
BNBChain 遭攻击超5亿美金:时间轴梳理与原因解析
作者 | 吴说区块链
据 据 Supremacy 梳理的最初时间轴:
北京时间 2022 年 10 月 7 号 00:55 分黑客于区块高度 21955968 通过调用合约 0×0000000000000000000000000000000000001006(BSC: Relayer Hub) 缴纳 100 BNB 注册成为 Relayer。
02:26 分黑客于区块高度 21957793 通过调用合约 0×0000000000000000000000000000000000002000(BSC: Cross Chain) 发起攻击,攻击获利 100 万 BNB。
04:43 分黑客于区块高度 21960470 通过调用合约 0×0000000000000000000000000000000000002000(BSC: Cross Chain) 再度发起攻击,攻击再次获利 100 万 BNB。
黑客从 BNB Chain Token Hub 系统合约分两次共获取(凭空铸造)了 200 万枚 BNB,并将其中 90 万枚 BNB 在 BNB Chain 上借贷协议 Venus 进行抵押,借出 6250 万 BUSD、5000 万 USDT、3500 万 USDC。
Supremacy 表示,截止发文前,我们认为 BSC 的默克尔树验证存在问题,分析仍在进行中。
据派盾,BNB Chain 攻击者已将约 8950 万美元的盗取资金转入其他链(非 BNB Chain),约 58% 资金转入以太坊,约 33% 资金转入 Fantom,约 4.5% 资金转入 Arbitrum。
Tether 迅速将 480 万以太坊上的USDT 列入黑名单(随后将 AVAX上 170万 USDT 列入黑名单)。BNBChain 宣布将链暂停。“我们要求 BSC 验证者在接下来的几个小时内与我们联系,以便我们计划节点升级。”
CZ 表示,BSC Token Hub 是 BNB 信标链(BEP2)和 BNB 链(BEP20 或 BSC)之间的桥梁。目前受到影响的金额估计约为 1 亿美元。分析人士指出,虽然 BNBChain 及时暂停导致流出金额不大,但后续它也将面临尴尬局面,如果黑客不主动处理,那么停留在 BNBChain 内的金额如何处理的问题,势必又引发中心化/去中心化的争议。
慢雾创始人余弦评论:从盗窃手法+洗币手法来看,这波黑客下手快准狠,可能也没想到 Binance 下手也挺快准狠的(暂停 BSC、联合如 Tether 等进行相关资金冻结)。"这波黑客不简单…看这次能不能追踪出黑客身份"。但中文社区也对此有所批评,因为之前 BNBChain 对发生过的盗币案并未选择进行类似中心化的处理方式。
据慢雾,黑客最初资金的来源为 ChangeNOW,黑客地址曾与多个 DApp 交互,包括 Multichain、Venus Protocol、Alpaca Finance、Stargate、Curve、Uniswap、Trader Joe、PancakeSwap、SushiSwap 等。
(目前黑客获利金额分布,来自慢雾)
分析师 @samczsun 发文解释了黑客利用 Binance Bridge 盗取 BNB 的方式。攻击者经过两次分别盗取 100 万 BNB,但使用的高度均为 110217401,远低于正常高度。此外,攻击者提交的证明短于合法证明,可见攻击者伪造了该特定块的证明。具体方法是在当 COMPUTEHASH 函数生成跟哈希时,增添一个新的叶节点,然后创造一个空白内部节点以满足证明者,在找出与内部节点匹配的跟哈希后提前退出。目前为止,通过这种方式生成的伪验证只有两条。
"总之,Binance Bridge 验证证明的方式存在一个错误,该错误可能允许攻击者伪造任意消息。幸运的是,这里的攻击者只伪造了两条消息,但损害本可能要严重得多"。
目前事件还在发展中,更多更新欢迎关注吴说电报频道与中文推特,或官网更新网址:
https://www.wu-talk.com/index.php?m=content&c=index&a=show&catid=46&id=8367
