Menu

  • Home
  • Trending
  • Recommended
  • Latest

分類

  • #2021 新年特輯
  • 100天區塊鏈挑戰
  • 2019 台灣區塊鏈產業指南
  • 2020 台灣區塊鏈產業年鑑
  • 2022 台灣年度最影響力人物榜
  • 2023 台灣年度影響力人物榜
  • 2023 新春特輯
  • 2024 TON Hacker House
  • 2024新春特輯
  • ABS 2018 專題報導
  • AI
  • CBDC是什麼?為何全球都在積極研究、有什麼優點與隱憂
  • Cefi
  • dao
  • dApps
  • defi
  • DePIN 如何開啟去中心化物理網路革命?
  • Entertainment
  • EOS
  • EOS insights
  • Gaming
  • Howto & Style
  • ICO
  • JiaJia
  • Layer 2
  • Libra
  • Movie
  • Music
  • News
  • nft
  • Plurality 多元宇宙
  • Starknet 空投落地,後續帶來什麼影響?
  • TON的崛起之路》背靠 Telegram 如何實現 Web3 大規模應用?
  • Uncategorized
  • Web3.0
  • 中國
  • 亞太
  • 交易所
  • 人物專訪
  • 以太坊
  • 以太坊
  • 以太坊 Dencun 坎昆升級將臨,你需要知道的所有事
  • 以太坊再質押協議為何成為最熱門賽道?
  • 供應鏈
  • 保險
  • 債券
  • 元宇宙
  • 全台最大詐騙案!Ace交易所涉垃圾幣詐騙
  • 全球加密貨幣監管最新動態統整
  • 其他國家
  • 其他幣別
  • 分散式帳本技術
  • 創投
  • 加密貨幣「詐騙手法」整理,學習如何保護你的資產
  • 加密貨幣市場
  • 區塊鏈平台
  • 區塊鏈新手全攻略,你需要知道的加密貨幣基礎
  • 區塊鏈新手教學
  • 區塊鏈活動
  • 區鍵禧
  • 即時新聞
  • 台灣
  • 哈希派
  • 國際組織報告
  • 多元宇宙Plurality有多重要?未來20年人類躍進關鍵
  • 央行
  • 娛樂平台
  • 安全
  • 專欄作者
  • 巴拉區塊事
  • 市場分析
  • 幣安與美國司法部達成 43 億美元和解,CZ認罪
  • 影片測試的分類
  • 快訊
  • 技術
  • 抓住空投爆擊!值得埋伏的項目、互動教學總整理
  • 投資分析
  • 挖礦
  • 推薦閱讀
  • 搶先看
  • 支付
  • 政府報告
  • 數位產權
  • 數據報告
  • 概念
  • 歐洲
  • 比特幣
  • 比特幣現貨ETF上市,真帶來了增量資金?
  • 比特幣第四次減半將臨,行情怎麼走?
  • 比特幣銘文大爆發,Oridinal 如何改變 BTC 生態?
  • 比特彭
  • 汪彪
  • 法規
  • 測試網
  • 灰度
  • 物聯網
  • 犯罪
  • 獨立觀點
  • 瑞波
  • 環境永續
  • 社交
  • 私人機構報告
  • 稅務
  • 穩定幣
  • 管制
  • 美國
  • 肺炎
  • 能源
  • 訴訟
  • 評級報告
  • 財金哥 & 區塊妹
  • 身份驗證
  • 遊戲
  • 鄧庶杭
  • 金融市場
  • 銀行
  • 錢包

Subscriptions

  • 零壹財經 01 binary
    01 Binary
  • 0xdt
  • 0xJigglypuff
  • aaaaYYYY
  • ABCDELabs

Recent News

  • 圖解多元宇宙》V神、Glen力推的Plurality是什麼?為何協作技術是人類社會進步關鍵
  • 精選文章搶先看!動區登入Access質押訂閱服務,解鎖寶貴資訊快人一步
  • ABS獨家專訪》Gitcoin共同創辦人Scott:台灣是現實與Web3治理的重要交匯點
動區動趨-最具影響力的區塊鏈新聞媒體
  • Home
    • Home Layout 1
    • Home Layout 2
    • Home Layout 3
  • Browse
    • News
    • Movie
    • Music
    • Technology
    • Howto & Style
    • Entertainment
    • Gaming
  • Features
    • Youtube Video
    • Vimeo Video
    • Dailymotion Video
    • Self-hosted Video
    • User Profile
    • Playlists
    • User-created Playlist
    • Favorite Playlist (Private)
    • Watch Later Playlist (Private)
    • All JNews Features
No Result
View All Result
  • Login
  • Register
UPLOAD
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 安全

