以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > MANA > Info

THORChain連遭三擊 黑客會是同一個嗎?_HOR:THORChain

Author:

Time:1900/1/1 0:00:00

據慢霧AML團隊分析統計,THORChain?三次攻擊真實損失如下:

2021年6月29日,THORChain遭“假充值”攻擊,損失近35萬美元;

2021年7月16日,THORChain二次遭“假充值”攻擊,損失近800萬美元;

2021年7月23日,THORChain再三遭攻擊,損失近800萬美元。

這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背后作案的人會是同一個嗎?

慢霧AML?團隊利用旗下?MistTrack反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。

第一次攻擊:“假充值”漏洞

攻擊概述

本次攻擊的發生是由于THORChain代碼上的邏輯漏洞,即當跨鏈充值的ERC20代幣符號為ETH時,漏洞會導致充值的代幣被識別為真正的以太幣ETH,進而可以成功的將假ETH兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法——技術拆解THORChain跨鏈系統“假充值”漏洞。

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

9352.4874282PERP1.43974743YFI2437.936SUSHI10.615ETH

比特幣礦企Marathon預計從Compute North收回2200萬美元押金:金色財經報道,Marathon Digital (MARA)是規模最大的公開交易的比特幣礦商之一,預計只能收回存放在已經破產的比特幣礦工和數據中心供應商Compute North的5000萬美元中的2200萬美元。

除了5,000萬美元的存款,Marathon Digital 此前表示,它在Compute North公司的不同實體中投資了1,000萬美元的可轉換優先股和2,130萬美元的無擔保高級承兌匯票。(Coindesk)[2022/12/7 21:27:45]

資金流向分析

根據官方提供的黑客地址,慢霧AML團隊分析并整理出了攻擊者相關的錢包地址情況如下:

經?MistTrack反洗錢追蹤系統分析發現,攻擊者在6月21號開始籌備,使用匿名兌換平臺ChangeNOW?獲得初始資金,然后在5天后(6月26號)部署攻擊合約。

Marathon Digital將從蒙大拿州以煤炭為動力的采礦機器遷出:金色財經報道,Marathon Digital Holdings周二表示,該公司計劃將其采礦機器從位于蒙大拿州哈丁的一個以煤炭為動力的地點遷出。在過去的一年多時間里,加密貨幣礦工因其碳足跡而面臨越來越多的審查,一些礦工已經采取措施轉向可再生能源。Marathon Digital承諾,到2022年底,其業務將實現100%的碳中和。

Marathon Digital稱,轉型將在今年第三季度以交錯的方式進行,以避免停機。這家加密貨幣采礦公司沒有說明這些機器將被轉移到哪里,也沒有說明它將使用什么 \"更可持續的電源\"。(Coindesk)[2022/4/6 14:06:49]

在攻擊成功后,多個獲利地址都把攻擊獲得的ETH轉到混幣平臺TornadoCash?以便躲避追蹤,未混幣的資金主要是留存在錢包地址(0xace...d75)和(0x06b...2fa)上。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

29777.378146USDT78.14165727ALCX11.75154045ETH0.59654637YFI

RabbitHole完成360萬美元種子輪融資,Electric Capital等參投:官方消息,區塊鏈應用激勵平臺RabbitHole宣布完成360萬美元種子輪融資,Electric Capital、ParaFi Capital、Framework Ventures、Edge & Node、Chapter 1、Late Checkout、Balaji Srinivasan、Larry Sukernik、MonetSupply、Collab+Currency、Slow Ventures和Tony Sheng等參投。[2021/6/25 0:05:46]

第二次攻擊:取值錯誤導致的“假充值”漏洞

攻擊概述

根據分析發現,攻擊者在攻擊合約中調用了THORChainRouter合約的deposit方法,傳遞的amount參數是0。然后攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的value(msg.value)不為0,由于THORChain代碼上的缺陷,在獲取用戶充值金額時,使用交易里的msg.value值覆蓋了正確的Depositevent中的amount值,導致了“空手套白狼”的結果。

聲音 | 研究員JP Thor:閃電網絡已可與市場上最好的法定支付解決方案相媲美:據Bitcoinist,研究員JP Thor表示,閃電網絡已經可以與市場上最好的法定支付解決方案相媲美,目前只比Apple Pay慢幾秒鐘,而且在新商戶登陸方面,閃電網絡實際上“快了好幾天”。[2019/2/8]

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

2500ETH57975.33SUSHI8.7365YFI171912.96DODO514.519ALCX1167216.739KYL13.30AAVE

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x4b7...c5a)給攻擊者地址(0x3a1...031)提供了初始資金,而攻擊者地址(0x4b7...c5a)的初始資金來自于混幣平臺TornadoCash轉出的10ETH。

公告 | 幣安已分發9月份GAS、ONG和VTHO:幣安發布公告稱,目前已完成2018年9月份 GAS、ONG、VTHO 的發放,用戶可以登錄幣安平臺,在用戶中心的分發記錄欄目查詢分發數量。[2018/10/4]

