以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > Fil > Info

HOR:THORChain 連遭三擊,黑客會是同一個嗎?

Author:

Time:1900/1/1 0:00:00

據慢霧AML團隊分析統計,THORChain三次攻擊真實損失如下:

2021年6月29日,THORChain遭“假充值”攻擊,損失近35萬美元;

2021年7月16日,THORChain二次遭“假充值”攻擊,損失近800萬美元;

2021年7月23日,THORChain再三遭攻擊,損失近800萬美元。

這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背后作案的人會是同一個嗎?

慢霧AML團隊利用旗下MistTrack反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。

第一次攻擊:“假充值”漏洞

攻擊概述

本次攻擊的發生是由于THORChain代碼上的邏輯漏洞,即當跨鏈充值的ERC20代幣符號為ETH時,漏洞會導致充值的代幣被識別為真正的以太幣ETH,進而可以成功的將假ETH兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法——技術拆解THORChain跨鏈系統“假充值”漏洞。

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

9352.4874282PERP

1.43974743YFI

2437.936SUSHI

10.615ETH

Mythical Games聯合育碧等合作方推出Mythos基金會:10月5日消息,區塊鏈游戲公司Mythical Games宣布聯合包括Ubisoft(育碧)、Krafton、Kakao Games、Com2uS、FaZeClan、Gen.G、Sandbox Gaming、Animoca Brands等在內的22個合作伙伴推出Mythos基金會。

據悉,Mythos基金會旨在監督去中心化社區MythosDAO,而MythosDAO將推出其ERC-20標準Token“MYTH”,MYTH持有者將能夠對生態系統決策進行投票并提交提案。除了作為治理Token之外,MYTH還將作為MythicalGamesNFT市場的主要貨幣,并將用于保護Mythical的區塊鏈。此外,Mythos基金會的初始顧問將包括Animoca Brands董事長Yat Siu、100Thieves首席產品官PeteHawley、FaZeClan首席企業聯盟官JaciHays、前Twitter首席運營官AdamBain,以及美國電子流行音樂組合The Chainsmokers等。(decrypt)[2022/10/6 18:40:18]

資金流向分析

根據官方提供的黑客地址,慢霧AML團隊分析并整理出了攻擊者相關的錢包地址情況如下:

經MistTrack反洗錢追蹤系統分析發現,攻擊者在6月21號開始籌備,使用匿名兌換平臺ChangeNOW獲得初始資金,然后在5天后(6月26號)部署攻擊合約。

以太坊域名服務ENS推出ENS App V3 alpha版本,開源其設計系統Thorin:6月24日消息,以太坊域名服務ENS開發者taytems.eth宣布推出新ENS App的第一個alpha版本,除了App之外,公開發布和開源了其設計系統Thorin,以及全新版本的ENSjs。新ENSApp的改變包括:移動端友好的布局、更好的搜索、速度改進、快速查看配置文件、增強的名稱過濾、更好的可訪問性。alpha版本只有讀取功能,未來將開發設置主要名稱、高級記錄編輯等功能。[2022/6/24 1:29:50]

在攻擊成功后,多個獲利地址都把攻擊獲得的ETH轉到混幣平臺TornadoCash以便躲避追蹤,未混幣的資金主要是留存在錢包地址(0xace...d75)和(0x06b...2fa)上。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

29777.378146USDT

78.14165727ALCX

11.75154045ETH

0.59654637YFI

第二次攻擊:取值錯誤導致的“假充值”漏洞

攻擊概述

根據分析發現,攻擊者在攻擊合約中調用了THORChainRouter合約的deposit方法,傳遞的amount參數是0。然后攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的value(msg.value)不為0,由于THORChain代碼上的缺陷,在獲取用戶充值金額時,使用交易里的msg.value值覆蓋了正確的Depositevent中的amount值,導致了“空手套白狼”的結果。

安全公司Least Authority披露Atomic Wallet存在安全漏洞,警告用戶注意風險:2月10日消息,安全審計公司Least Authority發布報告稱,加密錢包Atomic Wallet存在安全漏洞,提醒其用戶注意使用風險。

