來源:Ronin?博客
編譯:胡韜,鏈捕手
關鍵點
Ronin橋被盜173,600ETH和2550萬USDC。Ronin橋和KatanaDex已經停止使用。我們正在與執法人員、密碼學家和投資者合作,以確保所有資金都得到追回或報銷。Ronin上的所有AXS、RON和SLP目前都是安全的。今天早些時候,我們發現在3月23日,SkyMavis的Ronin驗證器節點和AxieDAO驗證器節點遭到破壞,導致在兩筆交易中從Ronin橋接了173,600個以太坊和2550萬美元的USDC。攻擊者使用被盜的私鑰來偽造假提款。我們今天早上在報告用戶無法從跨鏈橋中提取5000ETH后發現了這次攻擊。?
有關攻擊的詳細信息
Eaglebrook CEO:比特幣現貨ETF將提振SMA需求:金色財經報道,獨立管理賬戶(SMA)平臺Eaglebrook Advisors首席執行官Christopher King表示,他“支持”現貨比特幣 ETF 在美國獲得批準,他表示,相信該產品可能會在2024年底或2025年初獲得批準。這將有助于加密貨幣合法化,并將對加密SMA的需求“推向超級驅動器”。[2023/7/21 11:07:59]
SkyMavis的Ronin鏈目前由9個驗證節點組成。為了識別存款事件或取款事件,需要九個驗證者簽名中的五個。攻擊者設法控制了SkyMavis的四個Ronin驗證器和一個由AxieDAO運行的第三方驗證器。?
驗證器密鑰方案被設置為去中心化的,因此它限制了與此類似的攻擊方向,但攻擊者通過我們的無gasRPC節點發現了一個后門,他們濫用該后門來獲取AxieDAO驗證器的簽名。??
去中心化托管協議Safe集成P2P.org的以太坊質押服務:6月14日消息,去中心化托管協議Safe集成P2P.org的以太坊質押服務。P2P.org首席執行官AlexEsin在周三的公告中表示,通過P2P的應用程序,Safe用戶現在可以直接質押他們的ETH,根據公告,只需點擊幾下,同時保持對他們所質押ETH的全部所有權,通過該應用程序決定質押32枚ETH的用戶也將獲得由P2P保證的罰沒保護。[2023/6/14 21:36:54]
這可以追溯到2021年11月,當時SkyMavis請求AxieDAO幫助分發免費交易,因為用戶負載巨大。AxieDAO允許SkyMavis代表其簽署各種交易。這已于2021年12月停止,但未撤銷許可名單訪問權限。?
一旦攻擊者獲得了SkyMavis系統的訪問權限,他們就能夠通過使用無gasRPC從AxieDAO驗證器獲取簽名。?
FTX已開始處理巴哈馬客戶提款,取款金額僅占FTX資產的一小部分:11月11日消息,FTX 官方在社交媒體上發文表示:根據巴哈馬總部和監管機構的規定,FTX 已經開始為巴哈馬資金的提款提供便利。因此,用戶可能已經看到 FTX 最近處理了一些提款,該行為遵守了監管機構的規定。提取的金額僅占 FTX 目前手頭資產的一小部分,FTX 正在積極開發其他途徑,以便為其余用戶群提供提款服務。[2022/11/11 12:47:20]
我們已確認惡意提款中的簽名與五個可疑驗證者相符。
所采取的行動
事件一經曝光,我們便迅速采取行動,并積極采取措施防范未來的攻擊。為了防止進一步的短期損害,我們將驗證人門檻從5個增加到8個。我們正在與主要交易所的安全團隊保持聯系,并將在未來幾天內與所有人聯系。?我們正在遷移我們的節點,這與我們的舊基礎設施完全分離。我們暫時暫停了RoninBridge,以確保沒有進一步的攻擊方向保持開放。Binance還禁用了他們與Ronin之間的橋梁,以謹慎起見。一旦我們確定沒有資金可以耗盡,這座橋將在以后開放。?由于無法套利和向RoninNetwork存入更多資金,我們暫時禁用了KatanaDEX。?我們正在與Chainalysis合作監控被盜資金。??
