
TheBlock:Axie5.4亿美元是被黑客一份假Offer盗走的
2022年7月7日The Block披露,2022年3月以太坊侧链Ronin被盗5.4亿美元的原因,居然是Axie Infinity一位工程师收到的黑客组织伪装的招聘公司提供的假Offer。
以下为The Block报道:
Ronin是支持游戏赚钱游戏Axie Infinity的与以太坊相关的侧链,在3月份的一次漏洞利用中损失了5.4亿美元的加密货币。虽然美国政府后来将此事件与朝鲜黑客组织Lazarus联系起来,但尚未披露有关如何执行该漏洞的全部细节。
The Block揭示是一个虚假的招聘Offer摧毁了Ronin。
据两名直接了解此事的人士称,Axie Infinity的一名高级工程师被骗申请了一家实际上并不存在的公司的工作。由于事件敏感性,他们不愿透露姓名。
Axie Infinity在鼎盛时期,东南亚工人甚至能够通过“边玩边赚”游戏谋生。去年11月,它的游戏内NFT拥有270日活跃用户和2.14 亿美元的每周交易量——尽管此后这两个数字都大幅下降。
据知情人士透露,今年早些时候,声称代表这家假公司的人联系了Axie Infinity开发商 Sky Mavis的员工,并鼓励他们申请工作。一位消息人士补充说,这些方法是通过专业网站 LinkedIn进行的。
一位消息人士称,经过多轮面试后,Sky Mavis的一名工程师获得了一份薪酬极其丰厚的工作。
伪造的“Offer”以PDF文档形式提供,工程师下载了该文档——这让间谍软件渗透到Ronin系统。从那里,黑客能够攻击并接管Ronin网络上九个验证者中的四个,他们再有一个验证者就可以完全控制Ronin桥。
在4月27日发布的关于黑客攻击的事后博客文章中,Sky Mavis说:“员工不断受到各种社交渠道的高级钓鱼式网络钓鱼攻击,一名员工遭到入侵。该员工不再在Sky Mavis工作。攻击者设法利用该访问权限来渗透Sky Mavis IT基础设施并获得对验证节点的访问权限。”
验证者在区块链中完成各种功能,包括创建交易块和更新数据预言机。Ronin使用所谓的“权威证明”系统来签署交易,将权力集中在九个受信任的参与者手中。
区块链分析公司Elliptic在4月份就该事件发表的一篇博客文章解释说:“如果九个验证者中有五个批准,则可以将资金转出。攻击者设法获得了属于五个验证者的私钥,这足以窃取加密资产。”
但在通过虚假招聘广告成功渗透到Ronin系统后,黑客只控制了九个验证者中的四个——这意味着他们需要另一个验证者来控制。
Sky Mavis在其复盘报告中透露,黑客设法使用Axie DAO(去中心化自治组织)——一个为支持游戏生态系统而设立的组织——来完成攻击。Sky Mavis曾在2021年11月请求DAO帮助处理繁重的交易负载。
“Axie DAO允许Sky Mavis代表其签署各种交易。这已于2021年12月停止,但未撤销许可名单访问权限,”Sky Mavis在博客文章中说。“一旦攻击者能够访问Sky Mavis系统,他们就能够从 Axie DAO验证者中获取签名。”
黑客攻击一个月后,Sky Mavis将其验证节点的数量增加到11个,并在博客文章中表示,其长期目标是拥有100多个。
Sky Mavis拒绝评论黑客是如何进行的。Linkin没有回应置评请求。
比推快讯
更多 >>- 某巨鲸/机构地址再度增持价值 3400 万美元 ETH,均价 4,193 美元
- 观点:Circle 和 Tether 等稳定币发行商正在吞噬美债,或将威胁信贷体系
- X.me 宣布将在 9 月下旬正式开启提币功能
- “沉浸式翻译”插件存在泄露用户隐私严重漏洞,或泄露私钥
- 全网以太坊期货合约未平仓头寸再创历史新高,24 小时增幅超 11.12%
- 以太坊 24 小时涨幅扩大至超 8%,短时拉升触及 4240 美元
- BNB 市值触及 1128.5 亿美元,超越微策略和星展银行
- 沉浸式翻译插件或出现信息泄露,官方发布双语网页分享功能暂停服务说明
- 美国平均有效关税税率已达 18.6%,创 1933 年以来最高水平
- 数据:监测到 3,199.29 万 USDT 转入 Binance
- 链上数据:过去 48 小时内鲸鱼共增持超 5000 万美元 XRP
- Binance Alpha 新一期 BSU 单号开盘收益约为 32.6 美元
- 许正宇:香港保险公司将引入区块链等技术探索转型,AXA 安盛已迁册回港
