Chainalysis:跨链桥漏洞成最大安全风险 占今年被黑金额69%

VSole2022-08-04 18:40:00

链上分析公司Chainalysis在跨链桥Nomad发生漏洞事故后统计,今年为止已经有20亿美元从跨链桥中被盗,共13起事件。

链上分析公司Chainalysis在跨链桥Nomad发生漏洞事故后统计,今年为止已经有20亿美元从跨链桥中被盗,共13起事件。跨链桥遭黑资金占今年整体黑客金额的69%。

先了解什么是跨链桥

跨链桥(Cross-chainbridge)是为了解决不同区块链间的可互动性所设计的。

它可以让用户将一个链的资产转移到另一个区块链。像是Wormhole(也曾发生过重大黑客事件),就可以让用户在Solana和Ethereum等智能合约区块链间转移加密货币与NFT。不同的跨链桥有不同的设计,但是通常都是会让用户将资产发送到跨链协议中,在一个链上锁定资产,再到另一个链上的相应协议发行对等资产。

今年大宗损失都因跨链桥

Chainalysis认为,由于跨链桥有许多价值资产流动,对黑客来说更具吸引力,它也成为北韩黑客的主要目标。。Chainalysis估计北韩黑客今年已经窃取近10亿美元的加密货币,都是通过跨链桥与DeFi协议,然而南韩政府统计北韩的官方出口收入才只有8,900万美元。

为什么跨链桥容易受害?

因为跨链协议负责锁定资产,以支撑另一条链上的平行资产,该储存点很容易成为目标。Chainalysis表示,因为跨链桥的设计还不是很有效率,它还是一个发展中的技术,因此不同的新技术都可能会有弱点遭到作恶者利用。

我们能做什么?

Chainalysis表示,以前黑客的目标都是中心化交易所,但最近就比较少听到攻击成功的案例了。这是由于这些公司是以安全为优先考量,而黑客还是会以最新与最容易攻击的目标为主。Chainalysis认为,尽管代码审计并非万无一失,但解决此类问题的第一步应为设计极其严格的DeFi审计标准,逐步建立最强大且安全的智能合约范例。

黑客区块链
本作品采用《CC 协议》,转载必须注明作者和本文链接
黑客利用区块创业公司 MonoX Finance 智能合约的漏洞窃取了价值 3100 万美元的加密货币。该公司使用名为 MonoX 的去中心化金融协议让用户在没有传统交易所要求的情况下交易数字货币代币。其原理是将存入的代币与 vCASH 组合成一个虚拟对,设计提供单一的代币池。
据报道,价值约5.4亿美元的加密货币盗窃案的源头是Axie Infinity的一名高级工程师遭到了以工作机会为饵的网络钓鱼攻击。
美国国务院升级了朝鲜黑客情报悬赏计划,将提供朝鲜黑客情报的最高奖励提高到一千万美元。 Kimsuky、Lazarus Group等知名黑客组织均在悬赏列表中,看来3月份的500万美元悬赏计划并没有起到足够的效果,干脆一不做二不休继续加大奖励,相信重赏之下必有勇夫和内鬼。
黑客区块桥 Horizon 窃取了价值一亿美元的加密货币。区块桥在去中心化金融系统中扮演重要角色,为用户提供了一种方法将资产从一个区块转移到另一个区块。以 Horizon 为例,用户可以将以太坊网络令牌发送到币安智能(Binance Smart Chain)。Horizon 表示正与执法机构合作调查幕后黑手,称此次黑客攻击没有影响到比特币跨桥。Horizon 没有透露被盗加密货币资金
事情发生后,Harmony承诺,若攻击者归还资金并分享漏洞利用信息,将提供100万美元的赏金,并表示不会提出刑事指控。Harmony的事件响应团队宣布,它没有发现任何关于公司智能合约代码的违规行为或平台漏洞的迹象。Harmony表示Harmony区块的共识层仍然是安全的。攻击者目前尚未采取任何措施来清洗这些资产。
总部位于列支敦士登的加密货币交易所 LCX 已确认其一个热钱包遭到入侵。 Подробнее: https://www.securitylab.ru/news/528383.php
没有用户资金损失,Aurora 迅速修复了这个错误,为每个人带来了积极的结果。由于该漏洞被评估为严重级别,因此白帽公司已从 Aurora 获得 600 万美元的奖金,这是历史上第二大赏金支出。许多 DeFi 协议是不同的原生协议。
区块桥的设计如Harmony的Horizon主要使用户能够在不同的区块之间移动资产,包括代币、稳定币和NFT。 攻击发生后,Harmony立即停止了Horizon桥,以防止进一步的交易。然后,它联系了联邦调查局和多个网络安全和交易所合作伙伴,以调查、跟踪和协助检索被盗资产。在这些联系建立之后,Harmony才通过Twitter和其博客文章宣布了黑客攻击事件。 黑客的身份似乎已经确定,因为调
网络犯罪分子正在采用一种名为“EtherHiding”的新型代码分发技术,该技术滥用币安的智能(BSC)合同将恶意脚本隐藏在区块中。
通过观察交易,发现黑客发送了大量的 transfer,去看合约代码。发现在 transfer 函数中,如果满足了条件,它就会销毁流动池中的Health代币。从而导致Health兑换WBNB的价格增高。复盘我们同样也去dodo借一笔闪电贷,然后去模拟运行一下。
VSole
网络安全专家