后知后觉 金钱消失术 在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。 近日,当下最流行的NFT游戏Axie Infinity侧链Ronin Network受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。 值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000 ETH而发现该攻击。 Axie Infinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;Ronin Network则是为了实现高Transactions Per Second (TPS)并且让用户有更流畅游戏体验而开发的侧链;Ronin Bridge 协助将加密货币转入和转出 Ronin Network;它们同属Sky Mavis运营。 验证节点失守 为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个Sky Mavis的私钥,制造了5个合法的签名,即:4 个 Sky Mavis 验证器和 1 个 Axie DAO运行的第三方验证器产生的签名。 Sky Mavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,Sky Mavis已决定将所需验证节点签名增加至8个。 节点验证虽已去中心化,但黑客却发现了gas-free RPC的一个后门。 早在2021年11月的一次Axie DAO活动中,Axie DAO赋予了Sky Mavis代表其签署交易的权限。但该权限后续并未被撤销。 即:攻击者一旦获得了Sky Mavis的访问权限,即可通过gas-free RPC获得Axie DAO的签名。 6亿美金“何去何从” 在此, CertiK利用CertiK Skytrace总结了一份资金流动去向图: 总结及建议 此次事件是由于私钥管理不善而造成的。 CertiK在此提醒用户和项目方管理私钥的重要性。 Sky Mavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。 然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。 参考链接: https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w https://rekt.news/ronin-rekt/ 查看更多 —- 编译者/作者:CertiK中文社区 玩币族申明:玩币族作为开放的资讯翻译/分享平台,所提供的所有资讯仅代表作者个人观点,与玩币族平台立场无关,且不构成任何投资理财建议。文章版权归原作者所有。 |
RoninNetwork被黑一图详解6.1亿美元“何去何从”
2022-03-31 CertiK中文社区 来源:区块链网络
LOADING...
相关阅读:
- 区块链动态2022年3月31日早参考2022-03-31
- 2022年预测:零知识证明成为Web3的杀手级功能2022-03-30
- Web2资金进入Web3都在用哪些产品和工具?2022-03-30
- 跨链桥安全事故频发、还能用吗?2022-03-30
- 火币科技计划在香港推出面向散户投资者的加密货币ETF2022-03-29