在攻擊成功后,相關地址都把攻擊獲得的幣轉到地址(0xace...70e)。

該獲利地址(0xace...70e)只有一筆轉出記錄:通過TornadoCash轉出10ETH。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

2246.6SUSHI13318.35DODO110108KYL243.929USDT259237.77HEGIC

第三次攻擊:退款邏輯漏洞

攻擊概述

本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的router,在攻擊合約里調用THORChainRouter合約。但不同的是,攻擊者這次利用的是THORChainRouter合約中關于退款的邏輯缺陷,攻擊者調用returnVaultAssets函數并發送很少的ETH,同時把攻擊合約設置為asgard。然后THORChainRouter合約把ETH發送到asgard時,asgard也就是攻擊合約觸發一個deposit事件,攻擊者隨意構造asset和amount,同時構造一個不符合要求的memo,使THORChain節點程序無法處理,然后按照程序設計就會進入到退款邏輯。

(截圖來自viewblock.io)

有趣的是,推特網友把這次攻擊交易中的memo整理出來發現,攻擊者竟喊話THORChain官方,表示其發現了多個嚴重漏洞,可以盜取ETH/BTC/LYC/BNB/BEP20等資產。

(圖片來自https://twitter.com/defixbt/status/1418338501255335937)

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

966.62ALCX20,866,664.53XRUNE1,672,794.010USDC56,104SUSHI6.91YEARN990,137.46USDT

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x8c1...d62)的初始資金來源是另一個攻擊者地址(0xf6c...747),而該地址(0xf6c...747)的資金來源只有一筆記錄,那就是來自于TornadoCash轉入的100ETH,而且時間居然是2020年12月!

在攻擊成功后,攻擊者將資金轉到了獲利地址(0x651...da1)。

總結

通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺(ChangeNOW、TornadoCash),說明攻擊者有一定的“反偵察”意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。

從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain被盜的資金量越來越大,從14萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧AML團隊綜合各項線索,推理認為有一定的可能性是同一人所為。

截止目前,三次攻擊后,攻擊者資金留存地址共有余額近1300萬美元。三次攻擊事件后,THORChain損失資金超1600萬美元!

(被盜代幣價格按文章發布時價格計算)

依托慢霧BTI系統和AML系統中近兩億地址標簽,慢霧MistTrack反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務50+客戶,累計追回資產超2億美金。(詳見:慢霧AML升級上線,為資產追蹤再增力量)。針對THORChain攻擊事件,?慢霧AML團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行“假充值”測試,必要時可聯系專業安全公司進行安全審計。

Tags:CHATHORHORTHORChainGlobiance ExchangeTHORWalletThor Dog

MANA
從機構主導到散戶主導 加密資產開啟金融市場新時代_NFT:ETH

我們當下所看到的金融市場是由機構投資者驅動的。任何大型金融公司,從保險承銷商到多空對沖基金,都是機構。籠統而言,各種機構的行為模式是非常相似的.

1900/1/1 0:00:00
萬向區塊鏈肖風:元宇宙——下一代網絡平臺_元宇宙:元宇宙數字虛擬人龍頭股

前言 元宇宙,一個被越來越多人討論的詞匯,到底是什么?它與我們普通人的關系是什么?會給我們帶來什么價值?在7月29日舉辦的中國國際數字娛樂產業大會首屆“中國元宇宙產業發展論壇”上.

1900/1/1 0:00:00
這款NFT游戲單日吸金超王者:累計交易額破10億美元_區塊鏈:AXIN價格

鏈游跟傳統游戲的平行世界史上最吸金NFT游戲又創新紀錄了。最近NFT游戲AxieInfinity推特確認日活用戶突破百萬,總交易額突破10億美元,創下歷史新高.

1900/1/1 0:00:00
金色前哨|比特幣閃電網絡總容量突破1億美元_TNI:比特幣BTC跌破26

8月11日,據Bitcoinvisuals數據顯示,比特幣閃電網絡總容量已突破2,220.56BTC,按其價格估算,美元價值超過1億美元,創下歷史新高.

1900/1/1 0:00:00
一文回顧馬斯克和塞勒推文影響:“渣男”和“大賭徒”如何攪亂加密市場_DOG:DOGE

加密貨幣市場主要受投資者情緒驅動,大多數社交對話始于推特。多年來,我們在推特上看到了一些影響加密貨幣價格的趨勢和事件,最近有兩個知名人物通過他們的推特活動對加密貨幣市場產生了影響;埃隆·馬斯克和.

1900/1/1 0:00:00
layer2的投資思路_ROLL:layer幣是哪個團隊發行的

layer2胖子哥沒怎么聊,今天跟各位老哥吹吹~雖然不懂技術,但從宏觀面上來看,從Layer2狀態同步方式,Layer2分為兩類:一是側鏈實現,二是Rollup.

1900/1/1 0:00:00
ads