2月10日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi应用DegoFinance遭到黑客攻击,UniSwap和PancakeSwap上的DEGO流动性已被耗尽。关于本次攻击,成都链安技术团队第一时间进行了资金流向分析。
事件概览
据悉,DegoFinance于2020年9月启动,以打造可持续性和实用性的NFT生态系统为目标,打造了NFT+DeFi平台。有人说,在DeFi的世界里,DEGO就相当于乐高。将每一个DeFi协议当作是一块砖,包括稳定币(DAI)、借贷?(Aave,Compound)、去中心化交易所DEX(UniswapandBalancer)、衍生品(Synthetix)和保险(NexusMutual)等等。
2月10日,DegoFinance官方推特发布公告称被黑客攻击,DeFi世界的乐高就这样“塌了”!
报告:2023年迄今被盗加密货币价值1.19亿美元:金色财经报道,根据Crystal Blockchain的新报告,2023年迄今,黑客已经在19起违规事件中窃取了1.19亿美元的加密货币,其中包括从2011年到2023年2月18日的Mt.Gox加密货币交易所黑客攻击的数据。今年迄今为止最大的DeFi黑客攻击是2月份的BonqDAO,从协议中窃取约8800万美元的加密货币。与DeFi相关的第二大攻击发生在Platypus Finance协议上,2月份的闪电贷攻击导致稳定币脱钩,用户损失约900万美元的资金。[2023/3/25 13:25:58]
本次攻击涉及多个账户地址私钥泄露,黑客利用私钥提取了多个链上的资产,具体分析请接着往下阅读。
Optimism:目前没有一个被盗用的 OP 被用于与治理相关的事情:金色财经报道,Optimism官方在社交媒体上表示,到目前为止,没有一个被盗用的 OP 被用于与治理相关的事情,如果这种情况发生变化,我们届时将参与有针对性的社区讨论,并获得更全面的事实。原则上,Optimism可以进行网络升级以停止那些尚未转让或出售的 OP 代币的移动。由于这将开创先例,我们目前不会采取这一步骤。Optimism 是一个无需许可的网络,其行为符合预期。目前,大部分有问题的OP尚未移动。Optimism 和 Wintermute 团队都在密切关注局势。受此消息影响,OP24小时下跌超11%,目前报0.86美元。
金色财经此前报道,一名黑客利用Wintermute技术失误盗取2000万个Optimism代币。[2022/6/9 4:13:19]
事件具体分析
Ronin桥被盗事件分析:5个验证者私钥被盗,合作第三方居然可访问钱包服务器:据欧科云链链上天眼团队对Ronin桥被盗事件分析:
1.Ronin是GameFi项目Axie Infinity做的游戏以太坊侧链,Axie玩家需要将ETH、USDC等跨链到Ronin侧链上玩Axie游戏;
2.Ronin采用简易的资产跨链模式,用户在以太坊上向Ronin跨链合约转账资产,Ronin控制的私钥钱包在Ronin链上给用户铸造ETH或USDC。若用户在Ronin上销毁USDC、ETH,则Ronin控制的私钥钱包签名提币证明,用户拿提币证明调用以太坊跨链合约赎回USDC、ETH等资产;
3.这意味着Ronin控制的私钥钱包配置在服务器上,并且第三方服务可访问,在服务器上就存在被盗私钥可能性;
4.不排除Ronin(Axie Infinity)官方自盗嫌疑。
目前,链上天眼团队已对相关地址进行了监控,并将进一步跟进事件进展。
?
此前3月29日晚间消息,Axie Infinity侧链Ronin验证者节点遭入侵,攻击者使用被黑的私钥来伪造假提款,Ronin桥被盗173,600ETH和2550万USDC,Ronin桥和Katana Dex已经停止使用。[2022/3/30 14:25:46]
我们以ETH链上攻击为例,对Dego项目方其中一个地址的资金流向做了详细分析。
Ocean协议: 全部被盗已经被退回至库币钱包:9月30日,Ocean协议发表推特称,目前所有被盗OCEAN代币已经被全部退回至库币钱包。[2020/9/30]
首先,项目方私钥泄露的DEGO.Finance:Deployer地址为:
0x20FE4B1eD95911487499e53355BB8f14a881D735
攻击者地址为:
0x118203B0f2A3ef9e749D871C8fEF5e5e55ef5C91
攻击者通过私钥,使用minter权限分别向DEGO.Finance:Deployer账户和0x118账户铸造了592,582.35个dego代币。
之后移除ETH-dego交易池的流动性。
攻击者通过DEGO.Finance:Deployer账户移除流动性获取了269,502个dego代币和378个ETH。
然后将DEGO.Finance:Deployer账户获取的378个ETH转给了0x118地址。
同时,该黑客转移原本属于项目方地址的441个yvWETH给0x118地址。
此时0x118账户上有获利的750.37个ETH和其他转入的7.10个ETH一共757.4个。
截止目前发文,在Ethereum链上,攻击者在0x118地址将441个yvWETH转入Zapper.Fi:YearnyVaultZapOut兑换了445个ETH,获取共1202个ETH,转入Tornado.Cash:Proxy400ETH。向0x47a344588653efA88eB6D58433B6A2A5E202D65d地址转入202个ETH。
在Cronos链上,在0x118地址获取了196256.7个USDT和199401.9个USDCoin,还未转出。
在BSC链上,获取3736.17个BNB,通过代币兑换获取9188个BNB。向0x47a344588653efA88eB6D58433B6A2A5E202D65d地址转入了12,741个BNB。
三条链上0x118地址总计约17,627,676美元,目前,官方称正在调查原因并试图挽回损失。
随着DeFi的不断发展,DeFi项目的安全问题也愈发紧急。对比于传统金融,DeFi的底层靠的是智能合约,本质上是程序,程序拥有传统金融不可比拟的高效性和便捷性,但也存在传统金融无需考虑的代码漏洞问题。所以成都链安建议大家,对未公开智能合约和审计报告的项目,要保持警惕。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。