
BNB链惊魂12小时 七个问题读懂
10月7日凌晨,黑客利用BNB Chian跨链桥BSC Token Hub漏洞,分两次共盗取200万枚BNB。据分析,攻击涉及的总金额超过7亿元,其中包含5.7亿美元的BNB。
BNB Chian是如何被攻击的?黑客盗取金额具体有多少?黑客为何又是选取跨链桥攻击?币安链本身安全吗?怎么看黑客攻击后币安链被暂停?被盗资产结局会如何?对社区有何新启示?
上述问题用户迫切想知道答案,金色财经就此采访了Beosin安全研究专家。
七个问题带你读懂BNB链被攻击事件
Q1:10月7日BNB Chian跨链桥BSC Token Hub遭遇攻击。黑客利用跨链桥漏洞分两次共获取200万枚BNB。请向我们详细讲解一下这次黑客是如何攻击的?
Beosin:1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)
2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点
3)在IAVL树上添加一个任意的新叶子节点
4)同时,添加一个空白内部节点以满足实现证明
5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希
6)最终构造出该特定区块(110217401)的提款证明
Q2:这次涉及的金额有说7.1亿美元的,也有说5.6亿美元的,这个金额到底是多少,该怎么算这个金额?
Beosin:由于涉及的金额较为庞大,并且涉及了多个链之间的跨链,金额不太统一也正常,根据Beosin安全团队的整理与追踪,目前得出的7.1亿美元是币安链上未涉及跨链部分的被盗资产,加上跨链部分的被盗资产,我们初步估计涉及金额在8.5亿美元左右。
Q3:这一次黑客选择攻击的又是跨链桥,为何跨链桥这么不安全?
Beosin:由于区块链经过了一段不短的发展时间,无论是区块链项目方自己还是区块链安全公司对于安全的重视程度都高于了以往,因此一些可以使用模板的简单项目往往难以出现漏洞,跨链桥这种代码复杂且含有链下部分的项目就更容易遭受攻击。跨链桥通常都是一些大项目,代码量较多,多个环节的组合下就容易出现一些组合型漏洞,然而这些漏洞又是较为隐蔽的,容易被黑客所利用。跨链桥还有一个高危点就是链下安全,由于链下代码一般与链上代码分开审计,并且通常由项目方自己来保证安全,所以安全公司无法由链上的代码来保证整个项目的安全性。
Q4:这个攻击对币安链有影响吗?币安链本身是安全的吗?为什么要暂停币安链?
Beosin:本次的攻击主要受影响的项目为BNB Chian跨链桥BSC Token Hub,是BNB Chain的预编译合约,因此币安链其他模块没有受到影响,用户自身的资产是安全的,不受此次事件的影响。暂停币安链一方面是为了冻结被盗资金,以防资金被进一步转移,另一方面为了避免潜在的攻击。
Q5:在黑客攻击成功后,在币安要求下币安链验证者暂停了币安链网络运行,在社区引发不少争议,怎么看币安和币安链的这一行为?
Beosin:币安如果不进行暂停,被盗资金一旦被大规模转移,可能再追回来就比较艰难了,我们认为币安只能选择暂停,尽管会造成很大的影响。
Q6:现在黑客多个地址被拉黑名单或者资产被冻结,这次黑客被盗资产结局会如何?
Beosin:本次攻击获利的大部分资金目前在币安链上已经被冻结,应该没有转移的风险。但是黑客这次在攻击成功的短时间内将不少的资金转移到了多个链上,如果这些链没有进行完全的冻结,这部分资金仍然有被转移的风险。
Q7:此次币安跨链桥被攻击和之前的黑客攻击有何异同?对社区有何新的启示?
Beosin:以往的跨链桥攻击通过线下漏洞或者是私钥泄露等方式的攻击较多,本次攻击通过的构造特定的根哈希来构造出特定区块的提款证明,从而使攻击成立,攻击难度比较大,并且数额较以往来说也比较高。本次事件也提醒了我们漏洞往往就在一些我们想不到的地方,因此只能不断去完善项目安全,比别有用心者更早的去发现这些问题所在,才能够更加维护我们的区块链生态安全。
BNB链惊魂12小时
此外,BNB链在被攻击后约12小时重新恢复运行,堪称BNB链惊魂12小时。
金色财经整理了BNB链10月7日被黑客攻击事件的时间线。
02:26~04:43:黑客从BNB Chain“代币中心”获200万枚BNB,并在Venus抵押90万枚借出约1.475亿稳定币
05:48:Tether已将BNB Chain攻击者地址列入黑名单
06:35:BNB Chain:发现漏洞,已暂停网络运行,正在调查潜在漏洞
07:51:赵长鹏:资金是安全的,BSC跨链桥漏洞导致产生额外的BNB
BNB Chain攻击者向以太坊和Fantom共转移约1亿美元,BNB Chain受攻击后BNB一度跌近5%
09:05~09:29:币安:计划与验证者联系进行节点升级,具体时间暂未确定
09:45:黑客地址与多个dApp进行过交互,转移至Avalanche链上资产或已冻结
11:30:BNB Chain黑客地址当前余额超7亿美元,
安全团队称:BNB Chain黑客布局最早可追溯到10月6日
13:02:BNB Chain发布BSC v1.1.15版本,所有节点运营者需升级
14:53:BNB Chain:BNB Chain网络已恢复出块开始恢复运行BNB Chain网络
比推快讯
更多 >>- 近 24 小时 Solana 发币平台市场份额排行:pump.fun、Letsbonk、BAGS 位列前三
