
Harmony Horizon跨链桥事件汇总
自2022年6月23日11:06:46(UTC时区) 开始,某个黑客,或一个乃至多个黑客团体开始在以太坊链上转移Harmony Horizon跨链桥上的14种跨链资产,以太坊上的USDC、ETH和USDT,以及币安智能链上的BNB,并将这些跨链资产打入一个此前无法识别的账户0x0d04…d000。犯罪者(或者说犯罪组织)破解了跨链验证器四分之二的私钥并获得了跨链原资产的控制权,然后开始使用钱包跳跃的方式将资产汇集到新钱包组合里,并最终进入Tornado混币器。目前取证团队还在积极监控这些钱包和混币器的活动。
Harmony曾提出100万美元的赏金,用以归还剩余被盗金额,并很快将赏金提高到1000万美元,但截至目前,Harmony尚未收到有效回应。在包括跨国加密货币交易所在内的诸多合作伙伴配合下,全球范围内的追捕行动仍在继续,调查工作现已移交给联邦调查局(FBI)。我们认为这是一次针对我们内部基础设施的协同攻击。到目前为止,没有证据表明跨链桥智能合约、或区块链协议受到损害。
解密跨链桥密钥需要在一组安全服务器内进行多项操作,以便在具有特许访问权限(授权者)的服务器上即时生成密钥。我们认为,攻击者1)采用了一个钓鱼计划,诱骗了至少一位软件开发者在他们的笔记本电脑上安装恶意软件;2)使得攻击者可以浏览聊天线程,了解如何操作跨链桥,和/或取得对非公开跨链桥基础设施代码的访问;3)获取对一个或多个服务器的后门访问,执行黑客攻击。犯罪者成功实施以上三点完成攻击。
就在6月17日,发生了一次诱导安装木马软件的攻击。我们仍在调查这一软件的功能。紧接着,我们在6月18日发现了一个与我们内部子图服务包含的软件包相关漏洞。这会导致在私有云环境下暴露所有服务器地址,其可能已经被潜在用于探测内部服务地址。在6月23日跨链桥被黑客攻击前,工程团队正在修复这一漏洞。在黑客攻击后,我们发现了带有日期和时间戳的服务器日志的证据,提示犯罪者早在6月2日就开始审查Horizon跨链桥的部署。这(一审查)本身不足以破坏跨链桥。上述所有情况综合表明,这是一次精心策划的黑客攻击。
此后,Horizon跨链桥已停止(服务),但已有大约64000个钱包受此影响,其中约50000个钱包为跨链钱包所有者,其余则分布在整个DeFi生态系统内。为了重新获得社区的信任,Harmony还暂停了并未受此影响的去信任比特币跨链桥,使用扩展的密钥集对其进行加固,并将多重签名者调换为一组新的密钥管理。然后,我们释放了比特币跨链桥上的资金,并让所有者将其收回,快速且行之有效地切断跨链桥,以确保该跨链桥上的用户资金。我们计划将在晚点的时间重新启动跨链桥活动。
目前,Harmony已经成立了一个安全运营团队,锁定云基础设施,通过减少攻击面来最大限度减少任何进一步的损害。对包括跨链桥节点在内的任何云服务的访问都将被分离,以保存取证证据,同时保持Harmony链的最小区块链节点运行。一家专注于安全运行领域的团队正在检阅围绕云运行的工作,以审查和推出最佳安全实践,如使用多因素认证(MFA)的单点登录、使用VPN、明确区分敏感和不敏感数据、在所有可识别的入口处对访问进行全面追溯,以最大限度地减少未来任何潜在的攻击媒介。其中一些新的安全实践已经就位,以保障团队成员能继续进行受限操作,同时该过程将在下一个日历季度继续进行,目的是执行(相关)措施,防止未来发生任何类似事件。
我们已经聘请了Chainalysis和Anchain进行取证分析,同时也正在与FBI(联邦调查局)合作,并在包括全球各大交易所在内的合作伙伴协助下对黑客进行追踪。如上所述,资金被转入了混币器Tornado Cash当中。在撰写此文时,没有前往或来自Tornado Cash的高度可疑者的动向。
关于Harmony
Harmony是您的数字资产、藏品、身份、治理的开放平台。我们是一个开源且高效的区块链。
我们的主网可运用以太坊的应用,并且确认交易的时间仅为2秒,费用比以太坊本身低廉1000倍。Harmony的安全跨链桥也提供与以太坊链、币安链与其他链的跨链资产转移。
立足于Harmony,桥接到所有链。成为ONE而跨万千。
比推快讯
更多 >>- 肖风:香港稳定币牌照将不局限于港币稳定币,部署网络可由发行方自行决定
- Bitget 与 DWF Labs 达成战略合作,深化流动性布局
- 某巨鲸高滑点买入 49.16 枚 WBTC,均价 106265 美元
- BTFS SCAN4.0 测试网正式上线
- JustLendDAO 提交第 34 号提案
- Nexus:Testnet III 已上线,积分可兑换为测试代币
- 日本金融厅考虑将加密资产纳入《金融工具与交易法》 单独征税
- 上市公司加密储备统计:20 家公司选择储备 BTC,股价涨幅前 3 公司中 2 家选择储备山寨币
