
Harmony Horizon跨链桥事件汇总
自2022年6月23日11:06:46(UTC时区) 开始,某个黑客,或一个乃至多个黑客团体开始在以太坊链上转移Harmony Horizon跨链桥上的14种跨链资产,以太坊上的USDC、ETH和USDT,以及币安智能链上的BNB,并将这些跨链资产打入一个此前无法识别的账户0x0d04…d000。犯罪者(或者说犯罪组织)破解了跨链验证器四分之二的私钥并获得了跨链原资产的控制权,然后开始使用钱包跳跃的方式将资产汇集到新钱包组合里,并最终进入Tornado混币器。目前取证团队还在积极监控这些钱包和混币器的活动。
Harmony曾提出100万美元的赏金,用以归还剩余被盗金额,并很快将赏金提高到1000万美元,但截至目前,Harmony尚未收到有效回应。在包括跨国加密货币交易所在内的诸多合作伙伴配合下,全球范围内的追捕行动仍在继续,调查工作现已移交给联邦调查局(FBI)。我们认为这是一次针对我们内部基础设施的协同攻击。到目前为止,没有证据表明跨链桥智能合约、或区块链协议受到损害。
解密跨链桥密钥需要在一组安全服务器内进行多项操作,以便在具有特许访问权限(授权者)的服务器上即时生成密钥。我们认为,攻击者1)采用了一个钓鱼计划,诱骗了至少一位软件开发者在他们的笔记本电脑上安装恶意软件;2)使得攻击者可以浏览聊天线程,了解如何操作跨链桥,和/或取得对非公开跨链桥基础设施代码的访问;3)获取对一个或多个服务器的后门访问,执行黑客攻击。犯罪者成功实施以上三点完成攻击。
就在6月17日,发生了一次诱导安装木马软件的攻击。我们仍在调查这一软件的功能。紧接着,我们在6月18日发现了一个与我们内部子图服务包含的软件包相关漏洞。这会导致在私有云环境下暴露所有服务器地址,其可能已经被潜在用于探测内部服务地址。在6月23日跨链桥被黑客攻击前,工程团队正在修复这一漏洞。在黑客攻击后,我们发现了带有日期和时间戳的服务器日志的证据,提示犯罪者早在6月2日就开始审查Horizon跨链桥的部署。这(一审查)本身不足以破坏跨链桥。上述所有情况综合表明,这是一次精心策划的黑客攻击。
此后,Horizon跨链桥已停止(服务),但已有大约64000个钱包受此影响,其中约50000个钱包为跨链钱包所有者,其余则分布在整个DeFi生态系统内。为了重新获得社区的信任,Harmony还暂停了并未受此影响的去信任比特币跨链桥,使用扩展的密钥集对其进行加固,并将多重签名者调换为一组新的密钥管理。然后,我们释放了比特币跨链桥上的资金,并让所有者将其收回,快速且行之有效地切断跨链桥,以确保该跨链桥上的用户资金。我们计划将在晚点的时间重新启动跨链桥活动。
目前,Harmony已经成立了一个安全运营团队,锁定云基础设施,通过减少攻击面来最大限度减少任何进一步的损害。对包括跨链桥节点在内的任何云服务的访问都将被分离,以保存取证证据,同时保持Harmony链的最小区块链节点运行。一家专注于安全运行领域的团队正在检阅围绕云运行的工作,以审查和推出最佳安全实践,如使用多因素认证(MFA)的单点登录、使用VPN、明确区分敏感和不敏感数据、在所有可识别的入口处对访问进行全面追溯,以最大限度地减少未来任何潜在的攻击媒介。其中一些新的安全实践已经就位,以保障团队成员能继续进行受限操作,同时该过程将在下一个日历季度继续进行,目的是执行(相关)措施,防止未来发生任何类似事件。
我们已经聘请了Chainalysis和Anchain进行取证分析,同时也正在与FBI(联邦调查局)合作,并在包括全球各大交易所在内的合作伙伴协助下对黑客进行追踪。如上所述,资金被转入了混币器Tornado Cash当中。在撰写此文时,没有前往或来自Tornado Cash的高度可疑者的动向。
关于Harmony
Harmony是您的数字资产、藏品、身份、治理的开放平台。我们是一个开源且高效的区块链。
我们的主网可运用以太坊的应用,并且确认交易的时间仅为2秒,费用比以太坊本身低廉1000倍。Harmony的安全跨链桥也提供与以太坊链、币安链与其他链的跨链资产转移。
立足于Harmony,桥接到所有链。成为ONE而跨万千。
比推快讯
更多 >>- 加密做市商Keyrock获得瑞士监管机构反洗钱许可
- 某泄露文件透露微软曾计划将加密货币钱包集成至Xbox