- Kaito AI Capital Launchpad 项目 Billions 变更公售条款并延长截止日期
- Glassnode:近期数据表明 ETH 存在新买家入场,现有持币者同样愿意高位加仓
- 数据:过去 24 小时全网爆仓 3.66 亿美元,多单爆仓 8208.25 万美元,空单爆仓 2.84 亿美元
- Glassnode:过去几天 ETH 首次购买者和动量交易者均大幅增加
- Web3HUB 于成都正式启航,打造国内首个 Web3 超级聚合空间
- 加州男子从中小企业管理局灾难贷款计划中骗取 1200 万美元,被判处 4 年监禁
- 分析师:比特币即将进入强劲牛市,下一轮反弹或涨至 15 万美元
- Arthur Hayes:不得不全部买回 ETH,发誓再也不止盈了
- 数据:过去 24h Binance 净流出 1.84 亿 USDT
- 彭博分析师:贝莱德与其他发行机构同时推出 Solana 现货 ETF 不公平
- LD Capital 创始人易理华:ETH 的下一个目标是 ATH,预计降息预期来临会有优质山寨季
- 数据:ETH 全网合约持仓量 24h 增长 9.04%
- Gamestop 首席执行官 Ryan Cohen 大规模取关比特币相关账户
- WORLD3 发布演示视频展示 Web3 全自动化
- ETH/BTC 汇率回升触及 0.036,距 4 月低位回升超 100%
- 自称来自乌克兰的某 Web3 团队以面试为由,引诱成员克隆恶意代码
- Binance:至少拥有 200 Alpha 积分的用户可领取 510 枚 BSU 代币
- 观点:XRP Ledger 只有四个协议值得关注,“战略地位”CEX 近 24 小时内交易 26 美元
- HackQuest 完成 410 万美元融资,Animoca Brands 和 Open Campus 领投
- 某巨鲸地址一周前恐慌抛售 3.85 万枚 ETH,今日再度轻仓买入 1800 枚 ETH
- RootData:VANA 将于一周后解锁价值约 729 万美元的代币
- 《稳定币条例》生效,部分香港找换店仍无牌兑换 USDT
- IoTeX 与 HashKey Exchange 战略合作:共建数字资产基础设施与 AI 生态
- DWP Management 宣布旗下基金自 4 月以来已筹集约 2 亿美元,均以 XRP 形式完成出资
- The ETF Store 总裁:今年迄今以太坊持有公司和现货 ETF 已购买 190 亿美元的以太坊
- 波段巨鲸 pfm.eth 五小时前追涨买入 2045 枚 ETH
- AI 初创公司 Periodic Labs 获 2 亿美元融资,a16z 领投
- Linea 发布未来 9 个月产品路线图
- 前黑山司法部长提议发行 5 亿欧元债券建立国家比特币储备
- 某巨鲸/机构地址 6 小时前从 Kraken 提币约 1 万枚 ETH
- 昨日富达 FETH 净流入 1.32 亿美元,FBTC 净流入 3050 万美元
- 比特币矿企 TeraWulf 上半年净亏损扩大至超 7900 万美元
- 或属于同一实体的 2 个新建地址从 Binance 提币 1098 万枚 SYRUP
- 某开设 25 倍 ETH 空单的巨鲸减仓确认 1581 万美元亏损,曾一度浮盈超 2000 万美元
- 特朗普次子:别再做空 BTC 和 ETH,否则会被彻底击垮
- 某鲸鱼地址过去 18 小时卖出 7200 枚 ETH,价值 2849 万美元
- 彭博社:World Liberty Financial 计划成立上市公司持有其 WLFI 代币,拟募资 15 亿美元
比推专栏
更多 >>观点
比推热门文章
- 某巨鲸/机构地址再度增持价值 3400 万美元 ETH,均价 4,193 美元
- 观点:Circle 和 Tether 等稳定币发行商正在吞噬美债,或将威胁信贷体系
- X.me 宣布将在 9 月下旬正式开启提币功能
- “沉浸式翻译”插件存在泄露用户隐私严重漏洞,或泄露私钥
- 全网以太坊期货合约未平仓头寸再创历史新高,24 小时增幅超 11.12%
- 以太坊 24 小时涨幅扩大至超 8%,短时拉升触及 4240 美元
- BNB 市值触及 1128.5 亿美元,超越微策略和星展银行
- 沉浸式翻译插件或出现信息泄露,官方发布双语网页分享功能暂停服务说明
- 美国平均有效关税税率已达 18.6%,创 1933 年以来最高水平
- 数据:监测到 3,199.29 万 USDT 转入 Binance