值得信赖的区块链资讯!
近一亿美元天价损失 Harmony跨链桥黑客攻击事件分析
北京时间2022年6月23日19:06:46,CertiK审计团队监测到Harmony链和以太坊之间的跨链桥经历了多次恶意攻击。
CertiK团队安全专家分析,此次攻击事件可能源于黑客掌握了owner的私钥——攻击者控制MultiSigWallet的所有者直接调用confirmTransaction()从Harmony的跨链桥上转移大量代币,导致Harmony链上价值约9700万美元的资产被盗。
攻击步骤
我们以13100 ETH的第一次利用漏洞交易为例:
①MultiSigWallet合约的所有者0xf845a7ee8477ad1fb446651e548901a2635a915调用submitTransaction()函数提交具有以下有效负载的交易,以在交易中生成交易id 21106。


②要确认交易,调用方必须是合约所有者。
③在接下来的攻击中,MultiSigWallet合约所有者(0x812d8622c6f3c45959439e7ede3c580da06f8f25)的MultiSigWallet 调用函数confirmTransaction(),其中输入的交易ID为21106。

④要成功执行交易,调用方必须是合约所有者。

⑤executeTransaction()函数使用输入数据调用了一个外部调用,该调用将触发Ethmanager合约上的unlockEth()函数。


⑥unlockEth() 函数的传入数据指定了金额、收件人和收款人。


⑦由于攻击者以某种方式控制了所有者的权限,因此攻击者能够执行id为21106的事务,该事务将13100 ETH传输到攻击者的地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00。
⑧攻击者在其他ERC20Manager合约上使用不同的交易ID重复了前面的过程,以传输大量ERC20令牌和StableCoin。
资产去向
截至撰稿时,约9700万美元的被盗资产仍存储于地址0x0d043128146654C7683Fbf30ac98D7B2285DeD00中。
漏洞交易
以下交易攻击者盗取13,100 ETH, 价值约14,619,600美元(使用ETH现有价格:$1116):https://etherscan.io/tx/0x27981c7289c372e601c9475e5b5466310be18ed10b59d1ac840145f6e7804c97 [13,100 ETH]
以下交易攻击者盗取41,200,000 USDC:
https://etherscan.io/tx/0x6e5251068aa99613366fd707f3ed99ce1cb7ffdea05b94568e6af4f460cecd65
以下交易攻击者盗取592 WBTC,价值约12,414,832美元:
https://etherscan.io/tx/0x4b17ab45ce183acb08dc2ac745b2224407b65446f7ebb55c114d4bae34539586
以下交易攻击者盗取9,981,000 USDT:
https://etherscan.io/tx/0x6487952d46b5265f56ec914fcff1a3d45d76f77e2407f840bdf264a5a7459100
以下交易攻击者盗取6,070,000 DAI:
https://etherscan.io/tx/0xb51368d8c2b857c5f7de44c57ff32077881df9ecb60f0450ee1226e1a7b8a0dd
以下交易攻击者盗取5,530,000 BUSD:
https://etherscan.io/tx/0x44256bb81181bcaf7b5662614c7ee5f6c30d14e1c8239f006f84864a9cda9f77
以下交易攻击者盗取84,620,000 AAG,价值约856,552美元:
https://etherscan.io/tx/0x8ecac8544898d2b2d0941b8e39458bf4c8ccda1b668db8f18e947dfc433d6908
以下交易攻击者盗取110,000 FXS,价值约573,100美元:
https://etherscan.io/tx/0x4a59c3e5c48ae796fe4482681c3da00c15b816d1af9d74210cca5e6ea9ced191
以下交易攻击者盗取415,000 SUSHI,价值约518,750美元:
https://etherscan.io/tx/0x75eeae4776e453d2b43ce130007820d70898bcd4bd6f2216643bc90847a41f9c
以下交易攻击者盗取990 AAVE,价值约67,672美元:
https://etherscan.io/tx/0xc1c554988aab1ea3bc74f8b87fb2c256ffd9e3bcadaade60cf23ab258c53e6f1
以下交易攻击者盗取43 WETH,价值约49,178美元:
