2022年12月2日,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,AnkStaking的aBNBc Token項目遭受私鑰泄露攻擊,攻擊者通過Deployer地址將合約實現修改為有漏洞的合約,攻擊者通過沒有權限校驗的0x3b3a5522函數鑄造了大量aBNBc代幣后賣出,攻擊者共獲利5500個BNB和534萬枚USDC,約700萬美元,Beosin Trace將持續對被盜資金進行監控。Beosin安全團隊現將事件分析結果與大家分享如下。
據了解,Ankr 是一個去中心化的 Web3 基礎設施提供商,可幫助開發人員、去中心化應用程序和利益相關者輕松地與一系列區塊鏈進行交互。
CZ:正協助監控可能會流向Binance的BitKeep黑客資金:12月28日,Binance首席執行官CZ在社交媒體發文表示,我們正協助監控可能會流向Binance的BitKeep黑客資金。雖然與CeFi不同,但DeFi(掌握自己的私鑰)錢包也存在固有風險而非無風險,只是風險不盡相同。有必要學習安全和風險管理。[2022/12/28 22:12:48]
攻擊發生之后,Ankr 針對 aBNBc 合約遭到攻擊一事稱,「目前正在與交易所合作以立即停止交易。Ankr Staking 上的所有底層資產都是安全的,所有基礎設施服務不受影響。」
攻擊交易
Fei Protocol創始人提議在黑客還款后,宣布了最新Tribe DAO 提案:8月20日消息,Fei Protocol創始人 Joey Santoro宣布了最新提案TIP-121,關于Tribe DAO 未來的提案,揭示了該公司補償Fuze受害者的意圖。還詳細說明了資產贖回計劃以及管理流動性和收益的協議控制價值(PCV)資產的分配。此前,Fei Protocol曾向黑客提供1000萬美元的賞金,以歸還價值8000萬美元的資產,但黑客未對此作出回應。(Cointelegraph)[2022/8/21 12:37:53]
0xe367d05e7ff37eb6d0b7d763495f218740c979348d7a3b6d8e72d3b947c86e33
攻擊者地址
Tokenlon DEX:Uniswap的imBTC池遭到黑客攻擊并已耗盡:Tokenlon DEX剛剛發推稱,Uniswap上imBTC池今日遭到攻擊并已耗盡,黑客利用Uniswap上ERC777代幣進行攻擊。現已暫停imBTC轉移,托管中的BTC不會受到影響。[2020/4/18]
0xf3a465C9fA6663fF50794C698F600Faa4b05c777 (Ankr Exploiter)
被攻擊合約
0xE85aFCcDaFBE7F2B096f268e31ccE3da8dA2990A
1. 在aBNBc的最新一次升級后,項目方的私鑰遭受泄露。攻擊者使用項目方地址(Ankr: Deployer)將合約實現修改為有漏洞的版本。
動態 | 大多數勒索軟件解決方案提供商通過向黑客支付加密贖金獲得解密工具:據coindesk報道,ProPublica的一項新研究發現,大多數勒索軟件解決方案提供商實際上只是向黑客支付加密貨幣費用。據公司電子郵件和前客戶的說法,Proven Data承諾通過“最新技術”解鎖數據來幫助勒索軟件的受害者。然而,根據Storfer和ProPublica獲得的FBI宣誓書,該公司是通過支付贖金從網絡攻擊者那里獲得了解密工具。MonsterCloud也表示使用的是自己的數據恢復方法,但實際卻是支付贖金,有時并沒有通知受害者,比如當地執法機構等。[2019/5/16]
