价值近一亿美元,Harmony巨额加密货币资产失窃

VSole2022-06-28 17:02:23

前几日,有黑客从区块链公司Harmony窃取了价值近一亿美元的加密货币。事情发生后,Harmony承诺,若攻击者归还资金并分享漏洞利用信息,将提供100万美元的赏金,并表示不会提出刑事指控。

Harmony的事件响应团队宣布,它没有发现任何关于公司智能合约代码的违规行为或平台漏洞的迹象。Harmony表示Harmony区块链的共识层仍然是安全的。

经调查,事件响应团队发现了私钥被泄露的证据。攻击者通过以某种方式控制MultiSigWallet的所有者直接调用confirmTransaction()从Harmony转移了大量代币(包括ETH、USDC、WBTC、USDT、DAI、BUSD、AAG、FXS、SUSHI、AAVE、WETH和FRAX,价值从49178美元到41200000美元不等),导致Harmony链上总共损失了价值约9700万美元的资产。最后,所有资产都被交易到以太坊,目前仍保留在以太坊网络上的攻击者帐户中。攻击者目前尚未采取任何措施来清洗这些资产。

区块链安全公司Certik发布了对这一事件的详细分析,它证实攻击者能够控制multiSig钱包所有者的权限,然后从Harmony中窃取资金。

Certik以涉及13100枚ETH的第一个漏洞利用交易为例。

1、MultiSigWallet 合约的所有者调用 submitTransaction() 函数来提交具有以下有效负载的交易,生成交易ID

21106。

2、要确认交易,调用方必须是所有者。

3、接下来,在漏洞利用交易中,MultiSigWallet 合约的所有者从MultiSigWallet输入交易 Id 21106调用函数 confirmTransaction()。

4、若要成功执行交易,调用方必须是所有者。

5、executeTransaction()

函数输入数据调用一个外部调用,该调用将触发 Ethmanager 合约上的unlockEth() 函数。

6、输入数据指定即将传递给unlockEth() 函数的金额、接收人和接收Id。

7、由于攻击者以某种方式控制了所有者的权限,攻击者能够使用id 21106执行交易,从而将13100枚以太币转移到攻击者的地址。

8、攻击者在其他ERC20Manager合约上使用不同的交易ID重复了前面的过程,以转移大量的ERC20代币和稳定币。

Harmony公司已向当局报告了这一事件,美国联邦调查局正在几家网络安全公司的帮助下进行调查。

资讯来源:certik

转载请注明出处和本文链接

每日涨知识

彩虹表(Rainbow tables)

一个庞大的、针对各种可能的字母组合预先计算好的哈希值的集合,常用来破解md5。

网络安全区块链
本作品采用《CC 协议》,转载必须注明作者和本文链接
2019年3月5日,跨国计算机巨头IBM公司提交了两项新的区块专利申请,一项专利是IBM目前正寻求通过区块技术维护网络安全,另一项专利则专注于使用该技术的数据库管理功能。从网络安全的角度来讲,近几年,各个领域都成为黑客攻击的重点。同时,各国也都在重视区块技术在网络安全中的运用,仅仅2018年,75%的CEO和董事会成员都将网络安全和技术收购视为他们的首要任务。除了商界巨头之外,不少平民大众也
要解决这个问题,就需要在勒索软件攻击发生之前制定更积极的缓解措施。然而,元宇宙最终将超越游戏领域,将应用在商业和社会的各方面。
2020年,是美军数字现代化战略稳步推进并分阶段实施各项战略目标的一年,是承上启下的关键之年。而网络空间安全,是美军数字现代化战略至关重要的一环。 一、美军数字现代化战略的推进情况 近年来,美军一直不遗余力地推行数字现代化战略,力图以此应对在全球威胁格局不断演变之下大国之间的竞争。
2020年,是美军数字现代化战略稳步推进并分阶段实施各项战略目标的一年,是承上启下的关键之年。而网络空间安全,是美军数字现代化战略至关重要的一环。
大数据、区块和人工智能可以将您的网络安全战略提升到一个新的水平。 当我们上网时,我们会留下数据的痕迹。我们绝不会希望我们的数据落入坏人之手。 收集我们数据的组织将此视为以客户为中心的监管要求;从而花费大量时间和金钱采取积极措施加强网络安全
4月12日,美国国会研究服务处(CRS)发布《区块:新型应用来源》报告,对区块技术及最新进展加以概述,介绍其在供应链管理、身份管理、资产跟踪等方面的应用,旨在进一步扩大区块技术在社会、军事、经济等领域的应用及影响。 近年来,由于区块技术具有的技术特性和构架优势,越来越成为影响社会基础的颠覆性技术之一,日益被政府、银行、企事业单位接纳。同时,主要发达国家逐步探索区块的军事应用,并显现出其
未来十年,我国网络安全产业的中国式现代化发展之路会怎么走?
新版《网络安全审查办法》发布实施 重在压实平台运营者网络安全主体责任 国务院印发《“十四五”数字经济发展规划》 《关于加强国家网络安全行政命令》的解读 新版《网络安全审查办法》筑牢网络安全和数据安全防线
2020年2月7日, 澳大利亚政府发布了“国家区块路线图”, 此次发布的区块路线图意义深远,旨在使澳大利亚成为区块产业的全球领导者。
VSole
网络安全专家