https://etherscan.io/tx/0x698b6a4da3defaed0b7936e0e90d7bc94df6529f5ec8f4cd47d48f7f73729915
以下交易攻击者盗取5,620,000 FRAX,价值约5,608,096美元:
https://etherscan.io/tx/0x4ffe23abc37fcdb32e65af09117b9e44ecae82979d8df93884a5d3b5f698983e
写在最后
在CertiK编撰的《2022年第一季度Web3.0安全现状报告》中,显示了2022年第一季度Web3.0天价攻击损失的罪魁祸首正是中心化风险,其中尤以跨链桥最易受攻击。
本次攻击事件本可通过审计发现「中心化风险」这一风险因素。除了审计之外,CertiK安全团队建议新增的代码也需要在上线前及时进行相应测试。
比推快讯
更多 >>- Pump.game 宣布面向 PUMP 生态用户发放 GAMES 空投
- 摩尔多瓦拟于 2026 年底前推出加密立法,将对标欧盟 MiCA 框架
- Jefferies 首席策略师因量子计算风险移除比特币配置
- 新加坡加密金融平台 Veera 完成 1000 万美元融资
- 美国拟对全球主权财富基金征税,或引发新一轮资金撤离
- 数据:BTC 全网合约持仓量 24h 减少 5.6%
- 某交易员用 394 美元获利 42.07 万美元,回报率达 535 倍
- 数据:DCR 涨超 12%,MOVE 跌超 16%
- Konnex 完成 1500 万美元战略融资,推 “物理经济链上化”
- 白俄罗斯总统签署法令,允许建立加密货币银行
- 美股盘前明星科技股走强,美光科技涨超 3%
- BTC OG 内幕巨鲸代理人:ETH 的估值框架结合高股息和高科技增长的双重属性
- 数据:24.47 枚 WBTC 从 HitBTC 转入 Binance,价值约 233 万美元
- 韩国学界质疑限制加密交易所大股东持股比例:或涉违宪且不符国际惯例
- 以太坊 ACDE 会议:Glamsterdam 升级细节敲定,目标是尽快锁定 scope
- Google Play 韩国区将下架未注册海外加密交易所应用,1 月 28 日起生效
- 香港财政司副司长:稳定币发展将“先求稳再求进”,黄金中央清算系统预计年内运作
- 数据:某巨鲸三天内将 686 枚比特币兑换为 19,631 枚以太坊
- Kaito 创始人回应称 1 月 14 日收到 X 法律通知,强调调整决策有合理时间背景
- 币安 Alpha:RollX 空投领取门槛为 242 积分,申领将消耗 15 积分
- 数据:ETH 当前全网 8 小时平均资金费率为 0.003%
- 数据:监测到 3,000 万 USDT 转出 Binance
- HTX DAO 发布符合欧盟 MiCA 法规的治理代币白皮书,以高标准合规推动治理透明化
- 数据:以太坊吸引大量新用户,首次交互地址显着上升
- 隐私板块代币持续拉升,达世币领涨
- PancakeSwap:拟将 CAKE 最大供应量从 4.5 亿枚削减至 4 亿枚
- 美国大型贷款机构 Newrez 拟将加密资产纳入房贷资质评估,无需提前变现
- 主要贷款机构 Newrez 拟于 2 月起在美国认可加密资产用于抵押贷款资格认定
- 比利时第二大银行 KBC 成为该国首家向散户提供加密货币交易服务的银行
- 今年 Piper Sandler 和伯恩斯坦下调 Coinbase 目标价,美银则上调评级至“买入”
- 抗议升级、里亚尔暴跌,伊朗民众正疯狂提币
- 分析:比特币四年周期影响力正在减弱,政策力量正重塑交易逻辑
- Meme 币 GAS 市值短时拉升至 3795 万美元,创历史新高
- 美股上市公司 DDC Enterprise 增持 200 枚 BTC,总持有量增至 1383 枚
- Sol Meme 币 GAS 日内涨超 370%,市值突破 3000 万美元
- 美联储独立性受损威胁全球金融体系稳定
- 曾从 ERA 代币团队接收资金的某地址将价值 440 万美元的 ERA 代币转至币安
- 分析,比特币链上结构出现改善迹象,但资金流入仍是关键约束
- JST 累计销毁占比达 10.96% 超 10.85 亿枚代币已转入黑洞地址
- Gemini 联创 Winklevoss 兄弟仍持有价值 12.5 亿美元的比特币
- Bera Labs 发起提案:将 BGT 通货膨胀率降低至 5%
- Gate 开启“带单打卡挑战赛”,分享 54,000 USDT
- 某巨鲸再次将 323.26 枚 BTC 兑换为 9,240.6 枚 ETH
- 昨日美国现货比特币 ETF 净流入 1.002 亿美元,连续四个交易日实现净流入
- FHE 突破 0.115 USDT,日内涨超 60%
- 美国大学体育组织敦促 CFTC 暂停高校体育预测市场
- 若以太坊跌破 3200 美元,主流 CEX 累计多单清算强度将达 8.02 亿
- 数据:当前加密恐慌贪婪指数为 50,处于中性状态
- 数据:2025 年度市场份额前四 CEX 为 Binance、OKX、Bybit、Bitget
- 比特币提币延续,过去 24 小时 CEX 净流出 1,545.20 枚 BTC
比推 APP



