2023年7月1日,一名攻擊者利用Poly Network的漏洞,在多條鏈上增發了價值420億美元的資產。盡管發行的資產數量龐大,但因低流動性和部分項目代幣凍結,攻擊者無法從5個外部賬戶地址獲取超過1000萬美元的資產。
這是今年發生的第一起跨鏈橋攻擊事件,也是針對Poly Network發起的第二次攻擊。去年攻擊事件的總損失金額達37億美元,其中跨鏈橋攻擊損失占35%。雖然本次事件看似是有史以來涉案金額最大的漏洞攻擊事件,但黑客的實際收益要低很多。
2023年7月1日北京時間14:47,一名惡意行為者通過發起數筆跨鏈橋交易,將資產從Poly Network的Lock Proxy合約轉至攻擊者的地址。從賬面上看,攻擊者從10條鏈上獲利超420億美元價值的資產。
衍生品協議Polynomial Protocol在Optimism上線Polynomial Earn:3月31日消息,DeFi衍生品協議Polynomial Protocol宣布在Optimism上線Polynomial Earn,Polynomial Earn是一個允許直接向AMM出售期權并且在鏈上執行的DeFiOptionsVault(DOV)項目。Polynomial Protocol將在本周五推出sETH Covered Call和CashSecured PutSellingvault。去年10月份,Polynomial完成110萬美元融資,Acrylic領投,Genblock Capital、Caballeros Capital等機構與Quant stamp聯合創始人DonHo、RichardMa、PaulVeradittakit(Pantera Capital)等個人投資方參投。(medium)[2022/3/31 14:29:58]
圖片:Poly Network 攻擊者錢包地址。來源:Debank
Lido社區發起提案為Polygon引入MATIC流動性質押:Shard Labs發起一項提案,為Polygon引入MATIC流動性質押。提案建議采用Lido的解決方案,將其升級為與MATIC合作,并為MATIC和LDO代幣持有人提供附加價值。提案投票日期為8月19日18:00至8月26日18:00,當前為100%贊成。[2021/8/19 22:24:58]
但其實這個數字具有誤導性。例如,攻擊者在Metis區塊鏈上持有超過340億美元的Poly-pegged BNB和BUSD,但這些代幣因缺乏流動性而無法賣出。后來Metis也在推文中確認,那些新鑄造的BNB和BUSD沒有可用的流動性,因此毫無價值。
同樣,大量剩余的代幣也變得一文不值。在聽說了這一事件和攻擊者發行的代幣后,幾個項目均及時采取了刪除流動性的行動,以防止代幣傾銷和價格崩潰。例如,OpenOcean、StackOS、Revomon和NEST都取消了項目的流動性,以防止攻擊者出售。
MDEX與Poly Network達成戰略合作,共建Heco/ETH/BSC跨鏈橋:MDEX與跨鏈互操作性協議Poly Network達成戰略合作,雙方將共建Heco/ETH/BSC跨鏈橋。用戶可通過MDEX Bridge實現資產在火幣生態鏈Heco、以太坊和幣安智能鏈BSC之間快速遷移。
MDEX是全球交易量最大的去中心化交易協議,交易量遠超所有DEX總和,位列CoinMarketCap、CoinGecko DEX排行榜第一。[2021/4/6 19:49:16]
Revomon推特
盡管420億美元的數字并不能準確反映這次事件所造成的損失,但CertiK已證實至少有1000萬美元的資產被存放在5個以太坊錢包中。
PolkaFoundry與區塊鏈數字營銷機構Momentum 6達成合作:據官方消息,PolkaFoundry是Polkadot上DeFi應用程序的一站式生產中心,與區塊鏈數字營銷機構Momentum 6達成合作,M6將領導PolkaFoundry的營銷,孵化和融資策略。[2021/2/28 18:00:36]
2022年,影響跨鏈橋的安全事件導致了13億美元的經濟損失,而這13億美元僅僅是由五起事件造成的,因此跨鏈橋安全漏洞的破壞力可見一斑。保護跨鏈橋難度較高,再加上它們所具有巨大價值和各種可被利用的攻擊路徑,這些基礎設施往往是惡意行為者的首選目標。跨鏈橋由托管人、發債人、預言機等多種部分組成。由于鎖定在橋上的資金數量龐大,任何錯誤配置、漏洞或惡意利用都可導致重大損失。
Poly Network使用“鎖定”(Lock)和“解鎖”(Unlock)函數在不同網絡之間橋接資產。用戶必須先在源鏈上“鎖定”代幣,然后才能在目標鏈上進行“解鎖”。
POLS上線火幣上漲65.5%,鎖倉DOT瓜分66.9萬USDT代幣:據火幣全球站行情,火幣“全球觀察區”項目POLS (Polkastarter ),已于1月14日20時上線。截至20:30時,POLS 最高漲至1.39 USDT,上線30分鐘最高上漲65.5%;POLS現報價為 1.115 USDT,上漲32.8%。