Least Authority于2021年初首次受聘檢查Atomic的系統設計及其相應的核心、桌面和移動編碼實現。該報告于2021年4月提交給Atomic,得出的結論是存在使用戶面臨“重大風險”的漏洞和不足。 Atomic在2021年11月發送一份回復,指出了他們的更新和改進。然而,在檢查Atomic的修復提交后,Least發現大量問題和建議仍未解決。

根據審計準則和披露政策,現在Least Authority正式向用戶發布警告,以警示風險。(CoinDesk)[2022/2/11 9:43:55]

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

2500ETH

57975.33SUSHI

8.7365YFI

171912.96DODO

514.519ALCX

1167216.739KYL

13.30AAVE

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x4b7...c5a)給攻擊者地址(0x3a1...031)提供了初始資金,而攻擊者地址(0x4b7...c5a)的初始資金來自于混幣平臺TornadoCash轉出的10ETH。

EOS Authority完成EOS PowerUp模型過渡:4月9日消息,EOS Authority發推文稱,EOS PowerUp模型過渡已完成。很高興為EOS Authority上的Scatter、Anchor等提供無限制的免費交易,同時,用戶可將EOS代幣轉移到REX,以享受PowerUp費用。EOS聯合創始人BB也表示,恭喜EOS迎來重要里程碑,是時候發力了。

此前消息,Block.one發推稱,EOS已經達成共識,新資源模型已在主網激活,PowerUp模型正在運行,改善了資源分配。據悉,使用這種模式,用戶可以支付一定的費用,并在24小時內為自己的賬戶PowerUp,以便在區塊鏈網絡上進行交易。此外,EOS持有人可以存入未使用的EOS代幣,收取一定比例的鏈上PowerUp費用。[2021/4/9 20:01:03]

在攻擊成功后,相關地址都把攻擊獲得的幣轉到地址(0xace...70e)。

該獲利地址(0xace...70e)只有一筆轉出記錄:通過TornadoCash轉出10ETH。

慢霧AML團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

2246.6SUSHI

13318.35DODO

110108KYL

243.929USDT

259237.77HEGIC

第三次攻擊:退款邏輯漏洞

聲音 | Thomas Lee:對于當今世界的傳統客戶來說 比特幣并不存在:據AMBCrypto報道,比特幣支持者、Fundstrat聯合創始人Thomas Lee在最近的播客中,談到比特幣在現代金融中的可接受性時,他表示:“對于當今世界的傳統客戶來說,比特幣并不存在,因為他們沒有一個簡單的投資策略可以圍繞它展開。比特幣的驅動力是需求,因為比特幣相對于其他資產具有獨特性,這與供應無關。”[2019/10/31]

攻擊概述

本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的router,在攻擊合約里調用THORChainRouter合約。

但不同的是,攻擊者這次利用的是THORChainRouter合約中關于退款的邏輯缺陷,攻擊者調用returnVaultAssets函數并發送很少的ETH,同時把攻擊合約設置為asgard。然后THORChainRouter合約把ETH發送到asgard時,asgard也就是攻擊合約觸發一個deposit事件,攻擊者隨意構造asset和amount,同時構造一個不符合要求的memo,使THORChain節點程序無法處理,然后按照程序設計就會進入到退款邏輯。

(截圖來自viewblock.io)

有趣的是,推特網友把這次攻擊交易中的memo整理出來發現,攻擊者竟喊話THORChain官方,表示其發現了多個嚴重漏洞,可以盜取ETH/BTC/LYC/BNB/BEP20等資產。

(圖片來自https://twitter.com/defixbt/status/1418338501255335937)

根據THORChain官方發布的復盤文章,此次攻擊造成的損失為:

966.62ALCX

20,866,664.53XRUNE

1,672,794.010USDC

56,104SUSHI

6.91YEARN

990,137.46USDT

資金流向分析

慢霧AML團隊分析發現,攻擊者相關的錢包地址情況如下:

MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0x8c1...d62)的初始資金來源是另一個攻擊者地址(0xf6c...747),而該地址(0xf6c...747)的資金來源只有一筆記錄,那就是來自于TornadoCash轉入的100ETH,而且時間居然是2020年12月!

