Ronin Network被黑,一图详解6.1亿美元“何去何从”-ODAILY_RON:UltronGlow

后知后觉金钱消失术

在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。

近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。

值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。

Andre Cronje发布Fantom生态游戏项目Rarity物品“打造”功能:9月11日消息,Yearn.finance创始人Andre Cronje发布Fantom生态游戏项目Rarity的“打造(Crafting)”功能,用户可打造常规物品(Goods)、盔甲(Armor)和武器(Weapons),并且必须设置属性和技能,一旦设置就不可更改。每次打造尝试需要花费250xp,且必须在技能(打造)中拥有至少1个技能点才能尝试打造。打造的难度等级(DC)取决于物品的类型。[2021/9/11 23:18:21]

AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。

波场TRON五币齐挖“世纪挖矿”已正式启动:据最新消息,波场TRON五币齐挖“世纪挖矿”已经于3月8日21:00(SGT)正式启动。首期活动时间为:3月8日21:00至4月5日20:59 (SGT),通过在挖矿相关平台:SUN.io、JustLend.org 、JustSwap.org进行LP与Lend质押,使用波场TRON支持的钱包(TronLink、TokenPocket、imToken、BitKeep等)进行挖矿。与此同时,挖五币交易对也可以获得项目方代币,实现多币互挖。波场TRON基金会将联合BitTorrent、JUST、SUN、WIN基金会,按照项目方赞助资金比例排名,最高补贴50%,最高总补贴每日100万美金等值的TRX、BTT、JST、SUN、WIN大礼包(统称为波场TRON大礼包)。

目前项目方正踊跃报名中,新的项目方可通过官网提交资料,已经提交资料的项目方请耐心等待,官方正在审核资料。认准挖矿相关平台:SUN.io、JustLend.org、JustSwap.org[2021/3/8 18:26:12]

验证节点失守

动态 | 跨ETH/EOS/TRON/IOST四大公链 DApp活跃度排行榜:据 DAppTotal 09月30日数据显示,过去一周,综合对比ETH、EOS、TRON、IOST四大公链的DApp生态情况发现:总用户量(个): ETH(271,365) > EOS(168,080) > TRON(63,403) > IOST(18,476);总交易次数(笔):EOS(35,064,243) > TRON(7,265,862) > IOST(1,677,730) > ETH(1,111,112);总交易额(美元):ETH(93,377,629) > EOS(56,324,599) > TRON(31,988,250) > IOST(6,225,812);跨四条公链按用户量TOP3 DApps为:Dice(EOS)、Hash Baby(EOS)、DDEX(TRON);按交易次数TOP3 DApps分别为:Hash Baby(EOS)、Dice(EOS)、WINk(TRON);按交易额TOP3 DApps分别为:FairWin(ETH)、WINk(TRON)、NEST(ETH)。[2019/9/30]

为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。

SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。

节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。

早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。

即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。

6亿美金“何去何从”

在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:

总结及建议

此次事件是由于私钥管理不善而造成的。

CertiK在此提醒用户和项目方管理私钥的重要性。

SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。

然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。

本次事件的预警已于第一时间在CertiK官方推特进行了播报。

除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

参考链接:

https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w

https://rekt.news/ronin-rekt/

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

水星链

[0:31ms0-1:81ms