复盘NEAR彩虹桥攻击始末 黑客攻击未成反遭损失

这次攻击其实是自动停止的,桥接资金没有受到任何损失,反倒是攻击者损失了一些钱。

5月1日晚间,Near彩虹桥因为异常活动暂停使用,官方已启动调查,Near生态EVM链Aurora Labs首席执行Alex Shevchenko在推特上发文详细解释了攻击的情况,PANews将相关内容翻译如下:

关于彩虹桥(Rainbow Bridge)的攻击,我想在此做一个简短的解释。这次攻击其实是自动停止的,桥接资金没有受到任何损失,反倒是攻击者损失了一些钱。NEAR彩虹桥的桥接架构就是为了抵抗这种类型的攻击,我们还需要采取额外措施,让攻击成本变得更高,这样就能更好地确保彩虹桥安全。

彩虹桥攻击者地址信息如下截图:

该攻击者于5月1日从Tornado获得了一些ETH之后,开始启动攻击,他获取ETH的信息截图如下:

外媒:韩国5大加密交易所的上币审查联合指南或不会包含证券代币判断标准:8月16日消息,预计韩国5大加密交易所(Upbit、Bithumb、Coinone、Korbit和Gopax)不会在共同上币标准上讨论是否判断证券代币。该国多位行业人士表示:在本月发表的指导方针草案中,预计不会包含证券代币判断标准的内容,该指南将明确最低上市标准,证券代币不是核心讨论事项。一位金融投资行业负责人表示:即使是当局对证券代币的标准也不清楚,虚拟资产行业可能很难先发制人地去制定标准。

此前5月份消息,韩国正在拟议的《数字资产基本法》计划通过将虚拟资产分为证券和非证券类型来建立监管体系。证券代币将根据资本市场法进行监管,非证券代币将根据国会审议未决法案。8月11日消息,韩国5大加密交易所拟从本月开始试行上币审查联合指南。(先驱经济报)[2022/8/16 12:28:47]

BCH跌破450美元关口 日内跌幅为2.75%:火币全球站数据显示,BCH短线下跌,跌破450美元关口,现报449.98美元,日内跌幅达到2.75%,行情波动较大,请做好风险控制。[2021/6/26 0:08:20]

利用这些资金,该攻击者部署了一份合约,如果向这个合约中存入一些资金,那么它就能变成一个有效的彩虹桥中继器并且能够发送一些虚假的轻客户端区块,合约信息如下图所示:

这位攻击者试图抓住时机“跑到”我们的中继器前面,但他没能做到,如下图所示:

之后,这位攻击者决定在五个小时之后发送类似的攻击交易(这些交易带有区块时间错),该交易成功替换了之前提交的区块,如下图所示:

然而很快,彩虹桥的桥接“看门狗”(bridge watchdog)发现该攻击者提交的区块不再NEAR区块链中,于是就创建了一个挑战交易(challenge transaction)并将其发送到以太坊,如下截图:

马上,MEV机器人监测到了这笔交易,同时发现如果提前执行这笔交易可以产生2.5 ETH的收益,于是MEV机器人就执行了这笔交易,截图如下:

结果就是,NEAR彩虹桥看门狗的交易失败了,而MEV机器人的交易成功,攻击者捏造的区块被回滚。然后在几分钟之后,彩虹桥的中继器又提交了一个新区块,截图如下:

然后,我们发现了网络上出现的这种奇怪行为并启动调查,同时还暂停了所有的连接器。当所有情况水落石出之后,我们又恢复了连接器。

在此,我们向大家报告本次事件的四个结论:

结论一:NEAR彩虹桥完全是自动应对了这次攻击事件,用户甚至没有察觉到任何事情发生,而且双向交易也没有受到任何影响;

结论三:我们将对挑战支付机制进行小幅度地重新设计,因此大部分中继者权益保留在合约中(所以,在这点上,攻击者赢了),并且我们也向看门狗(或 MEV 机器人)支付了一些固定金额;

结论四:与此同时,我们将为中继器增加更多倍的质押要求,因此之后如果再发起类似攻击,攻击者可能需要耗费更多成本,攻击者损失的资金将用于漏洞赏金、以及支付额外的审计费用。

最后还有一些信息供大家参考:据我所知,NEAR彩虹桥目前大约有 5 个 24*7 全天候运行的“看门狗”,相信应该没有多少人知道这个情况(这也是一种对内部人员保护的手段),所以用户只需过简单地运行“看门狗”脚本就能进一步提高交易安全性。

对于每一笔因抢先交易而失败的“看门狗”交易,都将通过手动过程获得一部分攻击者权益的奖励。如果的确发生这种情况,请给我发消息。我希望每个在区块链领域进行创新的人都能够通过所有可用的方式充分关注产品的安全性和稳健性,包括:自动系统、通知、漏洞奖励、内部和外部审计。

为了确保生态系统核心工作稳定进行,Aurora Labs也将尽最大努力继续开发最安全的技术。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

AAVEThe Way to Web3:内容分发赛道

本文仅做行业学习交流之用,不构成任何投资建议。 之前行业里有很多对Web3整体的定义,为了能够把自己的框架做的细化,我尝试着对web3产品相较于web2产品而言应有的特征进行归纳: 去中心化的网络基础 足够分散、尽可能少的信任需求、强大的基础设施 开放的、可组合的、公共的后端 能够自主管理的身份 对所产生数据的所有权 原生的数字支付 想要特别说明的是,

TRX论述:NFT借贷及其运作方式

加密领域的两个方面正越来越受欢迎--NFT和DeFi。NFT,即非同质化代币,是一类不能被复制或替代的加密资产。 由于最近关于NFT项目以惊人的价格出售的头条新闻频出,它们已经成为现象级话题 DeFi,即去中心化金融,指的是在没有银行或金融机构监督的情况下为加密货币投资者提供金融产品和服务的区块链平台。

Luna金色观察 | 中非共和国比特币法案(全文)

中非共和国总统Faustin Archange Touadera 4月22日批准国民议会通过的加密货币监管法案。媒体普遍报道,中非共和国是非洲第一个、世界第二个采用比特币作为法币的国家(见金色财经此前报道:第二个采用比特币作为法定货币的国家诞生)。 金色财经注意到,中非共和国官方用语是将比特币作为参照货币(monnaie de référence)。

Filecoin梳理全球融资额最高的10个链游 “钞能力”下哪个最值得期待

PANews从众多区块链游戏的融资中梳理出了融资额前十的项目,整理了项目、融资金额、领投方的数据。 区块链游戏赛道近期融资频繁,被不少专业投资机构所看好,并诞生出一些专注于投资链游GameFi的基金。众所周知,大型游戏的开发需要巨额的资金投入,所以有强大的投资机构支持,和雄厚的资金积累,更有可能打造出高质量的区块链游戏。

[0:15ms0-8:176ms