比推快讯
更多 >>- Tether 计划通过私人配售筹集最多 200 亿美元
- 数据:过去 24 小时全网爆仓 2.7 亿美元,多单爆仓 1.79 亿美元,空单爆仓 9,045.45 万美元
- 美股三大股指齐挫,百度跌幅达 8%
- OpenAI和甲骨文将宣布在得州扩建数据中心
- Strive全股收购Semler,合并后持有近12亿美元比特币
- CZ:FT 报道失实,YZi Labs 未寻求外部融资
- 鲍威尔:美联储的的决策绝不会基于政治因素
- 美联储主席鲍威尔:预计关税将是一次性传导效应,到明年年底就会结束
- Solana基础设施项目Raiku完成1350万美元融资,Pantera Capital等参投
- 鲍威尔:招聘率和就业创造下降因政策不确定性
- 白宫正考虑提名 Josh Sterling 为 CFTC 主席
- Falcon Finance 公售募资超 1.12 亿美元,超募 28 倍创 Buidlpad 平台历史最高纪录
- 鲍威尔:股市估值已相当高
- 美联储主席鲍威尔:如果政策不在正确位置将采取行动将其调整到位
- 美联储传声筒:鲍威尔认为利率仍偏紧缩,或为进一步降息打开空间
- 鲍威尔:过快放松政策可能影响抗通胀任务
- 鲍威尔:经济增长放缓,就业面临下行风险
- 美联储主席鲍威尔:9 月降息后美联储已处于有利地位
- X 1 Labs 收购 XDEX Labs
- 数据:今日加密货币市值前 100 代币涨跌
- 消息人士:美参议院共和党人原计划于 9 月 30 日推进市场结构法案的修订议程或延期
- Paxos 在以太坊上新增铸造 1.5 亿枚 PYUSD
- CZ:Sign 是 YZiLabs 投资组合中的公司
- Avantis 拟于第三季提供 4000 万枚 AVNT 代币奖励
- 欧洲央行执委奇波洛内:数字欧元立法可能会推迟至第三季度
- BNB Chain 验证者提议将燃料费减半并加速出块时间
- CZ 在社媒询问是否将 BNB Chain 手续费再降低 50%
- Bubblemaps 推出 Intel Desk,将向识别诈骗和可疑活动的用户奖励 BMT 代币
- OKX 调整 UXLINK 币对杠杆下线时间
- 币安 UXLINK 合约持仓量 4 小时跌幅 41.84%
- USDe 将首次登陆美国的加密货币交易平台,在 Kraken 上市
- 比特币提币趋势延续,过去 24 小时 CEX 净流出 3,082.17 枚 BTC
- Cardano 基金会更新路线图,涵盖促进生态稳定币及 DeFi 的发展
- 贝莱德通过比特币和以太坊 ETF 获得 2.6 亿美元年收入
- 特朗普:美国准备实施新一轮强力关税
- 美联储博斯蒂克:企业面临成本压力,未来通胀压力将加大
- 博斯蒂克:未来可能支持将通胀目标设定为 1.75% 至 2.25%
- 某币安合约聪明钱因 ETH 多单亏损 354 万美元,回吐近 80%利润
- Brevis 在 Kaito 上推出 Yapper 排行榜活动,开启隐私保护型 InfoFi 新范式
- Memecore 在 kbw 举办乐天乐园音乐节,邀请朴宰范等强大嘉宾阵容
- 上市公司 Scilex 拟出售所持其控股子公司的股票置换价值 2 亿美元的比特币
- 特朗普政府拟改革 H-1B 签证抽签机制,高薪高技能申请人优先
- Circle 宣布 USDC 与 CCTP V2 现已在 Plume 上线
- 新版SOL 微策略FTEL 股价涨超 42%,市值升至 1400 万美元
- Revolut 拟在五年内投资 130 亿美元支持其国际扩张
- 麻吉快速平仓 ASTER 多单,仅获利 7659 美元
- 提醒:请勿使用任何 SFUND 跨链桥,已有资金被盗
- 今日美国比特币 ETF 净流出 3211 枚 BTC,以太坊 ETF 净流出 25851 枚 ETH
- 美股上市 Fitell Corporation 募资 1 亿美元以支持推出 Solana 财库战略
- 美股三大股指开盘涨跌不一,加密货币概念股小幅回升