Ronin Network被黑 一图详解6.1亿美元“何去何从”

在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。

近日,当下最流行的NFT游戏Axie Infinity侧链Ronin Network受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。

值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000 ETH而发现该攻击。

Axie Infinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;Ronin Network则是为了实现高Transactions Per Second (TPS)并且让用户有更流畅游戏体验而开发的侧链;Ronin Bridge 协助将加密货币转入和转出 Ronin Network;它们同属Sky Mavis运营。

DeFi行业5月融资规模降至1.763亿美元,创2021年9月以来最低水平:6月10日消息,DeFi 行业融资交易活动在 2022 年 5 月出现大幅下降,当月这一领域的融资规模降至 1.763 亿美元,创下 2021 年 9 月以来的最低水平。当前市场状况与 2020 年夏季形成鲜明对比,当时 DeFi 应用程序和协议吸引了数十亿美元的投资。(The Coin Republic)[2022/6/10 4:16:36]

为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个Sky Mavis的私钥,制造了5个合法的签名,即:4 个 Sky Mavis 验证器和 1 个 Axie DAO运行的第三方验证器产生的签名。

Sky Mavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,Sky Mavis已决定将所需验证节点签名增加至8个。

节点验证虽已去中心化,但黑客却发现了gas-free RPC的一个后门。

早在2021年11月的一次Axie DAO活动中,Axie DAO赋予了Sky Mavis代表其签署交易的权限。但该权限后续并未被撤销。

即:攻击者一旦获得了Sky Mavis的访问权限,即可通过gas-free RPC获得Axie DAO的签名。

在此, CertiK利用CertiK Skytrace总结了一份资金流动去向图:

此次事件是由于私钥管理不善而造成的。

CertiK在此提醒用户和项目方管理私钥的重要性。

Sky Mavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。

然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。

参考链接:

https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?

https://rekt.news/ronin-rekt/

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

比特币价格对人类来说 元宇宙到底意味着什么?

2021年10月28日,在主题为增强现实(AR)与虚拟现实(VR)的Facebook Connect的年度大会上,Facebook创始人扎克伯格宣布,公司名将更改为“Meta”,这是元宇宙“MetaVerse”的前缀,意思是包涵万物无所不联。 当普通人还没有弄明白什么是“元宇宙”的时候,高科技企业仿佛看到了未来的一道曙光,纷纷开始加紧布局。

瑞波币马克·扎克伯格:元宇宙不是某个地方而是一个时代

扎克伯格的这一番谈话被外界忽略了。这可能是至今最为全面、深刻的,有关元宇宙的阐述。 《智物》(ID:IntellegenThings)最关注的是,这位元宇宙产业最激进的推动者的思想,会对硬件、软件和服务领域的影响。 当MIT教授、计算机科学家LexFridman提到,现实交流过程中,人们会因为面对面交流而产生亲近感和化学反应。

Ethereum金色观察 | 波动与上涨 加密分析师们对于市场的看法有哪些?

今年对比特币来说是一个艰难的开端,比特币的价格在最近几周一直停留在40000美元左右,不过最近迎来了突破,一度上涨至47000美金上方。3月份,该市场在拜登关于加密货币的新行政命令发布之后出现飙升。该命令指示政府机构协调监管加密货币的战略。加密专家表示,从长远来看,它可以为加密货币市场带来更多稳定性。 此外,由于俄乌冲突,比特币也出现了频频波动。

XMR金色观察|以太坊合并会带来哪些变化?

近期,看了很多关于以太坊合并的消息,比较准确的来源是以太坊基金会的Danny Ryan表示不需要延迟难度炸弹计划中的「难度炸弹」将于 6 月中旬到来。并且眼看着Kiln测试网测试顺利,主网合并准备清单即将完成。合并是势在必行。

[0:15ms0-8:451ms