- Circle所发行欧元稳定币EURC将扩展至Stellar网络
- 日本加密资产商业协会提交IEO改革初步提案,包括利益方锁仓制度等
- 野村证券旗下Laser Digital获得阿布扎比ADGM原则许可
- Orbiter Finance:目前尚未确认TGE事宜,不要相信官方渠道之外的信息
- Orbiter Finance定位升级为基于ZK技术的以太坊加速引擎,计划引入去中心化前端
- OKX发布了储备证明,原始资产余额达112亿美元
- 数据:以太坊在7年内创造了超过100亿美元的收入
- Web3Go子产品AnalytiX与BNB Chain达成合作,将提供深度数据监控服务
- SBF律师再次提出审前释放动议
- Cyvers:与Mixin黑客攻击相关的可疑交易涉及火币和币安
- 台湾加密货币行业准备在新法规出台之前成立协会
- 香港特首李家超:加密投资者若使用无牌平台须自行承担风险
- Binance寻求与MUFG部门合作在日本推出以美元、欧元和日元计价的稳定币
- ApeCoin DAO发起提案AIP-316拟推出将APE作为官方游戏代币的奇幻MMORPG游戏“Alganon”
- BAYC将与时尚品牌BAPE合作推出限量实物收藏品
- TON基金会宣布与腾讯云建立合作伙伴关系
- 香港证监会发布4招加强发布及投资教育
- 已有超过4500万美元的TVL和1700名用户迁移到ParaX
- OpenAI升级ChatGPT,引入语音和图像交互功能
- 美联储报告:代币化资产可能将波动性从加密市场传递到传统资产市场
- Bernstein:现货比特币ETF或在2024年初获得批准
- 数据:Aave在Metis上的锁仓总价值7天涨幅达到233%
- Solana基金会DePIN负责人:去中心化DePIN正在重塑传统基础设施模式
- Web3 音乐平台Label Foundation与 LG Electronics推出音乐流媒体服务“Tracks”
- 币安在比利时重新开放用户注册和产品访问
- 澳大利亚一男子因 Crypto.com 错误退款 670 万美元而面临盗窃指控
- 计息稳定币协议Lybra V2 锁仓总价值超过1亿美元
- 固定利率借贷协议Notional V3内测版上线Arbitrum
- 市场消息:Celsius Network通过Coinbase向客户分发数字资产的计划遭到SEC质疑
- 赵长鹏:并非所有声称去中心化的项目都是去中心化的
- 赵长鹏:币安安全团队将协助HTX追踪黑客资金
- 欧洲央行行长:数字欧元试点可能至少还需要两年时间
- Circle原生USDC将在Polygon上推出
- 孙宇晨:HTX已经完全承担黑客攻击造成的损失,用户资产安全
- 火币HTX:已确认黑客真实身份,逾期未还将请求司法机关介入
- Cyvers Alerts:火币HTX热钱包遭黑客攻击,损失790万美元
- 加密基础设施Pimlico完成160万美元Pre-Seed轮融资,1confirmation领投
- 三菱UFJ信托银行与Binance Japan合作研究新稳定币
- Bitwise已提交现货比特币ETF申请修正案,逐条反驳SEC否决申请理由
- 江卓尔:Mixin BOX里的BTC本不应该被盗,正常应该存在冷钱包
- MicroStrategy以1.473亿美元购入5445枚比特币
- BBC将于明日上线SBF纪录片
- Tether首席技术官回应限制新加坡实体赎回USDT:2020年新加坡已是禁止管辖区
比推专栏
更多 >>观点
项目
比推热门文章
- 加密做市商Keyrock获得瑞士监管机构反洗钱许可
- 某泄露文件透露微软曾计划将加密货币钱包集成至Xbox
- Circle所发行欧元稳定币EURC将扩展至Stellar网络
- Bybit的暂停营业只是开始,一文解析英国十月监管新政
- 日本加密资产商业协会提交IEO改革初步提案,包括利益方锁仓制度等
- 野村证券旗下Laser Digital获得阿布扎比ADGM原则许可
- Orbiter Finance:目前尚未确认TGE事宜,不要相信官方渠道之外的信息
- Orbiter Finance定位升级为基于ZK技术的以太坊加速引擎,计划引入去中心化前端
- OKX发布了储备证明,原始资产余额达112亿美元
- 数据:以太坊在7年内创造了超过100亿美元的收入