10大跨鏈橋被駭紀錄!遭竊總額逾19億美元,15.5億賠付或追回

PANews by PANews
2022-10-08
in 安全, 犯罪
541 6
0
10大跨鏈橋被駭紀錄!遭竊總額逾19億美元,15.5億賠付或追回
752
SHARES
3.4k
VIEWS
Share on FacebookShare on Twitter

此文首次發佈於 8 月 3 日,文中盤點了跨鏈橋當時歷史上的十大安全事件。而 10 月 7 日,知名的交易所公鏈 BNBChain 跨鏈橋遭受了超過 5 億美元的安全攻擊,涉案金額十分巨大,波及甚廣。此文重發的目的是希望給大家提醒,請保護好自己的資產。
(前情提要:BNB Chain遭攻擊超5億美元:時間軸梳理與原因解析 )
(背景補充:更新》BNB Chain 於13:31 恢復出塊,發布節點更新:封鎖駭客地址、暫停原生跨鏈 )

本文目錄

  • RelatedPosts
  • OKX Web3 & 慢霧安全特刊:身經「百詐」的經驗分享
  • 23歲替代役男涉「暗網販毒」四年交易額破30億,遭美FBI逮捕面臨終身監禁!外交部證實
  • 鏈遊Gala Games遭駭!增發50億枚GALA砸盤,幣價一度暴跌20%
  • ChainSwap:涉及資金 800 萬美元,重新發幣
  • Poly Network:涉及 6.1 億美元,已找回
  • Multichain:涉及600萬美元,已賠付
  • QBridge:涉及8000萬美元,僅賠付2%
  • Meter.io:涉及440萬美元,用未來收益賠付
  • Ronin:涉及6.2億美元,已賠付
  • Wormhole:涉及3.26億美元,已賠付
  • EvoDeFi:預計涉及上千萬美元,未處理
  • Horizon:涉及近1億美元,正在制定賠償方案
  • Nomad:涉及1.9億美元,處理中
  • 小結

 

RelatedPosts

OKX Web3 & 慢霧安全特刊:身經「百詐」的經驗分享

23歲替代役男涉「暗網販毒」四年交易額破30億,遭美FBI逮捕面臨終身監禁!外交部證實

鏈遊Gala Games遭駭!增發50億枚GALA砸盤,幣價一度暴跌20%

區塊鏈世界已有上百條公鏈,然而因為缺乏主流資產,需要使用跨鏈橋從以太坊等公鏈上獲取資產。近期,DeFi 安全事故頻發,跨鏈橋資金量大且頻繁遭到攻擊。下文中,PANews 盤點了過去跨鏈橋中比較大的 10 次攻擊過程,所有開發團隊都需安全警鐘長鳴。相對而言,開發團隊背景越好越有資本的跨鏈橋在出現安全事故後,確實更容易找回資產或者由項目方進行賠付,因此用戶選擇有實力的跨鏈橋會更加穩妥。

ChainSwap:涉及資金 800 萬美元,重新發幣

2021 年 7 月 2 日和 7 月 11 日,ChainSwap 兩次遭到駭客攻擊,第一次損失約 80 萬美元,第二次損失約 800 萬美元。第二次攻擊涉及的範圍較大,超過 20 個使用 ChainSwap 進行跨鏈的項目受到影響。

根據 ChainSwap 的調查,本次事故是因為協議沒有嚴格檢查簽名的有效性,攻擊者可以使用自己生成的簽名對交易進行簽名。

由於損失的都是項目方的治理代幣,包括 ChainSwap 自身在內的多個項目決定進行快照,並發行新的代幣,以補償代幣持有者和 LP。

延伸閱讀:跨鏈協議ChainSwap本月2次遭駭!牽連「10逾DeFi幣崩盤」,損失逾800萬美元


Poly Network:涉及 6.1 億美元,已找回

2021年8月10日晚間,跨鏈互操作協議Poly Network遭到駭客攻擊,在以太坊、幣安智能鏈、Polygon上分別損失2.5億、2.7億、8500萬美元的資產,總損失約6.1億美元。