動態 | 大規模虛擬貨幣黑客攻擊事件發生7個月后 Zaif將于下周恢復MONA交易:據Cointelegraph4月20日消息,部分BTC,BCH和MONA在去年9月的Zaif黑客事件中被竊取,由于MONA的市場銷量很小,Zaif決定向遭受損害的用戶賠償損失的MONA價值的60%和損失日元的40%。它旨在為接受業務繼承的客戶進行余額調整。[2019/4/20]
2.由攻擊者更換的新合約實現中, 0x3b3a5522函數的調用沒有權限限制,任何人都可以調用此函數鑄造代幣給指定地址。
3.攻擊者給自己鑄造大量aBNBc代幣,前往指定交易對中將其兌換為BNB和USDC。
4. 攻擊者共獲利5500WBNB和534萬USDC(約700萬美元)。
由于Ankr的aBNBc代幣和其他項目有交互,導致其他項目遭受攻擊,下面是已知項目遭受攻擊的分析。
Wombat項目:
由于Ankr Staking: aBNBc Token項目遭受私鑰泄露攻擊,導致增發了大量的aBNBc代幣,從而影響了pair(0x272c...880)中的WBNB和aBNBc的價格,而Wombat項目池子中的WBNB和aBNBc兌換率約為1:1,導致套利者可以通過在pair(0x272c...880)中低價購買aBNBc,然后到Wombat項目的WBNB/aBNBc池子中換出WBNB,實現套利。目前套利地址(0x20a0...876f)共獲利約200萬美元,Beosin Trace將持續對被盜資金進行監控。
Helio_Money項目:
套利地址:
0x8d11f5b4d351396ce41813dce5a32962aa48e217
由于Ankr Staking: aBNBc Token項目遭受私鑰泄露攻擊,導致增發了大量的aBNBc代幣,aBNBc和WBNB的交易對中,WBNB被掏空,WBNB價格升高。套利者首先使用10WBNB交換出超發后的大量aBNBc.之后將aBNBc交換為hBNB。以hBNB為抵押品在Helio_Money中進行借貸,借貸出約1644萬HAY。之后將HAY交換為約1550萬BUSD,價值接近1億人民幣。
針對本次事件,Beosin安全團隊建議:1. 項目的管理員權限最好交由多簽錢包進行管理。2. 項目方操作時,務必妥善保管私鑰。3. 項目上線前,建議選擇專業的安全審計公司進行全面的安全審計,規避安全風險。
Beosin
企業專欄
閱讀更多
金色早8點
金色財經
去中心化金融社區
CertiK中文社區
虎嗅科技
區塊律動BlockBeats
念青
深潮TechFlow
Odaily星球日報
騰訊研究院
作者:北辰 上周Curve為了應對CRV被做空,適時發布了已經預告了很久的穩定幣crvUSD的白皮書,雖然只是初稿.
1900/1/1 0:00:00作者:木沐 上月底,是中本聰發布“白皮書”14周年紀念日,至此不少人已經穿越了多輪加密牛熊了,但更多人正在經歷第一輪牛熊,特別是當下"寒氣逼人"的熊市,可以說是最難熬的時候.
1900/1/1 0:00:00原文標題:《新興 Web3 游戲是否會成為 GameFi 的龐氏破局者?》原文作者:0xMoonda進入 2022 年,鏈游作為加密市場的細分領域,受宏觀經濟環境以及 DeFi 黑天鵝事件影響.
1900/1/1 0:00:0011月28日,廣告營銷股天下秀被滬股通減持3.27萬股,已連續3日被滬股通減持,共計81.4萬股。對此,有分析認為外資投資者對行業景氣度十分敏感,滬股通減持的原因,可能在于行業景氣度不被看好.
1900/1/1 0:00:00當你每天打開StepN,奔跑在回本的道路上,卻發現,原來路可以越跑越長,回本成了可望而不可即的幻想,你是否感到些許無奈?當你充滿激情,懷揣致富的夢想,去尋找下一個Axie級別的項目,卻發現.
1900/1/1 0:00:00作者:Arthur Hayes,BitMEX創始人編譯:王爾玉,PANews上周我解釋了為何Sam Bankman-Fried是正確的那類白人男孩.
1900/1/1 0:00:00