金色观察 | TheBlock:Axie5.4亿美元是被黑客一份假Offer盗走的_SKY:MAV

2022年7月7日TheBlock披露,2022年3月以太坊侧链Ronin被盗5.4亿美元的原因,居然是AxieInfinity一位工程师收到的黑客组织伪装的招聘公司提供的假Offer。

以下为TheBlock报道:

Ronin是支持游戏赚钱游戏AxieInfinity的与以太坊相关的侧链,在3月份的一次漏洞利用中损失了5.4亿美元的加密货币。虽然美国政府后来将此事件与朝鲜黑客组织Lazarus联系起来,但尚未披露有关如何执行该漏洞的全部细节。

TheBlock揭示是一个虚假的招聘Offer摧毁了Ronin。

金色热搜榜:BCD居于榜首:根据金色财经排行榜数据显示,过去24小时内,BCD搜索量高居榜首。具体前五名单如下:BCD、ANT、BRC、SYS、ADX。[2020/7/30]

据两名直接了解此事的人士称,AxieInfinity的一名高级工程师被申请了一家实际上并不存在的公司的工作。由于事件敏感性,他们不愿透露姓名。

AxieInfinity在鼎盛时期,东南亚工人甚至能够通过“边玩边赚”游戏谋生。去年11月,它的游戏内NFT拥有270日活跃用户和2.14亿美元的每周交易量——尽管此后这两个数字都大幅下降。

金色实力派 | 四川省人大代表段江:成都数字资产交易中心的数字资产本质是指有价值的数据:金色财经报道,在今日举行的金色实力派直播中,针对“四川数字资产交易中心的建设要达成怎样的目标”的问题,四川省人大代表、西南财经大学中国区块链研究中心主任段江表示,大家看到数字资产交易中心的提出,都感到非常振奋人心,但是其实数字资产交易中心可能并不是大家想象的数字货币交易所,而是指数据资产的交易。但是,数据资产的交易,可能会意味着更加广阔的市场,近期政府已经把数据定义为了生产要素和生产资源,这同时意味着数据一定要流通、一定要交易,才能产生更大的价值。那么,成都提出的数字资产交易中心,就是成都抢先一步要做好数据的交易平台。那么哪些算是数字资产呢?例如:数字照片、视频、音乐、数字设计等各类有价值的数据,都算做数字资产。在过去,并没有哪一项技术能很完美地解决数字资产的交易问题,而区块链技术对于数据的高效、可信的确权,透明可信的交易,为数字资产的交易做好了技术的充分准备。[2020/5/19]

据知情人士透露,今年早些时候,声称代表这家假公司的人联系了AxieInfinity开发商SkyMavis的员工,并鼓励他们申请工作。一位消息人士补充说,这些方法是通过专业网站LinkedIn进行的。

金色晨讯 | QuadrigaCX交易所已没有任何资金 摩根大通将推出加密货币“JPM Coin”:1.QuadrigaCX代表律师称该交易所已没有任何资金。

2.怀俄明州通过两项区块链相关法案 加密货币已是合法财产。

3.卢森堡通过区块链框架法案。

4.伊朗央行与区块链公司合作 或为发行本土加密货币铺平道路。

5.美国CFTC专员:价格操纵不应成为美SEC批准比特币ETF的障碍。

6.摩根大通将推出加密货币“JPM Coin”。

7.韩国即将审议“利用区块链海外汇款服务”的监管沙盒。

8.韩国电信公司KT与金浦市将于4月份发行区块链地区货币。

9.汇丰银行通过区块链系统大幅降低外汇交易结算成本。

10.谷歌区块链ETL工具集增加BCH等6种加密货币。[2019/2/15]

一位消息人士称,经过多轮面试后,SkyMavis的一名工程师获得了一份薪酬极其丰厚的工作。

伪造的“Offer”以PDF文档形式提供,工程师下载了该文档——这让间谍软件渗透到Ronin系统。从那里,黑客能够攻击并接管Ronin网络上九个验证者中的四个,他们再有一个验证者就可以完全控制Ronin桥。

在4月27日发布的关于黑客攻击的事后博客文章中,SkyMavis说:“员工不断受到各种社交渠道的高级钓鱼式网络钓鱼攻击,一名员工遭到入侵。该员工不再在SkyMavis工作。攻击者设法利用该访问权限来渗透SkyMavisIT基础设施并获得对验证节点的访问权限。”

验证者在区块链中完成各种功能,包括创建交易块和更新数据预言机。Ronin使用所谓的“权威证明”系统来签署交易,将权力集中在九个受信任的参与者手中。

区块链分析公司Elliptic在4月份就该事件发表的一篇博客文章解释说:“如果九个验证者中有五个批准,则可以将资金转出。攻击者设法获得了属于五个验证者的私钥,这足以窃取加密资产。”

但在通过虚假招聘广告成功渗透到Ronin系统后,黑客只控制了九个验证者中的四个——这意味着他们需要另一个验证者来控制。

SkyMavis在其复盘报告中透露,黑客设法使用AxieDAO——一个为支持游戏生态系统而设立的组织——来完成攻击。SkyMavis曾在2021年11月请求DAO帮助处理繁重的交易负载。

“AxieDAO允许SkyMavis代表其签署各种交易。这已于2021年12月停止,但未撤销许可名单访问权限,”SkyMavis在博客文章中说。“一旦攻击者能够访问SkyMavis系统,他们就能够从AxieDAO验证者中获取签名。”

黑客攻击一个月后,SkyMavis将其验证节点的数量增加到11个,并在博客文章中表示,其长期目标是拥有100多个。?

SkyMavis拒绝评论黑客是如何进行的。Linkin没有回应置评请求。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

水星链

[0:31ms0-1:165ms