本次攻擊主要是Poly Network的合約權限管理邏輯存在問題。攻擊者在源鏈上構造了一筆將目標鏈Keeper(中繼鏈驗證人)修改為自己的地址的操作;官方中繼器毫無防備的提交了交易並執行替換Keeper的操作;攻擊者通過替換後的Keeper地址對轉出資產的操作進行了簽名;交易通過驗證並執行,資產被轉移到駭客地址。

攻擊者在事先已經做好準備,初始資金來源為隱私代幣XMR,在無需KYC的交易所換成BNB、ETH、MATIC後提幣。但駭客最終還是歸還了所有資金,Poly Network也稱對方為「白帽」駭客,並願意聘請他擔任公司首席安全顧問。

延伸閱讀:史上最大遭駭案》Poly駭客已還「6億美元」近全數,霸氣拒絕Defi抓漏獎金!


Multichain:涉及600萬美元,已賠付

2022年1月18日,Multichain表示,發現一個對WETH、PERI、OMT、WBNB、MATIC、AVAX六種代幣有影響的重要漏洞,雖然漏洞已修復,但用戶需要盡快撤銷授權,否則資產仍然可能面臨風險。一個月後,Multichain官方發布了該漏洞的調查報告,共有7962個用戶地址受到影響,4861個地址已撤銷授權,其餘3101個地址尚未撤銷授權。共有1889.6612 WETH和833.4191 AVAX被盜。WETH和AVAX的損失按1月18日的價格計算,價值約604萬美元。

據慢霧安全團隊分析,這次被盜的原因是Multichain在檢查用戶傳入的Token的合法性時出現問題,未考慮到並非所有underlying代幣都有實現permit函數,導致事先有將WETH授權給AnyswapV4Router合約的用戶的WETH被轉移到攻擊者惡意構建的地址中。

在Multichain官方發布漏洞調查報告時已有912.7984 WETH和125 AVAX被追回,佔被盜資金總額的近50%。團隊發起提案,將被盜資金退還給已撤銷合約授權的用戶,但不再對2月18日24:00之後的損失進行賠付。

延伸閱讀:Multichain公告漏洞後遭盜 140 萬美元!駭客於區塊留下訊息:我是白帽願意歸還8成


QBridge:涉及8000萬美元,僅賠付2%

2022年1月28日,借貸協議Qubit的跨鏈橋QBridge遭到攻擊,損失約8000萬美元。

本次事故的原因在於QBridge在對白名單代幣進行轉賬操作時,未對其是否是零地址再次進行檢查。在充值ERC20代幣和ETH分開實現的情況下,調用deposit函數本該是存入ERC20代幣的交易,駭客的deposit操作中將ERC20代幣的地址設為零地址,在沒有存入任何代幣的情況下,在BSC上憑空鑄造了大量xETH代幣。以這些xETH代幣為抵押品,從Qubit中藉出其它代幣,導致Qubit中的抵押品耗盡。

目前Qubit已幾乎無人使用,官網顯示還有98%的被盜資金尚未得到賠付。

延伸閱讀:Qubit Finance 遭閃電貸攻擊,駭客得手 8,000 萬美元,為史上第七大 DeFi 盜竊事件


Meter.io:涉及440萬美元,用未來收益賠付

2022年2月6日,Meter Passport跨鏈橋被惡意利用,造成440萬美元的損失。

Meter官方表示,問題出在Meter上擴展原始碼出現的「錯誤的信任假設」,讓駭客以「調用底層ERC20存款功能」來偽造BNB和ETH轉賬。

Meter首先稱,將用MTRG代幣賠償用戶的BNB和WETH損失。但在治理投票中,決定新發行PASS代幣賠付給用戶,後續用Meter的未來收益回購PASS代幣,但尚未進行過任何回購。

