以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > DOGE > Info

黑客代碼導致 3 億增發——RVN 漏洞事件全回顧_COIN:COI

Author:

Time:1900/1/1 0:00:00

6月29日,SolusExplorer開發團隊CryptoScope的一個程序員在回歸測試時,發現瀏覽器統計的RVN余額出了問題,在深入排查問題后,他確認主網出現了很多異常的RVN增發操作,隨后快速聯系Ravencoin官方團隊成員反饋了這個bug。

在與RVN開發團隊溝通后,CryptoScope決定暫時關閉SolusExplorer的部分入口,以降低其他攻擊者利用漏洞的可能性,為官方團隊解決問題贏得了一定時間。

7月3日,RVN團隊向社區發布了緊急更新,并最終于7月4日在1,304,352區塊上對Ravencoin網絡進行了程序修復。

7月8日,RVN官方解釋稱,本次漏洞是由于黑客提交的惡意PR引入的bug導致。

Turbos Finance:官方Discord服務器被黑客入侵:5月24日消息,Sui上DeFi項目Turbos Finance表示其Discord服務器被黑客入侵,提醒用戶不要點擊鏈接或處理來自任何管理員的消息。

此前報道,5月18號,?Turbos Finance宣布將退還用戶參與公開發售的資金,目前正處于協商退款階段。[2023/5/24 22:15:14]

此次漏洞共導致RVN增發3.01億枚,相當于原有210億總供應量的1.44%,已有供應量的4.6%。

根據追蹤,大量增發的RVN被拆開發往不同的地址,并最終轉到了交易所,官方定位到了以下3個地址:

RVhLBBsdFbKmBC1muPB2of74w19NwHzUsK

Raydium漏洞補償提案投票通過,將補償因黑客攻擊受損的投資者:據官方消息,Solana生態去中心化交易所Raydium的漏洞補償提案以100%的支持率獲得投票通過,該提案旨在補償因12月15日黑客攻擊而受損的投資者。

補償資金來源于兩部分,分別為1. 使用Squad的多簽部署withdrawPNL并從金庫收集PNL,所賺取的費用將用于回購RAY并存入指定地址。2. 運用金庫資產來補償黑客攻擊造成的損失。

此前12月16日消息,Raydium多個資金池遭到攻擊,總損失約為439.5萬美元。[2023/1/3 22:23:23]

RAekzFLJDfLpaTfMonPNEvahWVYvBu2iE8

馬來西亞加密黑客組織兩名成員被捕:9月16日,美國司法部、美國國土安全部和美國財政部外國資產控制辦公室宣布,已對兩名使用復雜的網絡釣魚活動從三個不同的加密貨幣交易所的客戶那里竊取至少1680萬美元的俄羅斯國民實施制裁。同一天,美國司法部宣布,兩名黑客在馬來西亞被捕,他們與針對全球100多家公司、大學、政府和非營利組織的電腦黑客活動有關。該組織侵入計算機基礎設施,竊取源代碼和其他專有商業信息、客戶賬戶數據,并啟動勒索軟件和加密計劃。兩人都面臨最高77年監禁的指控。(cointelegraph)[2020/9/17]

RU4C2CLwRTm4s4LbWMYdzAJFbZGL5rZqGs

RVN團隊表示已經追蹤到其中一個黑客團隊的線索,并已經掌握攻擊者的信息,希望其將增發的RVN轉至特定的地址進行銷毀。RVN團隊稱已有總計約390萬枚增發的RVN被銷毀。

動態 | Facebook推特和Instagram賬戶都遭到了黑客攻擊:本周早些時候,社交巨頭Facebook的推特和Instagram賬戶都遭到了黑客攻擊。遭受同樣攻擊的還有HBO、NFL和《紐約時報》等。Facebook和Messenger均是受害者。但這些賬戶是如何被盜,以及為什么會同時受到影響,尚未可知。推特迅速封鎖了這些賬戶,并尋求歸還給失主。而對于本就面臨諸多阻礙的加密貨幣項目Libra,這一事件無疑帶來了更多隱憂。

此前消息,BM今早轉推了一篇關于Facebook推特賬戶被盜的文章,并附文:這就是為什么每個擁有大量用戶的網站都需要采用區塊鏈和安全硬件密鑰的原因。(Nulltx)[2020/2/9]

此外,官方團隊沒有通過類似ETH硬分叉的形式來解決攻擊,而是間接承認了這些增發幣的有效性。為了保證總供應量不變,官方給出的建議方案是降低未來挖礦總收益,不過這個方案還需要得到社區的認可,并最終通過鏈上BIP9升級后才能生效。

