Ronin被黑,详解6.1亿美元“何去何从”
后知后觉 金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏Axie Infinity侧链Ronin Network受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000 ETH而发现该攻击。
Axie Infinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;Ronin Network则是为了实现高Transactions Per Second (TPS)并且让用户有更流畅游戏体验而开发的侧链;Ronin Bridge 协助将加密货币转入和转出 Ronin Network;它们同属Sky Mavis运营。
验证节点失守
为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个Sky Mavis的私钥,制造了5个合法的签名,即:4 个 Sky Mavis 验证器和 1 个 Axie DAO运行的第三方验证器产生的签名。
Sky Mavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,Sky Mavis已决定将所需验证节点签名增加至8个。
节点验证虽已去中心化,但黑客却发现了gas-free RPC的一个后门。
早在2021年11月的一次Axie DAO活动中,Axie DAO赋予了Sky Mavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了Sky Mavis的访问权限,即可通过gas-free RPC获得Axie DAO的签名。
6亿美金“何去何从”
在此, CertiK利用CertiK Skytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。CertiK在此提醒用户和项目方管理私钥的重要性。
Sky Mavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特【https://twitter.com/CertiKCommunity】进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及Rug Pull相关的各种社群预警信息。
参考链接:https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=whttps://rekt.news/ronin-rekt/
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
下周必关注|LayerZero决定是否开启“费用开关”;Aligned空投注册结束(12.23-12.29)
下周重点预告12 月 23 日Aligned 将向 891322 个地址空投 26% 的 ALIGN,空投用户需在 12 月 23 日前注册;12 月 24 日Pump Science 路线图: 12
-
欢庆圣诞:Elfbird精灵鸟推出限量版圣诞鸟
在众多加密货币大幅下跌之际,Elfbird精灵鸟却以其优异玩法设计和丰厚收益成为众多币圈人士蜂拥而至的区块链项目。即使是在当前多数炒币用户亏损一半以上的环境,Elfbird精灵鸟玩家依旧每日有着几千甚
-
早报丨德州呼吁建立比特币储备 Hex创始人被“红色通缉”
头条▌德克萨斯州众议员呼吁建立比特币储备德克萨斯州众议员乔瓦尼·卡普里格利奥内 (Giovanni Capriglione) 于 12 月提出了一项法案,呼吁“孤星之州”建立比特币储备。 该法案草案
-
AI Web3:塔楼与广场
引言近两年,AI 的发展像被按了加速键,这场由 Chatgpt 煽动的蝴蝶翅膀,不仅打开了生成式人工智能的新世界,同样在彼岸的 Web3 掀起了洋流之势。在 AI 概念的加持下,相较放缓的加密市场融资
-
市场恐慌升级,关注转向DeFi与AI Agent赛道|Frontier Lab加密市场周报
市场整体概况当前市场处于极度恐慌状态,情绪指数从 53% 跌至 7% ,叠加美联储鹰派表态(降息预期从 4 次降至 2 次),触发了约 10 亿美元的强制平仓,显示市场正经历显著的去杠杆化过程。DeF
-
Gate Ventures研究洞察:ReFi革新,开启消费者应用新时代
引言Web3通过区块链技术构建了一个和链下世界截然不同的经济范式和文化体系。这种范式的转变展现了其无限潜力,,但也带来了同与Web2的兼容性问题,对于 Mass Adoption 来说,Web2用户往
-
Usual解析:对Tether的Sushi攻击
撰文:0xjs@“Of The People, By The People, For The People”,是美国总统林肯最著名的演讲。“民有、民治、民享”,是孙中山先生的三民主义口号。这些
-
每周编辑精选 Weekly Editor's Picks(1214-1220)
「每周编辑精选」是Odaily星球日报的一档“功能性”栏目。星球日报在每周覆盖大量即时资讯的基础上,也会发布许多优质的深度分析内容,但它们也许会藏在信息流和热点新闻中,与你擦肩而过。因此,我们编辑部将
- 成交量排行
- 币种热搜榜