值得信赖的区块链资讯!
BNBChain 遭攻击超5亿美金:时间轴梳理与原因解析
作者 | 吴说区块链
据 据 Supremacy 梳理的最初时间轴:
北京时间 2022 年 10 月 7 号 00:55 分黑客于区块高度 21955968 通过调用合约 0×0000000000000000000000000000000000001006(BSC: Relayer Hub) 缴纳 100 BNB 注册成为 Relayer。
02:26 分黑客于区块高度 21957793 通过调用合约 0×0000000000000000000000000000000000002000(BSC: Cross Chain) 发起攻击,攻击获利 100 万 BNB。
04:43 分黑客于区块高度 21960470 通过调用合约 0×0000000000000000000000000000000000002000(BSC: Cross Chain) 再度发起攻击,攻击再次获利 100 万 BNB。
黑客从 BNB Chain Token Hub 系统合约分两次共获取(凭空铸造)了 200 万枚 BNB,并将其中 90 万枚 BNB 在 BNB Chain 上借贷协议 Venus 进行抵押,借出 6250 万 BUSD、5000 万 USDT、3500 万 USDC。
Supremacy 表示,截止发文前,我们认为 BSC 的默克尔树验证存在问题,分析仍在进行中。
据派盾,BNB Chain 攻击者已将约 8950 万美元的盗取资金转入其他链(非 BNB Chain),约 58% 资金转入以太坊,约 33% 资金转入 Fantom,约 4.5% 资金转入 Arbitrum。
Tether 迅速将 480 万以太坊上的USDT 列入黑名单(随后将 AVAX上 170万 USDT 列入黑名单)。BNBChain 宣布将链暂停。“我们要求 BSC 验证者在接下来的几个小时内与我们联系,以便我们计划节点升级。”
CZ 表示,BSC Token Hub 是 BNB 信标链(BEP2)和 BNB 链(BEP20 或 BSC)之间的桥梁。目前受到影响的金额估计约为 1 亿美元。分析人士指出,虽然 BNBChain 及时暂停导致流出金额不大,但后续它也将面临尴尬局面,如果黑客不主动处理,那么停留在 BNBChain 内的金额如何处理的问题,势必又引发中心化/去中心化的争议。
慢雾创始人余弦评论:从盗窃手法+洗币手法来看,这波黑客下手快准狠,可能也没想到 Binance 下手也挺快准狠的(暂停 BSC、联合如 Tether 等进行相关资金冻结)。"这波黑客不简单…看这次能不能追踪出黑客身份"。但中文社区也对此有所批评,因为之前 BNBChain 对发生过的盗币案并未选择进行类似中心化的处理方式。
据慢雾,黑客最初资金的来源为 ChangeNOW,黑客地址曾与多个 DApp 交互,包括 Multichain、Venus Protocol、Alpaca Finance、Stargate、Curve、Uniswap、Trader Joe、PancakeSwap、SushiSwap 等。

(目前黑客获利金额分布,来自慢雾)
分析师 @samczsun 发文解释了黑客利用 Binance Bridge 盗取 BNB 的方式。攻击者经过两次分别盗取 100 万 BNB,但使用的高度均为 110217401,远低于正常高度。此外,攻击者提交的证明短于合法证明,可见攻击者伪造了该特定块的证明。具体方法是在当 COMPUTEHASH 函数生成跟哈希时,增添一个新的叶节点,然后创造一个空白内部节点以满足证明者,在找出与内部节点匹配的跟哈希后提前退出。目前为止,通过这种方式生成的伪验证只有两条。
"总之,Binance Bridge 验证证明的方式存在一个错误,该错误可能允许攻击者伪造任意消息。幸运的是,这里的攻击者只伪造了两条消息,但损害本可能要严重得多"。
目前事件还在发展中,更多更新欢迎关注吴说电报频道与中文推特,或官网更新网址:
