后知后觉金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。
MicroStrategy和比特币矿业股近期上涨了近两倍:随着BTC价格持续反弹,在过去三个月中,MicroStrategy、RIOT、MARA和其他持有比特币的上市公司的价格上涨了近两倍。
MicroStrategy因在其国库中积累了超过105,000BTC的比特币投资组合,MicroStrategy的股价在7月20日触及474美元的低点,与比特币的低点同一天,此后上涨了65%,交易价格为781美元。
比特币矿业公司RiotBlockchain自7月20日触及23.86美元低点以来,RIOT的价格已上涨66%,并在8月9日达到盘中高点39.94美元。
另一家专注于比特币挖矿以及通过其持有的国库资产购买BTC的公司是Marathon Digital Holdings(MARA)。在7月20日触及20.52美元的低点后,MARA的价格在8月6日上涨了83%至37.77美元的盘中高点,成为过去两周表现最好的比特币矿业股。(cointelegraph)[2021/8/10 1:44:52]
AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。
韦氏评级:担心比特币近期价格走势的人都过于关注短期:3月24日消息,加密货币评级机构韦氏评级(Weiss Crypto Ratings)发推称,任何担心比特币近期价格走势的人都过于关注短期,他们忘记了长期前景从未如此乐观过。[2021/3/24 19:12:23]
验证节点失守
DAO运行的第三方验证器产生的签名。
SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。
外媒:BTC近期价格上涨使其与美国股市脱钩:据Cryptopotato 7月27日发文称,比特币过去与股票市场的关联度较高,Skew的数据显示,比特币与标普500指数的关联度在7月初达到历史高位。但是最近比特币价格的上涨已使其与美国股市脱钩。在过去的7天内,比特币上涨约8%,而同期标准普尔500指数却表现不佳。[2020/7/27]
节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。
早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。
在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。
SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
参考链接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?
https://rekt.news/ronin-rekt/
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。