在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏Axie Infinity侧链Ronin Network受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000 ETH而发现该攻击。
Axie Infinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;Ronin Network则是为了实现高Transactions Per Second (TPS)并且让用户有更流畅游戏体验而开发的侧链;Ronin Bridge 协助将加密货币转入和转出 Ronin Network;它们同属Sky Mavis运营。
Elrond生态DEX Maiar攻击事件进展:被盗资金基本被追回,准备重启DEX:6月8日消息,Elrond创始人兼首席执行官Beniamin Mincu在推特发布主网更新和Maiar重启相关信息,目前接近启用DEX前端和API发送功能。此前的Bug已经解决。Elrond验证者社区已经提出并采用两次主网升级。与此同时,所有的重点都放在验证余额和为Maiar DEX重启做准备的全面测试上。
所有的资金都是安全的,所有的用户都是安全的。所有用户资金将在Maiar DEX重启时全部可用。几乎所有被盗取的资金都已被追回。由已知Bug导致的任何剩余资金损失,将由Elrond基金会全额赔偿。API发送功能将再次激活,允许通过Elrond网络钱包和Maiar应用程序发送代币。Maiar DEX前端将启用,以便查看用户余额。明天将启用跨链桥的完整功能,同时重启Maiar DEX。团队正在与币安等交易所密切联系,以重新启用EGLD充值和提现。Maiar DEX的完整功能将于UTC时间明天9:00启用,正在进行最终测试和准备。
据此前报道,黑客利用Elrond生态DEX Maiar的漏洞盗取约165万枚EGLD并在链上抛售。[2022/6/8 4:10:06]
为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个Sky Mavis的私钥,制造了5个合法的签名,即:4 个 Sky Mavis 验证器和 1 个 Axie DAO运行的第三方验证器产生的签名。
DeFi风险分级协议Saffron V2版本上线以太坊主网,存款功能已上线:10月20日消息,DeFi风险分级协议Saffron V2版本上线以太坊主网,目前已开放存款功能,此外,挖矿奖励将在10月24日之前暂停,届时是否重新启动挖矿奖励将由治理投票决定。V2版本前端目前支持Metamask、CoinbaseWallet、Fortmatic和WalletConnect四种钱包。Saffron团队表示,目前持有V1版本LP代币的用户依然可以在V1版本中解除质押。[2021/10/20 20:44:11]
Sky Mavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,Sky Mavis已决定将所需验证节点签名增加至8个。
波场TRON账户总数突破2000万:2021年1月25日,根据TRONSCAN波场区块链浏览器最新数据显示,波场TRON账户总数达到20,004,416,突破2000万。2020年9月19日,波场总账户数突破1000万,仅4个月时间,波场TRON总用户增加1000万。[2021/1/25 13:25:16]
节点验证虽已去中心化,但黑客却发现了gas-free RPC的一个后门。
早在2021年11月的一次Axie DAO活动中,Axie DAO赋予了Sky Mavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了Sky Mavis的访问权限,即可通过gas-free RPC获得Axie DAO的签名。
在此, CertiK利用CertiK Skytrace总结了一份资金流动去向图:
此次事件是由于私钥管理不善而造成的。
CertiK在此提醒用户和项目方管理私钥的重要性。
Sky Mavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
参考链接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?
https://rekt.news/ronin-rekt/
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。