據悉,1月15日至1月25日期間,用戶將根據鎖倉DOT份額瓜分60萬POLS獎勵,按照1.115UDST價格,價值約66.9萬USDT,用戶最低鎖倉5枚DOT即可參與,鎖倉周期為10日。[2021/1/14 16:10:57]
以下示例是基于從BSC到ETH的跨鏈轉移。
①攻擊者首先在BSC網絡上調用Lock函數,以發起少量8PAY代幣的跨鏈轉移。
圖片:攻擊者使用少量的8PAY代幣發起跨鏈轉移。來源:Etherscan
在這筆交易中,數據被指定為“0x4a14feea0bdd3d07eb6fe305938878c0cadbfa16904214e0afadad1d93704761c8550f21a53de3468ba599e80300000000000000000000000000”開頭“0x4a”四個字節代表數據長度。
②攻擊者調用了EthCrossChainManager.verifyHeaderAndExecuteTx()函數,觸發了相應的UnlockEvent“解鎖”函數。我們可以從開頭表示數據長度的4個字節看出,當前的交易數據已發生改變。
“0x14feea0bdd3d07eb6fe305938878c0cadbfa16904214e0afadad1d93704761c8550f21a53de3468ba59900e00fc80b54905e35ca0d000000000000000000000000000000000000000000“
在這筆交易中,8pay代幣的數量顯著增加。
③攻擊者按照上述步驟重復了這一過程。其中涉及57種代幣,且分布在11個不同的區塊鏈上。攻擊者從中獲利約420億美元的資產(按賬面價值計算)。
圖片:Poly Network攻擊者在以太坊上解鎖的代幣。來源: Etherscan
在以太坊網絡上,攻擊者成功將一些代幣轉換成了ETH。過程如下:
在攻擊期間,攻擊者還通過一筆交易轉移了1592枚ETH(約305萬美元),并將2240枚ETH分別轉至3個EOA外部賬戶。此外,攻擊者還獲取約301萬枚USDC和265萬枚USDT,分別兌換為1557枚和1371枚ETH。
攻擊者將剩余的部分代幣資產轉移到了新的EOA地址,并向每個地址轉移1枚ETH。(盡管他們目前尚未兌出這些代幣)。由于項目所有者為防止拋售而從代幣中移除流動性,一些代幣變得毫無價值。截至目前,攻擊者似乎只能從該事件中獲得約1000萬美元的資金。
圖片:Poly Network攻擊者將資產和數量為1的ETH轉入新的EOA地址
2022年,Web3.0生態系統經歷了跨鏈橋攻擊的毀滅性影響,Ronin Bridge、Wormhole、Nomad等項目都遭受了安全事件的影響。Poly Network事件的初期檢測結果顯示,這是Web生態系統迄今為止遭遇的最大安全事件,但由于新鑄造代幣缺乏流動性支持,損失在撰寫本文時已被控制在大約1000萬美元。目前尚無關于攻擊者如何利用Poly Network的確切共識。然而初步跡象表明,因鏈上功能運行正常,很可能是私鑰泄露或鏈下漏洞導致。
CertiK中文社區
企業專欄
閱讀更多
金色早8點
Odaily星球日報
金色財經
Block unicorn
DAOrayaki
曼昆區塊鏈法律
Tags:POLOLYPOLYETHpolygon幣未來100美元達普幣能存polygon錢包EthereumVault
監管問題引發關注,當前中心化交易所及 OTC 平臺數據孤島、缺乏跨國間通用 KYC 身份認證方案、身份認證與隱私的平衡等問題,使監管對加密資產采取謹慎態度.
1900/1/1 0:00:00作者:Yuuki,LD Capital研究團隊成員,前Muse Labs&ShineINFAITH總監 來源:推特,@Yuuki_7788 發展歷程 4月22日LBR開啟IDO.
1900/1/1 0:00:00作者:Lijin, Variant Fund合伙人;翻譯:金色財經cryptonaitive我看到兩種構建 web3 社交的主要方法:資產優先或觀念優先.
1900/1/1 0:00:00作者:Michael del Castillo,Forbes;編譯:松雪,金色財經威爾士軟件開發者本·阿克(Ben Arc)在2019年第一次遇到了Nostr的開發者@Fiatjaf.
1900/1/1 0:00:00DeFi數據 1、DeFi代幣總市值:476.89億美元 DeFi總市值及前十代幣 數據來源:coingecko2、過去24小時去中心化交易所的交易量35.
1900/1/1 0:00:00威爾士軟件開發者本·阿克(Ben Arc)在2019年第一次遇到了Nostr的開發者@Fiatjaf,當時他入侵了一款吃豆人街機游戲,讓它接受比特幣.
1900/1/1 0:00:00