印尼加密貨幣交易所Pintu完成1.13億美元B輪融資:6月7日消息,印度尼西亞加密貨幣交易所Pintu在B輪融資中籌集了 1.13 億美元,投資方來自風險投資公司 Intudo Ventures、Lightspeed Venture Partners、Pantera Capital 和投資咨詢公司 Northstar Group。Lightspeed 在 去年 8 月份領投了 Pintu 3500 萬美元的 A 輪融資。
Pintu 計劃利用這筆資金開發新功能,包括額外支持的代幣、區塊鏈產品。該交易所去年將其團隊規模擴大了一倍,達到 200 人,并計劃繼續實施其積極的招聘計劃,以幫助應對印度尼西亞蓬勃發展的加密市場。[2022/6/7 4:07:35]
下一步?
我們正在與各個政府機構直接合作,以確保將罪犯繩之以法。?
我們正在與AxieInfinity/SkyMavis利益相關者討論如何最好地推進并確保沒有用戶的資金損失。?
SkyMavis長期存在,并將繼續建設。?
社區問答
為什么驗證者閾值只有5個?
最初,SkyMavis選擇了9個閾值中的5個,因為有些節點沒有趕上鏈,或者卡在同步狀態。展望未來,門檻將是九分之八。隨著時間的推移,我們將在加快的時間線上擴展驗證器集。
現在資金在哪里??
大部分被盜資金仍在黑客錢包中:https://etherscan.io/address/0x098b716b8aaf21512996dc57eb0615e2383e2f96
這怎么發生的?
我們正在進行徹底調查。?
五個驗證者私鑰被盜:4個SkyMavis驗證器和1個AxieDAO。
驗證器密鑰方案設置為去中心化,以限制此類攻擊方向,但攻擊者通過我們的無gasRPC節點發現了一個后門,他們濫用該后門來獲取AxieDAO驗證器的簽名。??
這可以追溯到2021年11月,當時AxieDAO驗證器被列入分發免費交易的許可名單。這已于2021年12月停止,但AxieDAO驗證器IP仍在許可名單上。?
一旦攻擊者獲得了SkyMavis系統的訪問權限,他們就能夠通過使用無gasRPC從AxieDAO驗證器獲取簽名。?
我們已經確認惡意提款中的簽名與五個疑似驗證者相符。
我使用Ronin安全嗎?
正如我們所看到的,Ronin也不能幸免于難,這次攻擊強化了優先考慮安全性、保持警惕和減輕所有威脅的重要性。我們知道需要贏得信任,并且正在利用我們掌握的所有資源來部署最復雜的安全措施和流程,以防止未來的攻擊。?
為什么我們現在會收到有關違規的通知??
SkyMavis團隊于3月29日發現了安全漏洞,此前有報道稱用戶無法從跨鏈橋中提取5000ETH。
Ronin的資金有風險嗎?
Ronin上的ETH和USDC存款已從橋接合約中全部被盜。我們正在與執法人員、密碼學家和我們的投資者合作,以確保不會損失用戶資金。這是我們現在的首要任務。
Ronin上的所有AXS、RON和SLP目前都是安全的。
這對于在RoninNetwork上擁有資金的用戶意味著什么?
截至目前,用戶無法向RoninNetwork提款或存入資金。SkyMavis致力于確保收回或償還所有耗盡的資金。
3月22日,據Coindesk援引消息人士報道,總資產管理規模1500億美元的橋水基金計劃支持一家外部加密投資基金,從而開始涉及加密領域,此前其總裁RayDalio更是公開表示自己持有比特幣.
1900/1/1 0:00:00由JadEsber、NirKabessa和DavidPhelps構思、概述和編輯,DavidPhelp撰寫編譯:Blockunicorn在Web3中.
1900/1/1 0:00:00很多武俠迷知道,掃地僧是金庸武俠小說《天龍八部》中的人物,一位在少林寺負責打掃藏經閣的無名老僧人,武功深不可測,并具有大智慧.
1900/1/1 0:00:00撰文:GeorgiosKonstantopoulos,Paradigm研究合伙人 編譯:Amber 簡介 零知識密碼學是計算機科學領域在近50年間最引人注目的創新之一.
1900/1/1 0:00:004月26日,YugaLabs新推出的元宇宙項目Otherside發推表示,Otherside鑄造將采用荷蘭式拍賣方式,僅使用ApeCoin來支付.
1900/1/1 0:00:00原文作者:u/domotheus 原文編譯:ETH?中文 隨著臨近合并,更多新聞逐漸涌現,許多消息不靈通的加密記者也將發布更多文章.
1900/1/1 0:00:00