后知后觉金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000ETH而发现该攻击。
区块链开发平台Tatum已集成Elrond网络:9月21日消息,可扩展的区块链开发平台Tatum已集成Elrond网络,并提供给使用其平台的10000多名开发人员。由于该平台提供的免费计划,开发人员可以立即开始在Elrond上构建所有可用功能,并可以使用更高级的计划进一步扩展其实现,从而提高性能。他们可以使用JavaScript SDK或通过统一的REST API访问Tatum的基础设施,这两种方法都可以将数千行代码简化为几行代码。该集成提供几个区块链特有的功能,如账户创建和管理、查询网络和发送交易的能力。此外,基于Elrond的开发人员现在可以利用Tatum的高级内置开发工具套件,包括虚拟账户、法币和虚拟货币支持、Webhook通知、订单功能等。
Tatum与公链项目Elrond的合作将继续进行,并将增加更多功能,如即时部署智能合约,以及对非同质化代币(NFT)、同质化代币(FT)和半同质化代币(SFT)的原生ESDT支持。[2021/9/21 23:40:44]
AxieInfinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;RoninNetwork则是为了实现高TransactionsPerSecond(TPS)并且让用户有更流畅游戏体验而开发的侧链;RoninBridge协助将加密货币转入和转出RoninNetwork;它们同属SkyMavis运营。
波场TRON转账数突破3.6亿:12月11日,根据TRONSCAN波场区块链浏览器最新数据显示,波场TRON累计转账数量达到360,927,944,突破3.6亿。波场TRON各项数据一直稳中前进,波场生态逐渐强大的同时,也将迎来更多交易量。[2020/12/11 14:55:26]
验证节点失守
DAO运行的第三方验证器产生的签名。
SkyMavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,SkyMavis已决定将所需验证节点签名增加至8个。
动态 | EOS/TRON/NEO近一月GitHub代码提交数低于近一年的5%:据RatingDapp和RatingToken大数据监测显示, 市值排名前列的公链基础平台分别为:ETH、EOS、IOTA、TRON和NEO。最近一个月其代码提交次数分别为IOTA(953)>ETH(835)>EOS(477)>TRON(414)>NEO(57),其中IOTA近一月代码提交次数占近一年比例最大,达8.39%;TRON占近一年代码提交次数比例最小,仅占2.97%。 RatingToken分析师认为,GitHub代码提交数并不能绝对判断一个项目的好坏,但代码提交数可以在一定程度上衡量一个项目开发者支持度,及项目整体进展情况。[2019/5/6]
节点验证虽已去中心化,但黑客却发现了gas-freeRPC的一个后门。
早在2021年11月的一次AxieDAO活动中,AxieDAO赋予了SkyMavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了SkyMavis的访问权限,即可通过gas-freeRPC获得AxieDAO的签名。
在此,CertiK利用CertiKSkytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。
SkyMavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
参考链接:
https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?
https://rekt.news/ronin-rekt/
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。