SKY:Ronin被黑,详解6.1亿美元“何去何从”

后知后觉金钱消失术

在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。

近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。

值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。

“美联储传声筒”:预计今年还会有两次加息:金色财经报道,“美联储传声筒“Nick Timiraos撰文称,美联储同意在连续10次加息后维持利率不变,但暗示如果经济和通胀没有进一步降温,他们倾向于下个月加息。在为期两天的政策会议结束后,美联储中的大多数人预计今年还会有两次加息,并在周三发布的经济预测中提高了对经济增长和通胀的预期。[2023/6/15 21:37:50]

AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。

马斯克和Apollo Global Management将“不再讨论”收购Twitter的潜在融资交易:金色财经报道,据路透社消息,Apollo Global Management 和伊隆·马斯克将“不再讨论”收购 Twitter 的潜在融资交易。此前,Apollo Global Management 曾考虑参与马斯克今年 4 月以 440 亿美元或每股 52.40 美元收购 Twitter 的要约,当时该资产管理公司曾表示希望权衡是否应该向另一位投标人提供适当的股权或债务来进行收购,而且还寻求为马斯克的 Twitter 投标牵头优先融资。 (The Block)[2022/10/6 18:40:49]

验证节点失守

《元宇宙十大技术》出版,中国移动通信联合会元宇宙产业委组织撰写:8月19日消息,中国移动通信联合会元宇宙产业委组织撰写的《元宇宙十大技术》已出版,本书将元宇宙技术体系归纳为五大地基性技术和五大支柱性技术,“五大地基性技术”包括:计算技术、存储技术、网络技术、系统安全技术和AI技术;“五大支柱性技术”包括:交互与展示的技术、数字孪生与数字原生的技术、创建身份系统与经济系统的技术、内容创作技术和治理技术。(光明日报)[2022/8/19 12:35:37]

为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个SkyMavis的私钥,制造了5个合法的签名,即:4个SkyMavis验证器和1个AxieDAO运行的第三方验证器产生的签名。

SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。

节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。

早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。

即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。

6亿美金“何去何从”

在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:

总结及建议

此次事件是由于私钥管理不善而造成的。CertiK在此提醒用户和项目方管理私钥的重要性。

SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。

然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。

本次事件的预警已于第一时间在CertiK官方推特进行了播报。

除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

参考链接:https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?https://rekt.news/ronin-rekt/

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

中币交易所HIVE:HiveDAO—一颗闪耀的新星

????Hive是一个基于BSC智能链上开发的DAO组织治理通证代币,由开曼群岛基金会锡安实验室发起,总发行量为100万枚,将于2022年4月2日11点31分正式上线.

[0:15ms0-1:425ms