一份假Offer如何盗走了「Axie Infinity」5.4亿美元?_SKY:Skymap

本文来自TheBlock,原文作者:RyanWeeks,由Odaily星球日报译者Katie辜编译。

今年早些时候,黑客诱?AxieInfinity?的一名高级工程师申请了一家虚构的公司的工作,最终导致AxieInfinity?遭受?5.4?亿美元加密货币的损失。以下是TheBlock报道的黑客入侵?AxieInfinity?的细节。

很少能有求职经历比?AxieInfinity高级工程师的遭遇更刺激了。他对加入一家虚构公司的兴趣最终促成了加密行业最大的黑客攻击之一。

去年?11?月,AxieInfinity?游戏内?NFT?的日活跃用户一度达到?270?万,周交易额达到?2.14?亿美元。

美国SEC提交一份补充授权书以驳回XRP公司公平通知辩护的动议:金色财经报道,美国证券交易委员会提交了一份补充授权书,支持其驳回XRP公司公平通知辩护的动议。原告使用了一个不同案件的判决书,其中有类似的公平通知论点,该判决最终落入了美国证券交易委员会的圈套。

去年12月底,在SEC vs Fife一案中,伊利诺伊州北区法院驳回了被告的驳回动议,使用的是瑞波在XRP诉讼中坚持的公平通知论点。在另一起案件中,美国证券交易委员会对芝加哥的约翰-M-法伊夫及其公司提出指控,指控他们在未向美国证券交易委员会登记为证券交易商的情况下收购和销售超过210亿股便士股票。(coingape)[2022/1/7 8:32:36]

而今年?3?月,P2E链游龙头AxieInfinity?的以太坊侧链?Ronin?损失了价值5.4亿美元的加密货币。虽然美国政府后来将这一事件与朝鲜黑客组织?Lazarus?联系在一起,但有关这次攻击是如何进行的全部细节尚未披露。其实毁掉?Ronin?的仅仅是一个虚假的招聘广告。两名了解此事的人士表示,AxieInfinity?的一名高级工程师被申请了一家实际上并不存在的公司的职位。由于事件的敏感性,这两名人士要求匿名。

Cardano创始人:IOHK与安全审计公司Runtime Verification签署了一份七位数的合同:Cardano创始人、IOHK首席执行官Charles Hoskinson在最新的AMA上透露,IOHK已与安全审计公司Runtime Verification签署了一份七位数的合同。此外,Charles还表示将在10月29日的月度产品更新中发布关于Goguen的路线图。(Crypto News Flash)[2020/10/11]

据知情人士透露,今年早些时候,自称代表这家假冒公司的人通过?LinkedIn和?WhatsApp勾搭了?AxieInfinity?开发商?SkyMavis?的员工,利用新工作机会引诱他。有消息称,在经过多轮面试后,SkyMavis?的一名工程师获得了一份薪酬极其丰厚的工作。

马耳他起草世界上第一份加密货币法案:据timesofmalta消息,马耳他起草世界上第一份加密货币法案,将使该国成为加密货币领域的先驱。马耳他数字经济议会秘书Silvio Schembri表示,马耳他希望明确界定行业内哪些是不允许的,并对获准在加密货币行业经营的公司制定尽职调查要求。政府将该行业视为马耳他新的经济增长点,并建立一个专门研究区块链技术的政府部门。[2018/6/7]

这个虚假Offer是以?PDF?文件的形式发送的,工程师下载了这个文件——这让木马得以渗透到?Ronin?的系统中。从那时起,黑客可以攻击并接管?Ronin?网络上?9?个验证器中的?4?个,只差?1?个验证器无法完全控制。

国内第一份官方的区块链产业白皮书今日发布:区块链未来三年将在实体经济广泛落地:今天上午11点,工信部信息中心正式发布《2018年中国区块链产业发展白皮书》。负责该白皮书项目的工信部信息中心工业经济研究所所长于佳宁表示,这是国内第一份官方发布的区块链产业白皮书。

该白皮书表示,区块链产业已经形成,并且成为创新高地。根据白皮书总结,目前区块链发展有六大趋势:一、区块链成为全球技术发展的前沿阵地,开辟国际竞争新赛道;二、区块链领域成为创新创业的新热土,技术融合将拓展应用新空间;三、区块链未来三年将在实体经济中广泛落地,成为数字中国建设的重要支撑;四、区块链打造新型平台经济,开启共享经济新时代;五、区块链加速“可信数字化”进程,带动金融“脱虚向实”服务实体经济;六、区块链监管和标准体系将进一步完善,产业发展基础继续夯实。[2018/5/20]

SkyMavis?在?4月?27?日发布的一篇博文中对此次黑客攻击进行了分析,文章称:“员工在各种社交渠道上不断受到高级钓鱼网络攻击,其中一名员工遭到了攻击。这名员工已经不在?SkyMavis?工作了。攻击者成功利用该访问权限渗透?SkyMavis?的?IT?基础设施,并获得了对验证器节点的访问权限。”

验证器在区块链中可实现各种功能,包括创建交易区块和更新数据预言机。Ronin?使用所谓的“授权证明”系统来签署交易,将权力集中在?9?个可信任的验证者手中。

区块链分析公司?Elliptic?在今年?4?月的一篇博客文章中解释说:“如果九个验证者中有五个批准,资金就可以转移出去。攻击者设法获得了?5?个验证器的私有加密密钥,这足以窃取加密资产。”

但在通过假招聘广告成功渗透到?Ronin?的系统后,黑客只控制了?9?个验证器中的?4个——这意味着黑客还需要另一个才能控制?Ronin?系统。

在事后分析中,SkyMavis?透露,黑客成功地使用了?AxieDAO?来完成盗取。SkyMavis?曾在?2021年?11?月请求?Axie?DAO?帮助处理交易负载问题。

“AxieDAO?允许?SkyMavis?代表其签署各种交易。在?2021?年?12?月暂停,但允许访问列表没有被撤销,”SkyMavis?在博客文章中说。“一旦攻击者进入?SkyMavis?系统,他们就能从?AxieDAO?验证器获得签名。”

黑客入侵一个月后,SkyMavis?将其验证器节点的数量增加到11?个,并在博客文章中表示,其长期目标是超过?100?个。

当记者联系到?SkyMavis?时,该公司拒绝就此次黑客攻击是如何进行的置评。LinkedIn?也多次拒绝置评。

今天早些时候,ESET?研究公司公布了一项调查,显示朝鲜黑客组织?Lazarus?用?LinkedIn和?WhatsApp?冒充招募人员,目标人群是航空航天和国防承包商。但该报告并未将该技术与?SkyMavis?黑客联系起来。

今年?4?月初,SkyMavis?在由币安领投的一轮融资中筹集了?1.5?亿美元。所得款项将与该公司备用资金一起用于补偿受该漏洞影响的用户。AxieInfinity?最近表示,将于?6?月?28?日开始向返还用户资金。在被黑客攻击时突然中断的?Ronin?的以太坊桥也于上周也重新启动了。

根据?TheBlockResearch?的数据,今年?DeFi?黑客攻击事件频发,损失的资金总额超过20?亿美元。1?月1?日,这一数字仅为?7.6?亿美元。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

[0:0ms0-3:852ms