延伸閱讀:Meter跨鏈橋遭駭「損失超 440 萬美元」,官方賠全額以 MTRG 代幣支付


Ronin:涉及6.2億美元,已賠付

2022年3月29日晚間,區塊鏈遊戲Axie Infinity背後的Ronin鏈上的資金被盜。此次被盜發生在3月23日,但直到3月29日才被發現。本次攻擊造成的損失約6.2億美元。

根據Sky Mavis博客文章和The Block的報導,Ronin的被盜指向社會工程學攻擊。一家虛假公司的員工通過領英聯繫到了Axie Infinity和Ronin開發商Sky Mavis的員工,並鼓勵他們申請工作。Sky Mavis的一名員工在經過多次面試之後獲得了「Offer」。在下載了偽造的「Offer」錄取信後,駭客軟體滲透到Ronin的系統中,接管了Ronin網路9個驗證者中的4個。隨後,駭客通過Sky Mavis控制了Axie DAO,後者曾允許Sky Mavis代表其簽署各種交易,一旦攻擊者能夠訪問Sky Mavis,就可以從Axie DAO驗證器中獲得簽名。

Ronin的被盜資金並未能追回。4月4日,Sky Mavis宣布完成了一筆幣安領投的1.5億美元融資,用於賠償用戶損失。6月29日,Sky Mavis宣布重新上線Ronin橋,用戶可以獲得賠償。但被盜資金主要為ETH(包括173600 ETH和2550萬USDC),在攻擊至賠付期間,ETH價格下降約2/3。

延伸閱讀:Axie Infinity 側鏈|Ronin 贓款 16,100 ETH 已轉入 Tornado,駭客得手 5,152 萬美元


Wormhole:涉及3.26億美元,已賠付

2022年2月3日,跨鏈互操作協議Wormhole遭到駭客攻擊,損失約12萬枚ETH,價值約3.26億美元。

駭客在Wormhole的Solana一側大量增發whETH,並從以太坊上提走了所有ETH。2月5日,Wormhole在針對該事件的報導中稱,此次漏洞是因為Solana端Wormhole核心合約簽名驗證程式碼存在錯誤,攻擊者可以偽造來自「監護人」的消息來鑄造whETH。

2月4日,Jump Crypto(此前Jump Crypto收購了Wormhole的開發公司Certus One)宣佈為Wormhole投入12萬ETH,以彌補Wormhole的被盜損失,Wormhole已恢復運行。

延伸閱讀:Solana出大事!跨鏈橋Wormhole遭駭3.2億鎂WETH,官方提供駭客「1000萬鎂獎金」籲其歸還


EvoDeFi:預計涉及上千萬美元,未處理

2022年6月7日,Oasis生態DEX ValleySwap上的USDT嚴重脫錨。ValleySwap曾是Oasis鏈上最大的DEX,TVL最高為2.2億美元。由於USDC-USDT交易對的流動性挖礦收益較高,當時有部分用戶在ValleySwap上用這兩種穩定幣挖礦。Defi Llama顯示,ValleySwap上的資金從6月4日開始大量流出,6月7日時的TVL為8878萬美元,具體損失金額未知,預計在上千萬美元級別。

ValleySwap上資產脫錨的原因在於使用的跨鏈橋EVODeFi在源鏈上的流動性已經不足。EVODeFi稱是因為FUD恐慌導致的問題,但這個理由顯然站不住腳。Oasis官方人員則回應稱,已提示EVODeFi存在風險,Oasis網路與ValleySwap和EvoDeFi沒有任何關聯,EvoDeFi是高風險的、未經審計,也不是開源和去中心化的。本次事故的原因可能為EVODeFi通過後門盜取了用戶資產。

用戶的損失並沒有任何解決方案,公鏈Oasis急於與自己擺脫關係,ValleySwap和EVODeFi的官方推特均在6月8日後停止更新,約等於跑路。

延伸閱讀:Oasis生態 ValleySwap 的 USDT 已嚴重脫鉤!EVODefi此前遭爆有取款後門


Horizon:涉及近1億美元,正在制定賠償方案

2022年6月24日,Harmony官方跨鏈橋Horizon遭到攻擊,共造成約1億美元的資金損失。

6月26日,Harmony創辦人Stephen Tse承認,可能是「私鑰洩露」導致了本次攻擊。資金在以太坊和BNB鏈上被盜,被盜資產包括BUSD、USDC、ETH、WBTC等。此前,以太坊與Horizon間的多重簽名只需5個中的2個即可轉移資金,事後需要的簽名數被修改為5個中的4個。

