AVI:慢雾:损失超6.1亿美元,详解Ronin Network黑客事件始末_MAV

2022年03月29日,AxieInfinity侧链RoninNetwork发布社区预警,RoninNetwork出现安全漏洞,RoninBridge共17.36万枚ETH和2550万枚USDC被盗,损失超6.1亿美元。慢雾安全团队第一时间介入分析,并将分析结果分享如下。

相关信息

Ronin是以太坊的一个侧链,专门为链游龙头AxieInfinity而创建,它自称是将朝着「NFT游戏最常用的以太坊侧链」方向发展。据了解,AxieInfinity的团队SkyMavis想要一个可靠、快速且廉价的网络,从而为游戏的发展提供保障。他们需要一个以游戏为先的扩容方案,它不仅要能经得起时间的考验,还得满足游戏快速发展所带来的大量需求。于是,Ronin链便应运而生了。黑客地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96攻击细节

加密交易所CoinCatch母公司Linkbase有意对CoinDesk进行战略投资:8月17日消息,加密衍生品交易所 CoinCatch 的母公司 Linkbase Technology 表示有意对加密媒体 CoinDesk 进行战略投资,具体投资金额未披露。

Linkbase Technology CEO 表示,尽管 CoinDesk 正在经历变革,但他们相信高质量的新闻报道能推动加密行业发展,也看好 CoinDesk 的发展潜力。[2023/8/17 18:06:29]

据官方发布的信息,攻击者使用被黑的私钥来伪造提款,仅通过两次交易就从Roninbridge中抽走了资金。值得注意的是,黑客事件早在3月23日就发生了,但官方据称是在用户报告无法从bridge中提取5kETH后才发现这次攻击。本次事件的损失甚至高于去年的PolyNetwork被黑事件,后者也窃取了超过6亿美元。事情背景可追溯到去年11月,当时SkyMavis请求AxieDAO帮助分发免费交易。由于用户负载巨大,AxieDAO将SkyMavis列入白名单,允许SkyMavis代表其签署各种交易,该过程于12月停止。但是,对白名单的访问权限并未被撤销,这就导致一旦攻击者获得了SkyMavis系统的访问权限,就能够通过gas-freeRPC从AxieDAO验证器进行签名。SkyMavis的Ronin链目前由九个验证节点组成,其中至少需要五个签名来识别存款或取款事件。攻击者通过gas-freeRPC节点发现了一个后门,最终攻击者设法控制了五个私钥,其中包括SkyMavis的四个Ronin验证器和一个由AxieDAO运行的第三方验证器。MistTrack

MakerDAO联创目前持有约1.22亿美元MKR,占MKR总流通量的12.6%:金色财经报道,据链上分析师余烬监测,MakerDAO联创Rune在2022年11月至2023年4月,累计出售1,357万枚LDO(2614万美元),出售均价1.92美元;2022年11月至2023年7月,累计回购32,637枚MKR(2395万美元),回购均价734美元,回购MKR资金全部来自于出售LDO;Rune两个地址目前共计持有123,893枚MKR(1.22亿美元),占MKR总流通量(977,631枚MKR)的12.6%。[2023/7/17 10:59:32]

在事件发生后,慢雾第一时间追踪分析并于北京时间3月30日凌晨1:09发声。

Web3 内容平台 StoryCo 完成 600 万美元种子轮融资:1月26日消息,Web3 内容平台 StoryCo 完成 600 万美元种子轮融资,Collab + Currency 和 Patron 领投,Floodgate Ventures、Blockchange Ventures、Sfermion、Flamingo DAO、天使投资人 Lloyd Braun、Sabrina Hahn、Packy McCormick 和 GMoney 以及人才机构的其他高管 WME 和 UTA 参投。

据悉,StoryCo 此前名为 Story DAO,该平台基于区块链将创意人员与传统好莱坞生态系统之外的消费者联系起来,并允许观众就故事进行合作。[2023/1/26 11:31:01]

据慢雾MistTrack反追踪系统分析,黑客在3月23日就已获利,并将获利的2550万枚USDC转出,接着兑换为ETH。

链游平台WEMIX将实施回购销毁和代币通缩策略:12月9日消息,韩国游戏公司Wemade旗下链游平台WEMIX宣布立即实施回购销毁活动,将在2022年12月9日至2023年3月8日的90天内将回购并销毁价值1000万美元的WEMIX代币。此外,基金会还将采用并实施WEMIX通缩政策,所有WEMIX3.0平台和基金会产生的投资收入的25%将按季度销毁。

此前报道,11月24日,韩国数字资产交易平台联合协会(DAXA)决定对韩国游戏巨头 WeMade旗下链游平台代币WEMIX停止交易支持,以保护投资者。受此影响,Bithumb、Upbit等多家韩国交易所宣布将下架WEMIX。[2022/12/9 21:33:37]

而在3月28日2:30:38,黑客才开始转移资金。据慢雾MistTrack分析,黑客首先将6250ETH分散转移,并将1220ETH转移到FTX、1ETH转到Crypto.com、3750ETH转到Huobi。

值得注意的是,黑客发起攻击资金来源是从Binance提币的1.0569ETH。

目前,Huobi、Binance创始人均发表了将全力支持AxieInfinity的声明,FTX的CEOSBF也在一封电子邮件中表示,将协助取证。

截止目前,仍有近18万枚ETH停留在黑客地址。

目前黑客只将资金转入了中心化平台,很多人都在讨论黑客似乎只会盗币,却不会洗币。尽管看起来是这样,但这也是一种常见的简单粗暴的洗币手法,使用假KYC、代理IP、假设备信息等等。从慢雾目前获取到的特殊情报来看,黑客并不“傻”,还挺狡猾,但追回还是有希望的,时间上需要多久就不确定了。当然,这也要看执法单位的决心如何了。总结

本次攻击事件主要原因在于SkyMavis系统被入侵,以及AxieDAO白名单权限维护不当。同时我们不妨大胆推测下:是不是SkyMavis系统里持有4把验证器的私钥?攻击者通过入侵SkyMavis系统获得四个验证节点权限,然后对恶意提款交易进行签名,再利用AxieDAO对SkyMavis开放的白名单权限,攻击者通过gas-freeRPC向AxieDAO验证器推送恶意提款交易获得第五个验证节点对恶意提款交易的签名,进而通过5/9签名验证。最后,在此引用安全鹭的建议:1、私钥最好通过安全多方计算消除单点风险;2、私钥分片分散到多台硬件隔离的芯片里保护;3、大资金操作应有更多的策略审批保护,保证资金异动第一时间由主要负责人获悉并确认;4、被盗实际发生时间是3月23日,项目方应加强服务和资金监控。参考链接:RoninNetwork官方分析

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

[0:0ms0-3:77ms