后知后觉金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。
Discord拓展应用插件Collab.Land已集成Ronin Network:10月27日消息,用于验证所有权的Discord拓展应用插件Collab.Land已集成以太坊侧链Ronin Network,支持所有Discord服务器通过验证用户在Ronin Network上的资产所有权情况来给予不同权限。[2022/10/27 11:48:50]
AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。
波场TRON开启一币挖五币世纪挖矿:据波场TRON官方最新消息,波场TRON世纪挖矿一币挖五币,官方赠送TRX,JST,SUN,BTT,WIN等主流代币参与挖矿。波场TRON世纪挖矿时间:3月8日21:00-6月7日20:59 (SGT),首期活动时间为:3月8日21:00至4月5日20:59 (SGT),通过在挖矿相关平台:SUN.io、JustLend.org 、JustSwap.org进行LP与Lend质押,使用支持波场TRON支持钱包(TRONLink,TokenPocket,imToken,BitKeep等)进行挖矿。
与此同时,挖五币交易对也可以获得项目方代币,实现多币互挖,波场基金会联合BitTorrent, JUST,SUN, WIN基金会,将按照项目方赞助资金比例排名,最高补贴50%,最高总补贴每日100万美金等值的TRX,BTT,JST,SUN,WIN大礼包(统称为波场TRON大礼包)。详细规则将近期公布。详情见官网公告。[2021/2/28 18:01:18]
验证节点失守
波场TRON4.0将于明日正式发布:据官方消息,距离7月7日波场TRON 4.0暨波场TRON主网独立两周年全球线上发布会还有最后1天。据悉,波场TRON网络已经历三次重大版本更迭,将在7月7日迎来第四次重大升级,TRON 4.0主要升级内容如下:1.波场TRONZ匿名协议升级;2.TPOS新二层共识机制。新共识机制为跨链协议可将区块确认时间从57秒缩短至3秒;3.新TICP跨链协议,实现了不同区块链之间的资产互换和资产转移;4.企业级一键发链,推出区块链通用开发框架,包括共识机制、P2P网络、区块链数据库、跨链、虚拟机、交易、加密等核心功能模块。[2020/7/6]
为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。
SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。
节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。
早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。
6亿美金“何去何从”
在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。
CertiK在此提醒用户和项目方管理私钥的重要性。
SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
参考链接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?
https://rekt.news/ronin-rekt/
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。