的变化,但是可以观察到多头伺机而动,小冯在10月走势前瞻的这篇文章中明确的分析到,10月会是多头迎来复苏的最佳机会,如果在这个空档期没有把握住机会,那么对于多头而言基本不会有什么太好的契机.

1900/1/1 0:00:00
马斯克宣布再次收购推特,狗狗币能否重回前高?柴犬币能否受益?

币圈每天真是不乏新鲜事,闹了几个月的马斯克推特收购案,今天又有了新的进展那就在刚刚不久,根据提交给美国证券交易委员会,也就是SEC的文件,马斯克寻求以每股54.2美元的原始收购价重启对该公司的收购这个消息出来之后,狗狗币暴涨.

1900/1/1 0:00:00
比特币:评估 BTC 与传统市场相关性的影响

Cryptorank的一份新报告显示,由于宏观经济状况恶化,加密货币市场在上个季度遭受重创。在困扰今年上半年的许多加密货币资产价格大幅下跌之后,第三季度开始对许多资产进行积极的价格调整。全球加密货币市值回升至1万亿美元以上盘整.

1900/1/1 0:00:00
Nassim Taleb 不是比特币粉丝

比特币——尽管目前处于价格困境——它本身的表现相当不错。作为一种只有13年历史的货币,该资产一直在稳步发展,并最终为数字支付和投机投资等各种新的创新金融结构和理想铺平了道路.

1900/1/1 0:00:00