- The Smarter Web Company 增持 50 枚比特币,总持仓量达 2100 枚
- Binance Alpha:Sidekick(K)第一阶段空投申领门槛为 233 Alpha 积分
- Binance 将调整跨保证金抵押率
- 网络犯罪团伙 GreedyBear 盗取超百万美元加密货币
- Peter Schiff:特朗普允许使用养老金投资加密货币,将加剧美国退休储蓄不足问题
- 数据:受上线 Bithumb 影响,TREE 短时上涨 17%
- Ourbit SuperCEX 出价 15.5 万美元参与 T-54 主战坦克竞拍,竞拍结果将于明天揭晓
- Bithumb 新增 TreeHouse (TREE) 韩元交易对
- Visa 首席执行官:加密货币将如 90 年代电子商务般蓬勃发展
- BAGS 创始人花费 80 万美元拍卖获得帽子狗 Meme 的原创帽子
- 以太坊基金会执行董事:Fusaka 升级潜在延迟需高度关注
- 乌克兰央行行长:支持加密货币合法化但反对其作为支付手段
- 白宫:特朗普总统即将就经济问题发表“重大”声明
- 美股上市公司 Worksport 比特币储备较去年 12 月翻倍,数字资产组合价值增长约 15%
- 价值约 17.5 亿美元 ETH 正排队退出以太坊 PoS 网络,同时约 1.5 亿美元 ETH 等待加入
- 数据:过去 24 小时,顶级投资者关注了等 Payy、Herd、JarsyInc 项目
- 波场 TRON 生态升级提 BTIP-103 启动公开讨论阶段
- 某巨鲸近 4 日囤积 171,015 枚 ETH,约合 6.7 亿美元
- 数据:澳大利亚 Monochrome 现货比特币 ETF 的 BTC 持仓升至 969 枚
- Binance 与西班牙银行 BBVA 合作,允许客户在加密交易平台外持有资产
- 巨鲸扛单逆势增持 ETH 空单,单地址浮亏超 1600 万美元
- 数据:当前加密恐慌贪婪指数为 75,处于贪婪状态
- HIVE Digital 7 月比特币挖矿产量环比增 24%,每股收益同比增长 65%
- 四战 ETH 75%胜率鲸鱼增加 553 万美元保证金,清算价提高至 4015.86 美元
- 某交易员过去 7 日抄底山寨币盈利 138 倍,总获利超 17.6 万美元
- 昨日美国以太坊现货 ETF 净流入 2.223 亿美元,比特币现货 ETF 净流入 2.774 亿美元
- ONDO 过去 4 日累计涨幅超 9%,现报 1.01USDT
- 以太坊市值超过先锋国际股票 ETF,全球资产市值排名升至第 27 位
- Block Inc Q2 毛利润达 25.4 亿美元,同比增长 14%
- 标普全球给予 Sky Protocol “B-”信用评级,因其“存在中心化和流动性风险”
- 数据:过去 1 小时 Binance 净流出 4,095.45 万 USDT
- 前 Facebook 稳定币项目负责人称比特币正成为互联网结算层
- 渣打银行与安拟集团、香港电讯申请稳定币牌照
- ResearchHub 基金会将发布基金会收取的交易费用将每周自动销毁 100%提案
- 王峰:建议现阶段买入 ETH,其价值将超越特斯拉
- 稳定币支付公司 Blindpay 完成 330 万美元种子轮融资,Y Combinator 等参投
- 中农融信与艾德金融达成合作,以推动农业 RWA 并探索赴港集资
- RootData:CYBER 将于一周后解锁价值约 603 万美元的代币
- Base:在 Base app 推出创作者内容交易分成机制
- Vitalik:以太坊财库公司扩大 ETH 投资渠道,但若处理不当或成过度杠杆化游戏
- 数据:鲸鱼过去 24 小时内买入 2.3 亿枚 DOGE
- 上市企业囤币潮引发市场担忧,或影响数字资产价格
- 数据:NFT 7 月交易额达 5.3 亿美元
- AguilaTrades 将 BTC 和 ETH 多单仓位增持至 2.27 亿美元,目前浮盈 322.7 万美元
- CME 美联储观察:9 月降息 25 个基点的概率为 92.7%
- Sazmining 宣布集成 Square 支付,成为首家集成 Square 的比特币矿企
- 以太坊基金会捐赠 50 万美元支持 Tornado Cash 创始人法律辩护
- Riot Platforms 副总裁建议全球企业将比特币纳入资产配置
- Pendle Finance 多签地址将 90 万枚 PENDLE 转入 Binance
比推专栏
更多 >>观点
比推热门文章
- The Smarter Web Company 增持 50 枚比特币,总持仓量达 2100 枚
- Binance Alpha:Sidekick(K)第一阶段空投申领门槛为 233 Alpha 积分
- Binance 将调整跨保证金抵押率
- 网络犯罪团伙 GreedyBear 盗取超百万美元加密货币
- Peter Schiff:特朗普允许使用养老金投资加密货币,将加剧美国退休储蓄不足问题
- 数据:受上线 Bithumb 影响,TREE 短时上涨 17%
- Ourbit SuperCEX 出价 15.5 万美元参与 T-54 主战坦克竞拍,竞拍结果将于明天揭晓
- Bithumb 新增 TreeHouse (TREE) 韩元交易对
- Visa 首席执行官:加密货币将如 90 年代电子商务般蓬勃发展
- BAGS 创始人花费 80 万美元拍卖获得帽子狗 Meme 的原创帽子