此次漏洞除了增加RVN的通脹率之外,不會影響用戶已有的RVN資產和轉賬。

RVN原有發行總量為210億,出塊時間為1分鐘,目前的區塊獎勵為5,000個RVN,每210萬個區塊后獎勵會減半,也就是約4年減半一次。根據官方目前給出的方案,每次減半將比之前提前59,580個區塊。

攻擊者行為復盤

1月16日,名為WindowsCryptoDev的開發人員在RavencoinGithub提交了一個PR,表面看起來是在完善節點返回的報錯信息,該PR很快就得到了Ravencoin官方人員的反饋,并合并進主分支。

PR詳情

原先的代碼,對于asset相關的交易,只要交易的RVNoutputvalue不是0,都會返回“bad-txns-asset-tx-amount-isn't-zero”報錯信息。

該PR針對不同的asset交易類型進行了報錯信息優化,表面看起來是為了方便開發者區分具體的報錯原因,但是黑客留了一個后門,即沒有針對TX_REISSUE_ASSET進行報錯信息優化。注意,這樣帶來的后果不僅僅是報錯信息不可分辨,而是將原本不合法的交易判斷為合法的交易,最終導致了RVN的增發。

1月17日,黑客在Ravencoin主網持續發布TX_ISSUE_ASSET交易,為后續的TX_REISSUE_ASSET攻擊提供基礎。

5月9日,黑客開始每隔2小時在Ravencoin主網發起一個TX_REISSUE_ASSET交易,增發500,000RVN到自己的地址,該行為一直持續到?7月3日,此時黑客察覺到官方已經準備對bug進行修復。

7月4日,主網上還出現了3筆新的攻擊交易,增發了兩筆1,000,000RVN和一筆2,804,398RVN,不過這3筆攻擊交易應該都不是之前的黑客所為。

從SolusExplorer統計來看,最終總增發量為301,804,400RVN,也就是超過3.01億RVN。

安全提示

雖然此次漏洞只影響了Ravencoin網絡,但是還有很多其它區塊鏈系統也遇到過類似的安全問題。例如Bitcoin曾經在2018年被爆出過類似嚴重的安全漏洞,攻擊窗口從2017年10月持續到2018年8月,同時影響了所有2017年10月之后基于Bitcoin代碼開發的新幣種。不過當時的bug并不是黑客惡意引入,而是開發人員的錯誤導致,值得慶幸的是,該bug在被開發人員修復之前沒有被任何黑客利用。

對于區塊鏈開源項目來說,代碼貢獻者的技術能力、貢獻動機等因素都存在諸多不確定性,因此在代碼review上需要核心開發團隊把好關。

Tags:RVNCOINOINCOIrvn幣為什么都不漲Bitcoin CZpepecoin幣行情IBL Coin

DOGE
企業合同造假頻出,區塊鏈或成打假剛需_PLE:Apple Finance

近幾年,蘿卜章、假合同的詐騙事件頻頻曝光,受害方中不乏多家知名企業,包括騰訊、京東、招商銀行、美的集團等。詐騙金額巨大,部分案件甚至高達幾十億,而這些蘿卜章的價格不過區區幾百元.

1900/1/1 0:00:00
三分鐘入門 DeFi 流動性挖礦:基礎概念、效用與風險_COM:EFI

文章來源:ForTube最近「流動性挖礦」的概念大火,也激發了人們對相應DeFi項目的熱情。那么,到底什么是DeFi的流動性挖礦呢? 什么是DeFi? DeFi的英文全稱為Decentraliz.

1900/1/1 0:00:00
行情分析:多頭重整旗鼓,也請勿盲目追多_比特幣:比特幣最高的時候是多少錢一枚

今日消息:7月11日有消息指出,50%的比特幣投資者是千禧一代。隨著千禧一代進入投資成熟期的頂峰時期,這一精通技術的群體將推動投資者人口結構的重大轉變,進而增加比特幣投資的傾向.

1900/1/1 0:00:00
LINK做空暗戰:撰寫60頁報告,下注2000萬,幕后玩家疑是合作伙伴!_LINK:INK

?作者/宋小丸 ?運營/阿瑞? ?“Chainlink就是一場騙局,LINK的內在價值只有0.07美元,會大跌99%……”當明星加密貨幣LINK一度坐上市值第六名的位置.

1900/1/1 0:00:00
礦工必讀:兩輪強降雨將來襲,礦場防洪知識大全_EOS:CASH

強降雨和洪水正在長江中下游肆虐,而礦場密布的四川、云南也將迎來新一波強降雨。據澎湃新聞報道,5天內四川將再迎來兩輪強降雨.

1900/1/1 0:00:00
一覽Coinbase與BitGo等加密貨幣機構托管商發展圖景_數字資產:okex數字資產交易平臺

撰文:TheBlockResearch鏈聞經TheBlock授權發布中文版共有28家公司向機構客戶提供數字資產的托管服務迄今為止.

1900/1/1 0:00:00
ads