RON:Ronin安全事件分析_MemeDAO

前言

Ronin是新加坡游戏工作室SkyMavis开发的,是为支持游戏AxieInfinity而构建的以太坊侧链,使得用户能够自由地将资产转移到其他链上。

北京时间2022年3月29日,RoninNetwork官方发布声明称RoninBridge遭到入侵,损失了173600枚ETH和价值2550万美元的USDC。

知道创宇区块链安全实验室第一时间跟踪本次事件。

喜剧明星金·凯瑞曾用化名秘密发行NFT:9月11日消息,好莱坞“喜剧之王”金·凯瑞(Jim Carrey)曾于2022年5月9日在Foundation上化名为“StringBean”秘密发行NFT系列Germinations,该系列包含5幅金·凯瑞自己创作的动画形象画作,并配有金·凯瑞本人扮演角色的音频。这些画作和音频随后提供给Big Head Club团队并完成后续发行。

据此前报道,今年6月,金·凯瑞在SuperRare上发行NFT作品Sunshower。(NFTNOW)[2022/9/11 13:22:43]

基础信息

数据:最近一周,以太坊网络新增245.67万枚NFT资产:金色财经报道,NFTScan数据显示,最近一周,以太坊网络新增245.67万枚NFT资产,平均每天新增铸造35.09万枚NFT资产。[2022/7/10 2:03:48]

攻击者地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96

tx1:0xc28fad5e8d5e0ce6a2eaf67b6687be5d58113e16be590824d6cfa1a94467d0b7

音乐家Dillon Francis接受BAYC NFT作为报酬:金色财经报道,据最新消息,电子音乐艺术家 Dillon Francis已接受Bored Ape Yacht Club(BAYC) NFT作为唱片交易和波士顿夜总会驻场报酬的一部分,并与即将到来的DJ二人组ESCAPΞPLAN达成唱片合作协议,他们的音乐身份由他们的Bored Apes代表。

Francis称,“我必须有一只猿,这样我才能出现在ESCAPΞPLAN的音乐视频中,Francis和ESCAPΞPLAN也有可能在未来的曲目中与更多持有BAYC的音乐家合作。 ”(decrypt)[2022/3/14 13:54:46]

tx2:0xed2c72ef1a552ddaec6dd1f5cddf0b59a8f37f82bdda5257d9c7c37db7bb9b08

事件概述

据目前官方发出的声明称,攻击者使用被黑客入侵的私钥来伪造虚假的提款。直到29日早上,一名用户无法从桥上提取5kETH而向Ronin官方报告之后,才发现了这次攻击。目前Ronin桥和KatanaDex已经停止,官方也将验证器阈值从5个提高到了8个。

Ronin链目前由9个验证器节点组成。为了识别存款事件或提款事件,需要九个验证者签名中的五个。攻击者设法控制了SkyMavis的四个Ronin验证器和由AxieDAO运行的第三方验证器。验证器密钥方案是分散设置的,以此来限制类似于此次的攻击,但攻击者发现了Ronin的无GasRPC节点的后门,从而获取了AxieDAO验证器的签名。

此次事件由来可以追溯到2021年11月,当时AxieDAO验证器被允许分发免费交易。这已于2021年12月停止,但AxieDAO验证器IP仍在允许列表中。一旦攻击者访问了SkyMavis系统,便能够通过无GasRPC从AxieDAO验证器获得签名。

目前Ronin官方已经确认恶意提款中的签名与五个可疑的验证者相匹配。

总结

本次攻击事件核心是私钥泄露而导致的,虽然官方宣称私钥泄露是因为社会工程,但官方在攻击发生一周后才公开此次事件,理由难免有些牵强,很难不使人猜想项目人员监守自盗的可能。

在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼,另外,近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

瑞波币BOX:How to NFT 5:收藏品_BabyPunks

收藏品一直是一个独特的资产类别。人们收集各种各样的东西,如贝壳、邮票、卡片、冰箱磁贴等,作为一种爱好,甚至是为了炫耀。大多数时候,这种收藏品的价值是高度投机的.

[0:15ms0-6:208ms