https://www.wu-talk.com/index.php?m=content&c=index&a=show&catid=46&id=8367
比推快讯
更多 >>- 全球央行严阵以待应对通胀反扑,美元承压下跌超1%
- 美上诉法院放行,内华达州将紧急叫停预测市场Kalshi
- Gauntlet七天TVL蒸发3.8亿美元,OKX预存款活动结束为主因
- 美股三大股指集体收跌,道指跌 0.4%
- 摩根大通:Hyperliquid原油合约周末交易量飙至17亿美元,非加密投资者涌入
- 欧元兑美元日内涨超 1%,现报 1.1566
- 数据:196.3 枚 BTC 从匿名地址转入 Jump Crypto,价值约 1367 万美元
- 全球市场周五迎季度“四巫日” ,约5万亿美元衍生品集中到期
- X 推出文章摘要功能
- 高盛:无论短期还是明年,油价风险仍偏向上涨
- DDC Enterprise 再购 200 枚 BTC,总持仓升至 2383 枚,价值约 1.65 亿美元
- 美国一男子利用 AI 创作歌曲,骗取版税超 800 万美元
- 霍尔木兹海峡仍有大量船舶正等待通行
- 预测市场平台 Myriad 完成种子轮融资,Tom Lee 等参投
- 伊朗革命卫队,已用导弹袭击以色列炼油厂
- WLFI 团队向 Binance 存入 1.35 亿枚 WLFI,约合 1252 万美元
- 摩根大通下调标普 500 指数预期,因油价冲击加剧经济衰退风险
- 特朗普:鲍威尔应该降息
- 数据:1000 枚 PAXG 从 Paxos 转入 B2C2 Group,价值约 458.8 万美元
- 加密市场结构谈判取得进展但仍处"微妙状态",会议中出现意料之外的前进路径
- Algorand 基金会完成战略整合,将接管协议开发与 IP 并承诺投入 1500 万美元
- 美国不会实施原油出口禁令
- 比特币跌破 69,000 美元
- 某巨鲸开设 ETH 多单,当前浮亏超 685.8 万美元
- Apex Group 将采用基于 Polygon 的 T-REX Ledger 代币化基金基础设施
- 美媒称美军或夺岛以迫使伊朗开放霍尔木兹海峡
- 美国 F-35 隐形战机疑似被伊朗火力击中
- 数据:过去 1 小时 Binance 净流出 6,253.7 万 USDT
- 欧洲央行招募专家,推动数字欧元接入 ATM 及卡支付终端
- 冈拉克:两年期美债收益率暗示美联储加息即将到来
- 美参议员调查美联储主席提名人凯文·沃什与爱泼斯坦文件关联
- 央行计划新增约 12 家商业银行接入数字人民币系统
- Forward Industries 通过 Galaxy 贷款回购约 2740 万美元自身股票
- 麻吉大哥减持 1000 枚 ETH 多单,一周内从浮盈转为浮亏约 51.4 万美元
- 某鲸鱼 20 倍做空 428.73 枚 BTC 和 13,852 枚 ETH,目前已浮盈超 115 万美元
- 比特币 2 万美元看跌期权成为季度到期前第三热门行权价
- Republic 获 Hamilton Lane 新一轮融资,总融资达 2.02 亿美元
- 伊朗称若基础设施再遭袭将不再克制
- 麻吉减仓部分 ETH 多单,清算价为 2105.19 美元
- Strive 增持 317 枚 BTC,总持仓量升至 13,627.9 枚
- Coinbase Commerce 页面要求用户输入助记词,引发安全隐患
- 数据:10 万枚 SOL 从匿名地址转入 Wintermute,价值约 882.7 万美元
- 数据:35.29 枚 BTC 从 Copper 转出,价值约 242.89 万美元
- 美元兑日元日内跌幅达 1%,现报 158.22
- 美国放宽大行资本规定,或释放数十亿美元用于放贷
- 欧洲央行行长:经济增长前景风险偏下行
- 美元指数 DXY 日内下跌 0.5%,现报 99.79
- USDDOLD 抵押系数拟于 4 月调整
- 美银策略师:美联储加息猜测是无稽之谈,消费股或迎最佳买入时机
- 美股开盘加密板块集体下挫,Circle (CRCL) 跌幅逾 5%
比推 APP



