前言
Ronin是新加坡游戏工作室SkyMavis开发的,是为支持游戏AxieInfinity而构建的以太坊侧链,使得用户能够自由地将资产转移到其他链上。
北京时间2022年3月29日,RoninNetwork官方发布声明称RoninBridge遭到入侵,损失了173600枚ETH和价值2550万美元的USDC。
知道创宇区块链安全实验室第一时间跟踪本次事件。
Elrond网络遭黑客攻击,被盗EGLD价值超165万美元:6月7日消息,Elrond网络近日遭黑客攻击,超165万美元EGLD被盗,部分并已通过去中心化交易平台Maiar出售,引发Maiar停机维护,部分发送至Binance。截至目前,无法确定漏洞利用原因,或与交易平台或网络端有关。窃取资金后,黑客曾进行地址转移,暂未采用混币方案。(U.today)[2022/6/7 4:08:47]
Ronin钱包将发布功能更新,支持导入私钥和硬件钱包Ledger:4月6日消息,据官方推特,Axie Infinity侧链Ronin宣布即将发布Ronin钱包更新。此更新将带来两个新功能:用户将可以只导入私钥到Ronin钱包;用户可在Ronin Chrome插件钱包中使用 Ledger 硬件钱包。[2022/4/6 14:07:04]
基础信息
攻击者地址:0x098B716B8Aaf21512996dC57EB0615e2383E2f96
波场TRON世纪挖矿已启动NFT-TRX LP流动性挖矿:据官方信息,APENFT(NFT)已正式上线SUN.io并开启 NFT-TRX LP流动性挖矿,此外,现在参与波场TRON世纪挖矿即可获得 TRX、SUN、BTT、JST、WIN、YFX、NFT七种代币奖励。
据悉,APENFT是以以太坊Ethereum及波场TRON底层技术为支持,结合全球最大的分布式数据存储系统BitTorrent File System,致力于将艺术品NFT化与区块链化的基金会。APENFT基金会于2021年3月29日在新加坡正式注册成立。而NFT作为APENFT基金会官方发行的唯一通证,是基于ERC-20/TRC-20协议开发的去中心化数字资产,也是APENFT基金会的权益证明;NFT持有者将拥有投票、分润、参与等权益。NFT发行总量恒定量999,990,000,000,000枚。[2021/5/31 22:59:47]
tx1:0xc28fad5e8d5e0ce6a2eaf67b6687be5d58113e16be590824d6cfa1a94467d0b7
tx2:0xed2c72ef1a552ddaec6dd1f5cddf0b59a8f37f82bdda5257d9c7c37db7bb9b08
事件概述
据目前官方发出的声明称,攻击者使用被黑客入侵的私钥来伪造虚假的提款。直到29日早上,一名用户无法从桥上提取5kETH而向Ronin官方报告之后,才发现了这次攻击。目前Ronin桥和KatanaDex已经停止,官方也将验证器阈值从5个提高到了8个。
Ronin链目前由9个验证器节点组成。为了识别存款事件或提款事件,需要九个验证者签名中的五个。攻击者设法控制了SkyMavis的四个Ronin验证器和由AxieDAO运行的第三方验证器。验证器密钥方案是分散设置的,以此来限制类似于此次的攻击,但攻击者发现了Ronin的无GasRPC节点的后门,从而获取了AxieDAO验证器的签名。
此次事件由来可以追溯到2021年11月,当时AxieDAO验证器被允许分发免费交易。这已于2021年12月停止,但AxieDAO验证器IP仍在允许列表中。一旦攻击者访问了SkyMavis系统,便能够通过无GasRPC从AxieDAO验证器获得签名。
目前Ronin官方已经确认恶意提款中的签名与五个可疑的验证者相匹配。
总结
本次攻击事件核心是私钥泄露而导致的,虽然官方宣称私钥泄露是因为社会工程,但官方在攻击发生一周后才公开此次事件,理由难免有些牵强,很难不使人猜想项目人员监守自盗的可能。
在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼,另外,近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。