在攻擊成功后,攻擊者將資金轉到了獲利地址(0x651...da1)。

總結

通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺(ChangeNOW、TornadoCash),說明攻擊者有一定的“反偵察”意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。

從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain被盜的資金量越來越大,從14萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧AML團隊綜合各項線索,推理認為有一定的可能性是同一人所為。

截止目前,三次攻擊后,攻擊者資金留存地址共有余額近1300萬美元。三次攻擊事件后,THORChain損失資金超1600萬美元!

(被盜代幣價格按文章發布時價格計算)

依托慢霧BTI系統和AML系統中近兩億地址標簽,慢霧MistTrack反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務50客戶,累計追回資產超2億美金。(詳見:慢霧AML升級上線,為資產追蹤再增力量)。針對THORChain攻擊事件,慢霧AML團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行“假充值”測試,必要時可聯系專業安全公司進行安全審計。

參考資料

****

THORChain官方復盤文章:

https://medium.com/thorchain/eth-parsing-error-and-exploit-3b343aa6466f

https://thearchitect.notion.site/THORChain-Incident-07-15-7d205f91924e44a5b6499b6df5f6c210

https://thearchitect.notion.site/THORChain-Incident-07-22-874a06db7bf8466caf240e1823697e35__

往期回顧

科普|加密貨幣詐騙,你中招了嗎?(下)

慢霧招募令,加入未來的安全獨角獸

梅開二度——PancakeBunny被黑分析

科普|加密貨幣詐騙,你中招了嗎?(上)

假幣的換臉戲法——技術拆解THORChain跨鏈系統“假充值”漏洞

慢霧導航

慢霧科技官網

https://www.slowmist.com/

慢霧區官網

https://slowmist.io/

慢霧GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

幣乎

https://bihu.com/people/586104

知識星球

https://t.zsxq.com/Q3zNvvF

火星號

http://t.cn/AiRkv4Gz

鏈聞號

https://www.chainnews.com/u/958260692213.htm

免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/10216164.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

小馮:以太坊再戰1700有望企穩黃金注意日線反彈信號

Tags:HORTHORCHAAINEuphoriaAuthorshipblockchaininfo登不上IceChain

Fil
區塊鏈:日經亞洲評論:加密貨幣應加入日美貿易協定

高級政策分析師SaleLilly和非營利、無黨派蘭德公司的高級科學家ScottW.Harold在日經亞洲發表評論文章《加密貨幣應加入日美貿易協定》.

1900/1/1 0:00:00
AMA:印度財政部長:加密貨幣交易所均衡稅可能不適用于投資者

據AMBCrypto7月28日消息,印度財政部長NirmalaSitharaman在回答東部比哈爾邦副首席部長關于該國加密貨幣交易所及其投資者的相關數據的詢問時指出.

1900/1/1 0:00:00
KEX:BKEX Global 關于上線 LOVELY(LOVELY INU FINANCE)的公告

尊敬的用戶:?????????????BKEXGlobal即將上線LOVELY,詳情如下:上線交易對:LOVELY/USDT??幣種類型:BEP20充值功能開放時間:2021年7月30日16:0.

1900/1/1 0:00:00
AVE:關于WBF恢復SOL充提公告

尊敬的用戶: WBF現已恢復SOL的充提幣業務,為您帶來不便,敬請諒解。 掃碼加入WBF官方社群 WBF風險提示: Aave社區關于Aave DAO向Aave公司支付1628萬美元追溯資金的提案.

1900/1/1 0:00:00
WEB3:李昊談幣:7.29早間以太坊比特幣行情分析

1111 不忘初心方得始終,堅持做多以來我們的收獲還是不錯的,都說市場上面從來沒有不錯的策略,但咱們這段時間還是沒有發生掃損的策略,這就是順勢而為的好處.

1900/1/1 0:00:00
HTT:XT關于上線 LC的公告

尊敬的XT用戶: XT即將上線LC,并于創新區開放LC/USDT交易對,詳情如下:充值時間:2021年8月2日13:00交易時間:2021年8月3日14:00提現時間:2021年8月4日14:0.

1900/1/1 0:00:00
ads