以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

復盤NEAR彩虹橋攻擊始末 黑客攻擊未成反遭損失_DAI:USDSB

Author:

Time:1900/1/1 0:00:00

這次攻擊其實是自動停止的,橋接資金沒有受到任何損失,反倒是攻擊者損失了一些錢。

5月1日晚間,Near彩虹橋因為異常活動暫停使用,官方已啟動調查,Near生態EVM鏈Aurora Labs首席執行Alex Shevchenko在推特上發文詳細解釋了攻擊的情況,PANews將相關內容翻譯如下:

關于彩虹橋(Rainbow Bridge)的攻擊,我想在此做一個簡短的解釋。這次攻擊其實是自動停止的,橋接資金沒有受到任何損失,反倒是攻擊者損失了一些錢。NEAR彩虹橋的橋接架構就是為了抵抗這種類型的攻擊,我們還需要采取額外措施,讓攻擊成本變得更高,這樣就能更好地確保彩虹橋安全。

Certik復盤Yearn閃電貸攻擊:黑客完成5次DAI與USDT從3crv中存取操作后償還閃電貸:Certik發布文章,復盤Yearn閃電貸攻擊。黑客操作的具體操作如下:

1.利用閃電貸籌措攻擊所需初始資金。

2.利用 Yearn.Finance 合約中漏洞,反復將 DAI 與 USDT 從 3crv 中存入和取出操作,目的是獲得更多的3Crv代幣。這些代幣在隨后的3筆轉換代幣交易中轉換為了USDT與DAI穩定幣。

3.完成5次重復的DAI 與 USDT 從 3crv 中存取操作后,償還閃電貸。[2021/2/5 18:57:51]

彩虹橋攻擊者地址信息如下截圖:

主力數據復盤:主力高位做空獲利近20%:AICoin昨日曾報道,OKEx BTC季度合約、火幣BTC季度合約和BitMEX XBT等在9900美元附近均有較大額委托賣單成交,并伴隨持倉增長,可判斷為主力開空。

主力開空后不久,市場經歷了兩輪下跌。第一輪下跌在9日15:20前后,由幣安BTC現貨主力主動賣出1251BTC,滑點高達109美元,測試到市場深度不足,主力做空信念增強。

第二輪下跌在今晨8時,BitMEX XBT永續合約主力主動賣出1.19億張,輕松完成一輪一千多美元收益的掠殺。 可見,此輪主力做空獲利超過20%。[2020/5/10]

主力數據復盤:主力此輪拉盤始于9500美元:AICoin PRO版K線主力數據指標顯示:

昨晚21:00-21:30間,火幣BTC現貨共有20筆,共計1999.87BTC主動買入大單成交,買入均價9485.79美元。

昨晚22:00-22:30間,OKEx BTC現貨共計有9筆,掛單量4563.12BTC的大額委托買單出現,最終成交2232.75BTC,買入均價9507.3美元。

今晨01:15-05:00,Bitstamp BTC現貨共計有2筆,掛買量為850.58BTC的大額委托買單出現,最終成交798BTC,買入均價9736.05美元。

可見,此輪主力拉升始于火幣、OKEx等有大量國內用戶平臺,價格在9500美元附近,此位置正是市場普遍認為的壓力位。Bitstamp凌晨跟上。?[2020/5/8]

該攻擊者于5月1日從Tornado獲得了一些ETH之后,開始啟動攻擊,他獲取ETH的信息截圖如下:

復盤:兩條趨勢線突破均有主力買入成交確認:AICoin PRO版K線主力成交數據顯示:23日20:35~23日21:35,比特幣價格運行至4月19~23日四小時周期的下降趨勢線(7305-7189)以及4月7日~23日四小時周期的下降趨勢線(7475-7189)附近,并分別于20:35和21:35完成突破。

20:35第一條趨勢線突破,突破前后,有4筆,共計950萬美元主力買入成交;21:35第二條趨勢線突破,突破前后,有7筆,共計1003萬美元的主力買入成交。主力大單的迅速跟進確認了兩條下降趨勢線的突破。

隨后,不斷有大買單跟進說明了趨勢還在持續,直到22:25分出現一筆500萬美元的大賣單,趨勢告一段落。[2020/4/24]

利用這些資金,該攻擊者部署了一份合約,如果向這個合約中存入一些資金,那么它就能變成一個有效的彩虹橋中繼器并且能夠發送一些虛假的輕客戶端區塊,合約信息如下圖所示:

這位攻擊者試圖抓住時機“跑到”我們的中繼器前面,但他沒能做到,如下圖所示:

之后,這位攻擊者決定在五個小時之后發送類似的攻擊交易(這些交易帶有區塊時間錯),該交易成功替換了之前提交的區塊,如下圖所示:

然而很快,彩虹橋的橋接“看門狗”(bridge watchdog)發現該攻擊者提交的區塊不再NEAR區塊鏈中,于是就創建了一個挑戰交易(challenge transaction)并將其發送到以太坊,如下截圖:

馬上,MEV機器人監測到了這筆交易,同時發現如果提前執行這筆交易可以產生2.5 ETH的收益,于是MEV機器人就執行了這筆交易,截圖如下:

結果就是,NEAR彩虹橋看門狗的交易失敗了,而MEV機器人的交易成功,攻擊者捏造的區塊被回滾。然后在幾分鐘之后,彩虹橋的中繼器又提交了一個新區塊,截圖如下:

然后,我們發現了網絡上出現的這種奇怪行為并啟動調查,同時還暫停了所有的連接器。當所有情況水落石出之后,我們又恢復了連接器。

在此,我們向大家報告本次事件的四個結論:

結論一:NEAR彩虹橋完全是自動應對了這次攻擊事件,用戶甚至沒有察覺到任何事情發生,而且雙向交易也沒有受到任何影響;

結論三:我們將對挑戰支付機制進行小幅度地重新設計,因此大部分中繼者權益保留在合約中(所以,在這點上,攻擊者贏了),并且我們也向看門狗(或 MEV 機器人)支付了一些固定金額;

結論四:與此同時,我們將為中繼器增加更多倍的質押要求,因此之后如果再發起類似攻擊,攻擊者可能需要耗費更多成本,攻擊者損失的資金將用于漏洞賞金、以及支付額外的審計費用。

最后還有一些信息供大家參考:據我所知,NEAR彩虹橋目前大約有 5 個 24*7 全天候運行的“看門狗”,相信應該沒有多少人知道這個情況(這也是一種對內部人員保護的手段),所以用戶只需過簡單地運行“看門狗”腳本就能進一步提高交易安全性。

對于每一筆因搶先交易而失敗的“看門狗”交易,都將通過手動過程獲得一部分攻擊者權益的獎勵。如果的確發生這種情況,請給我發消息。我希望每個在區塊鏈領域進行創新的人都能夠通過所有可用的方式充分關注產品的安全性和穩健性,包括:自動系統、通知、漏洞獎勵、內部和外部審計。

為了確保生態系統核心工作穩定進行,Aurora Labs也將盡最大努力繼續開發最安全的技術。

Tags:BTCNEARUSDDAIubtc幣最新消息near幣發行總量USDSBDAILYS幣

fil幣價格今日行情
金色趨勢丨BTC可以抄底了嗎?_區塊鏈:bsv幣今日價格

如圖所示,目前快慢兩線自高位死叉后,依舊維持向下發散的狀態,快線距離0軸可能還需要幾個月時間,BTC價格自前頂69000到目前整體也是震蕩向下趨勢.

1900/1/1 0:00:00
傳統金融專家眼中 加密企業應如何進行財務管理?_DEFI:DogDeFiCoin

在觀察了一些 「金融專家」參與加密貨幣市場的情況后,我有了寫這篇文章的動力,他們對財務管理的最佳實踐表達了一些不尋常的看法.

1900/1/1 0:00:00
金色觀察 | 抹去美聯儲會議后的反彈收益 BTC緣何下破36000美元?_比特幣:NFT

在美聯儲加息宣布后的周三,BTC取得短暫反彈。然而,在周四下午比特幣的價格突然下跌至36000美元下方,隨后帶動整個加密市場的下跌,當前美聯儲會議后加密貨幣的“反彈收益”已被抹去.

1900/1/1 0:00:00
晚間必讀5篇 | GameFi會是另一個加密騙局嘛?_加密貨幣:比特幣

1.金色觀察 | 抹去美聯儲會議后的反彈收益 BTC緣何下破36000美元?在美聯儲加息宣布后的周三,BTC取得短暫反彈.

1900/1/1 0:00:00
數字藏品迎來國潮熱:盤點國內知名NFT平臺_元宇宙:區塊鏈

電商發布消息,近年來,全球的NFT市場一直處于緩慢發展階段。截止2020年全球NFT市值僅為3.17億美元,而進入2021年的NFT元年,市場迎來高速增長,目前市值已突破200億美元.

1900/1/1 0:00:00
為OP估值:看看你的OP空投值多少錢_Optimism:optimus幣最新消息

要估算 OP 的價格和空投價值,我們需要:1. 分析 OP 的 Token 經濟學;2. 把它與其他協議及相關指標進行對比;3. 基于 3 個估值預期進行分析:樂觀、溫和和悲觀.

1900/1/1 0:00:00
ads