- 韩国上市公司 Bitmax 新增购买 49.06 枚比特币,总持有量达 300.08 枚
- WSJ:特朗普政府正考虑颁布关于取缔银行账户的行政命令
- 贝莱德:预计中国科技行业将出现更多 DeepSeek 时刻
- AguilaTrades 再次开启 BTC 多单,清算价 100312 美元
- 三个月前囤积 3000 万枚 BMT 新地址半小时前已将剩余 2634 万枚充入币安
- 嘉楠科技宣布战略重组,将聚焦加密基础设施和比特币挖矿领域
- Bitget 将联合 Saturnia Design 于布达佩斯举办“Bitget Elite Day”
- 上市公司 Vaultz Capital 以 104,621 美元均价买入 10 枚比特币,正式开启比特币储备政策
- 央行等六部门:鼓励试点地区在消费领域积极稳妥推行数字人民币
- 数据:富达向其加密货币金库中增加了 1,005 枚 BTC 和 27,175 枚 ETH
- Matrixport:受 Circle 影响,市场关注正逐步转向稳定币发行方等核心加密基础设施企业
- Canton Network 开发商 Digital Asset 完成 1.35 亿美元战略融资,DRW Venture Capital 等领投
- GENIUS 法案进入众议院审议阶段
- 美股加密货币概念股盘前普涨,Circle 涨 3.08%
- OMFIF 调查:70%央行因美国政治环境不愿投资美元,32%央行储备管理者计划 1-2 年内增加黄金配置比例
- 孙宇晨亮相 IXO™ 2025:波场 TRON 稳定币生态领跑全球
- ZKsync 创始人:Solana 在去中心化和抗审查性方面根本无法与以太坊竞争
- Ripple 联创:Arthur Britto 并非虚构人物且真实存在,其 X 账户未被黑客攻击或泄露
- 币安:至少 210 个 Alpha 积分可申领 Mango Network (MGO) 空投
- BR 交易量达 39.93 亿美元,占币安 Alpha 总交易的 60%
- NEWT 永续合约短时涨超 43%
- 数据:3 月以来多次做空 BTC 的巨鲸今晨平仓 314 枚 BTC 空单,获利 169.5 万美元
- 黄仁勋开始减持英伟达,6 月 20 和 23 日累计出售近 1450 万美元股票
- 火币 HTX 上币总监将亮相伊斯坦布尔区块链周,分享 Web3 项目甄选策略
- 吴杰庄:香港稳定币可借鉴欧盟 MiCA 经验,加强跨境协调
- BTFS 协议 v4.0 测试版现已上线
- 预警:新型恶意软件 SparkKitty 会窃取加密钱包助记词截图
- 分析师:监测到窃取钱包助记词的恶意病毒 SparkKitty,主要针对中国和东南亚用户
- 某鲸鱼花费 130 万枚 USDC 买入 157.9 万枚 AERO
- 民主党参议员提出法案,拟禁止美国官员推广或发行加密资产
- 英国上市公司 Vinanz 购入 37.72 枚比特币, 均价 102,056 美元
- 彭博分析:香港稳定币未来或与地产等真实世界资产挂钩
- 上市公司 The Smarter Web Company 增持 196.9 枚比特币
- 币安固定利率贷款现支持转换为浮动利率贷款
- Binance 存贷易现已支持将固定利率借币订单转换为活期利率借币订单
- 欧美主要股指期货齐涨,纳斯达克期货涨幅达 1%
- 特朗普再次喊话鲍威尔:应降息至少 2 到 3 个百分点
- 美军前军官:伊以停火可能会“至少持续一段时间”
- 特朗普:停火协议现已生效。请不要违反
- 香港上市公司裕兴科技已出售 1220 枚 ETH 并兑换为 240 万枚 USDT 和 100 万美元现金
- 数据:上周 DEX 现货交易量达 978.6 亿美元,环比上涨 1.88%
- Metaplanet 宣布向其美国子公司追加最高 50 亿美元资本金
比推专栏
更多 >>观点
比推热门文章
- Bitget 与 DWF Labs 达成战略合作,深化流动性布局
- 某巨鲸高滑点买入 49.16 枚 WBTC,均价 106265 美元
- BTFS SCAN4.0 测试网正式上线
- JustLendDAO 提交第 34 号提案
- Nexus:Testnet III 已上线,积分可兑换为测试代币
- 日本金融厅考虑将加密资产纳入《金融工具与交易法》 单独征税
- 上市公司加密储备统计:20 家公司选择储备 BTC,股价涨幅前 3 公司中 2 家选择储备山寨币
- 韩国上市公司 Bitmax 新增购买 49.06 枚比特币,总持有量达 300.08 枚
- 基金会退场,公司当道:加密治理范式正在重写
- WSJ:特朗普政府正考虑颁布关于取缔银行账户的行政命令