Harmony曾希望通過增發ONE代幣,在3年時間裡賠償用戶的(部分)損失,但目前並未與社群達成一致。在Harmony社群7月27日發起的賠償提案中,Stephen Tse表示,理解社群的擔憂,將重新制定賠償提案。

延伸閱讀:1億鎂跨鏈橋駭案》Harmony 發佈補償提案:將硬分叉增加 ONE 幣供應


Nomad:涉及1.9億美元,處理中

2022年8月2日,Nomad中的流動性被迅速耗盡,在發生安全事故前Nomad中共有1.9億美元的流動性。本次事故也導致另一個Layer2互操作性協議Connext損失約334萬美元,當時Connext路由在受影響的鏈上持有約334萬美元的madAssets。

據Paradigm研究員samczsun分析,本次事故是因為Nomad在一次合約升級中將可信根初始化為0x00,導致任何人都可以使用一筆有效的交易,用自己的地址替換對方的地址,然後將交易廣播出去即可從跨鏈橋提取資金。

據歐科雲鏈分析,本次攻擊涉及到1251個ETH地址,涉案金額約1.9億美元,其中包括12個ENS地址,ENS地址約佔總金額的38%。項目方並未給出一個確切的賠付方案,已有部分白帽駭客表態願意歸還資金。

延伸閱讀:Nomad:39個地址已歸還3580萬美元;正努力協調資金歸還,請幫檢舉詐騙


小結

跨鏈橋安全事故的多發足以讓我們保持警惕,按流動性排名前三的橋Multichain、Portal(Wormhole)、Poly Network均發生過安全事故,說明跨鏈橋屬於高危領域,任何跨鏈橋都有可能再次出現安全問題。

相對而言,開發團隊背景越好越有資本的跨鏈橋在出現安全事故後,確實更容易找回資產或者由項目方進行賠付,如Poly Network、Ronin Network、Wormhole的巨量資金被盜後找回,或進行了足額賠付。

團隊的即時監控和積極處理是有效的,Hop Protocol和Stargate在收到可疑活動報告後都快速進行了處理,即時狙擊駭客未能攻擊成功。

📍相關報導📍

跨鏈漏洞》Paradigm研究員:3分鐘了解5億美元BNB失竊全過程

更新》BNB Chain 於13:31 恢復出塊,發布節點更新:封鎖駭客地址、暫停原生跨鏈

BNB Chain駭客已轉移近1億鎂至Fantom、以太坊!CZ:用戶資產是安全的



Tags: 安全犯罪竊盜跨鏈橋駭客

Recommended videos

1:07

Switch fishing using Joy-Con as futuristic fishing rod

2.5k Views
2024-07-16
    17:07

    TOP 1 Fanny Global Gameplay – Mobile Legends: Bang Bang

    2.5k Views
    2024-07-26
      47:59

      One Handed Guitarist Finds Great Success As Musician

      2.5k Views
      2024-06-20
        ABS獨家專訪》Gate.io CEO韓林:無懼銀行進軍加密服務,台北特別有人情味

        ABS獨家專訪》Gate.io CEO韓林:無懼銀行進軍加密服務,台北特別有人情味

        2.5k Views
        2024-09-04
          Show More
          Copyright (c) 2019 by Jegtheme.
          • About
          • Buy JNews
          • Request A Demo
          • Contact
          No Result
          View All Result
          • Account
          • BlockTempo Beginner – 動區新手村
          • Change Password
          • Forgot Password?
          • Home 1
          • Home 2
          • Home 3
          • Jin-homepage
          • Latest
          • Login
          • Profile
          • Register
          • Reset Password
          • Trending
          • Users
          • Users List Item
          • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
          • 所有文章
          • 關於 BlockTempo

          © 2025 JNews - Premium WordPress news & magazine theme by Jegtheme.

          Welcome Back!

          Login to your account below

          Forgotten Password? Sign Up

          Create New Account!

          Fill the forms below to register

          All fields are required. Log In

          Retrieve your password

          Please enter your username or email address to reset your password.

          Log In

          Add New Playlist