Ronin Network被黑 一图详解6.1亿美元“何去何从”

在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。

近日,当下最流行的NFT游戏Axie Infinity侧链Ronin Network受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。

值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000 ETH而发现该攻击。

Axie Infinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;Ronin Network则是为了实现高Transactions Per Second (TPS)并且让用户有更流畅游戏体验而开发的侧链;Ronin Bridge 协助将加密货币转入和转出 Ronin Network;它们同属Sky Mavis运营。

The Private Shares Funds下调BlockFi投资公司估值:金色财经报道,私募股权公司The Private Shares Funds下调了BlockFi的E系列认股权证和优先股的估值。Private Shares Fund是Discord、ImpossibleFoods和Kraken等私营公司的后期投资者,它已将BlockFi系列E认股权证从4月的67美元下调至目前的0美元,而BlockFi优先股的价值从年底的约77美元降至四月的20美元。(beincrypto)[2022/7/11 2:04:01]

为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个Sky Mavis的私钥,制造了5个合法的签名,即:4 个 Sky Mavis 验证器和 1 个 Axie DAO运行的第三方验证器产生的签名。

美银前瞻美联储利率决议:预计加息50个基点 下调经济预期 上调通胀预期:6月14日消息,美国银行分析师在周三FOMC会议前的一份报告中称,美联储可能会坚持美联储官员自上次会议以来所暗示的加息50个基点的立场,但鉴于近期通胀和通胀预期意外上升,美联储主席鲍威尔很难拒绝美联储更激进的加息路线,该会议还将更新点阵图。我们预计今年的点阵图中值将升至2.50-2.75%,并预计将下调部分增长预期,上调部分通胀预期。(金十)[2022/6/14 4:24:06]

Sky Mavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,Sky Mavis已决定将所需验证节点签名增加至8个。

中币(ZB)早行情:BTC现报56467美元:据中币(ZB)交易平台行情数据,截止到今日11:00时,BTC现报56467美元(-2.21%),ZB积分现报0.48美元(-5.92%)。据CoinMarketCap统计的数字货币总市值为一万亿美元,24小时总交易额为2168亿美元,比特币市值占比55.6%。全球市值前100名的数字货币有62支上涨,38支下跌。主流资产价格为:ETH报1995.22美元(-5.38%),EOS报6.00美元(-10.48%),XRP报0.92美元(-14.78%),LTC币种报221.21(-7.44%)。中币(ZB)24小时内涨幅前三的数字货币是:ENJ(+13.63%)、DIP(+12.00%)、YFI(+9.00%)。[2021/4/8 19:57:28]

节点验证虽已去中心化,但黑客却发现了gas-free RPC的一个后门。

早在2021年11月的一次Axie DAO活动中,Axie DAO赋予了Sky Mavis代表其签署交易的权限。但该权限后续并未被撤销。

即:攻击者一旦获得了Sky Mavis的访问权限,即可通过gas-free RPC获得Axie DAO的签名。

在此, CertiK利用CertiK Skytrace总结了一份资金流动去向图:

此次事件是由于私钥管理不善而造成的。

CertiK在此提醒用户和项目方管理私钥的重要性。

Sky Mavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。

然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。

参考链接:

https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?

https://rekt.news/ronin-rekt/

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

FTTDapp 开发:排名前10的区块链 API

应用程序编程接口或API是不同用户应用程序之间的接口。例如,让我们在线购票、预订酒店、叫出租车或查看汇率的应用程序可能使用特定的API。API将请求传递给服务器,服务器保存所需的数据,并将结果返回给我们的手机。 API在当今的软件开发中被广泛使用,尤其是在移动和web应用中。 它是直接或通过其他服务与区块链节点或客户端网络通信的接口。

DYDX被忽视的角落:职业社交在Web3的未来

“工作为人们提供了生活所需,工作类型决定了他们在生活中、在‘社会’中的合理地位。” “工作是他们终其一生构建和捍卫的身份的核心。”  ——齐格蒙特·鲍曼 维多利亚时期的工薪阶层(图片来源:Victorian Era) 鲍曼曾对现代社会的工作伦理有着精准的认识,在他看来,“工作”是大部分人的身份认同的一部分,“在哪里工作”成为了自己的身份。

[0:15ms0-6:904ms