金色前哨|2000万OP因何被盗 来看看链上细节

2022年6月9日,做市商Wintermute透露,Optimism发送给其做市的2000万个OP代币被黑客盗取。丢失始末请看金色财经此前报道。

两周前,Optimism Foundation聘请Wintermute为其在中心化交易所上市的OP代币提供流动性。作为协议的一部分,Wintermute获得了2000万枚OP贷款。

这2000万枚OP将被部署在Wintermute的Optimism钱包。当Wintermute将钱包地址发给 Optimism团队时,发送的是Wintermute在主网上部署了一段时间的Gnosis Safe多签钱包地址。这里Wintermute犯了一个严重错误,因为控制Gnosis Safe多签钱包并不能保证控制EVM兼容链同一地址。

用户通常假设他们可以在以太坊上访问的任何帐户也可以在其他基于EVM的链上访问。对于外部拥有的账户(也称为非合约账户),这通常是正确的。这不一定适用于智能合约账户。可以使用完全不同的代码在不同链上的相同地址创建合约,从而产生完全不同的所有者。

Reflexer Labs将于4月15日进行首次FLX代币分配:4月4日,ReflexerLabs官方表示,将于4月15日进行首次FLX代币分配,同时之后的FLX代币分配定于每月15日分配。此外,ReflexerLabs也推出了RAI奖励计划,从3月31日至4月7日在Cream的RAI借款人将总计获得25枚FLX代币奖RAI励,之后的每一周的RAI借款人将获得总计15枚FLX奖励。[2021/4/4 19:44:29]

EVM地址分为EOA(外部拥有的账户)和CA(合约账户)。合约地址又有两种方式获得:

CREATE  new_address = hash(sender, nonce)  

CREATE2 new_address = hash(0xFF, sender, salt, bytecode)

与CREATE2不同,通过CREATE创建的合约地址不是基于用于创建合约的代码,而仅基于创建者地址和nonce,只要用不同nonce不停碰撞就可以创建和L1层Wintermute钱包地址相同的地址。

当前BTC全网合约持仓总量为37.19亿美元 24小时增加5200万美元:据合约帝持仓报告显示,当前全网合约持仓总量为37.19亿美元,24小时增加5200万美元。其中,Huobi合约7.76亿美元,24小时增加9.63%%;OKEx合约8.68亿美元,24小时减少1.74%;BitMEX合约5.07亿美元,24小时减少3.04%;Binance合约8.54亿美元,24小时增加1.66%;Bybit合约7.12亿美元,24小时增加1.94%。[2020/11/25 22:06:50]

1、13天前,Optimism团队从0x25地址测试发送1个OP给Wintermute发送给Optimism团队的地址0x4f

https://optimistic.etherscan.io/tokentxns?a=0x4f3a120e72c76c22ae802d129f599bfdbc31cb81&p=2

2、12天前,Optimism团队分两笔将1900万枚和100万枚OP发送给Wintermute。

直至此时,Wintermute还没有意识到他们没有这个地址的控制权。

3、Wintermute Gnosis Safe多签钱包创建于561天前,

https://etherscan.io/tx/0xd705178d68551a6a6f65ca74363264b32150857a26dd62c27f3f96b8ec69ca01

多签合约地址为0x76e2cfc1f5fa8f6a5b3fc4c8f4788f0116861f9b。

从合约代码(https://etherscan.io/address/0x76e2cfc1f5fa8f6a5b3fc4c8f4788f0116861f9b#code)可知是通过CREATE而不是CREATE2创建的多重签名。

多签钱包地址即为0x4f。

4、4天前,攻击者将旧的Safe factory部署到Optimism。

然后不同nonce碰撞重复324次触发create函数创建Optimism地址。

https://optimistic.etherscan.io/tx/0x00a3da68f0f6a69cb067f09c3f7e741a01636cbc27a84c603b468f65271d415b#internal

第135次在Optimism上产生L1层Wintermute多签钱包相同的地址,进而控制了Optimism上的0x4f地址。

正如Kelvin Fichter所说,此事件不是Optimism或Gnosis Safe中任何漏洞的结果,而是源于在多链之前旧版本的Gnosis Safe中做出的(合理的)安全假设。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

DAI地方政府切入元宇宙赛道 谁将成为元宇宙首座城市?

元宇宙已被一些地方写入“十四五”产业规划。 近日,微软以687亿美元全现金收购动视暴雪,再次让元宇宙成为焦点。据了解,在中国,除了互联网企业布局元宇宙外,一些城市也悄悄开始了元宇宙的角力和较量。普华永道数据显示,2025年元宇宙市场规模预计将达到4674亿美元。随着技术和产品的螺旋式迭代,各个环节的发展将带来整体市场规模的扩大,未来的增长潜力值得期待。

AAVE区块链能为农村农业带来什么?

随着区块链技术被列为“十四五”七大数字经济重点产业之一和国家大数据战略的稳步推进,区块链与实体经济全方位深度融合正在成为一种趋势。 中国是农耕大国,农业更是关乎国民生计的重中之重。当下,我国农业现代化不断发展,区块链技术也延伸至农业领域,解决多个发展痛点,为它贴上了“来源可靠”、“过程透明”、“绿色环保”等标签。

[0:46ms0-7:241ms