<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    速覽DeFi史上最大盜竊案:復盤Poly Network 6億美元盜幣過程

    VSole2021-08-11 17:50:00

    8 月 10 日,跨鏈協議 Poly Network 確認被盜,使用該協議的 O3 Swap 損失慘重,在以太坊、幣安智能鏈、Polygon 三條網絡上的資產幾乎被洗劫一空。據瀏覽器顯示,在 34 分鐘內,黑客帶走了 3.02 億枚 USDT、5.5 萬枚 ETH、2000 枚比特幣等等若干類資產,總價值 6.1 億美金。

    要知道,2020 年全年 DeFi 攻擊事件共發生 60 余起,損失總和約為 2.5 億美金,Poly Network 一場攻擊就超過了 2020 年整年 2 倍有余。

    這個量級的被盜規模,位列 DeFi 歷史之首。

    攻擊啟動

    1、8 月 10 日晚上 8 點 38 分,跨鏈互操作協議 Poly Network 稱遭到攻擊(跨鏈聚合協議 O3 基于 Poly Network 構建,也牽連其中 ),共計超 6.1 億美元轉出至 3 個地址。其中,轉出至 0x0D6e2 開頭幣安智能鏈地址的資金有超 2.5 億美元,轉至 0xC8a65 開頭的以太坊地址有超 2.7 億美元,轉至 Polygon 地址的有超 8500 萬美元。

    其中:

    BSC 資產:6613 枚 BNB、87,603,671 枚 USDC、26,629 枚 ETH、1,023 枚 BTCB、32,107,854 枚 BUSD

    Polygon 資產:85,089,719 枚 USDC

    以太坊資產:96,389,444 枚 USDC、1,032 枚 WBTC、673,227 枚 DAI、43,023 枚 UNI、14 枚 renBTC、33,431,197 枚 USDT、26,109 枚 WETH、616,082 枚 FEI

    2、9 點 44 分,Tether 首席技術官 Paolo Ardoino 發推稱,Tether 已經凍結攻擊 Poly Network 的黑客地址 3300 萬 USDT。

    外界不解的是,幣安與 Circle 沒有凍結 BUSD 與 USDC,這也直接導致后續 1.2 億美金的穩定幣被轉出。CZ 回應沒有人能控制 BSC,Circle 對此沒有回應。

    幣安 CEO 趙長鵬表示,我們都知道的 PolyNetwork 盜幣案今天發生。雖然沒有人控制 BSC (或 ETH),但我們正在與所有安全合作伙伴進行協調,以主動提供幫助。無法給出任何,但我們將盡我們所能。

    3、9 點 56 分,涉事以太坊地址開頭 0xC8a65 開始嘗試將資金存入 Curve.fi 洗錢,開始的幾筆交易嘗試由于 USDT 被凍結導致交易失敗,隨后便只存入 DAI 和 USDC,共存入近 一億的穩定幣(包括 673,227 枚 DAI、96,389,444 枚 USDC)。

    4、10 點 03 分,涉事幣安智能鏈地址開頭 0x0d6e2 又將近 1.2 億美元的穩定幣(包括 32,107,854 枚 BUSD 和 87,603,672 枚 USDC)轉入 Curve 分叉項目 Ellipsis Finance。

    5、10 點 27 分,涉事以太坊地址開頭 0xC8a65 將此前存入穩定幣獲得的 3Crv LP 份額再次兌換為約 96,942,061 枚 DAI。

    雙方溝通

    11 日凌晨,Poly Network 發出對黑客的信,表示我們希望與你建立聯系,并希望你歸還被盜的資產。你盜取的金額在 DeFi 歷史上是最大的一次,任何國家的法律都會把它視為一次重要的經濟犯罪,你會遭到追捕。再進行任何的交易(轉移)對你來說是不明智的。你盜取的資金是成千上萬社區成員的財產。你應該與我們對話尋求一個解決方案。

    隨后黑客回應:如果我轉移了剩余的幣,那將是十億美金級別,我難道不是拯救了這個項目?我對金錢不太感興趣,現在考慮歸還一些 Token,或者將它們留在此處;如果我制作一個新的代幣并讓 DAO 決定代幣的去向會怎樣。

    截止到 8 月 11 日上午 9 點 40 分,仍沒有最新的進展。

    黑客的真人秀

    6 億美金的損失讓策劃這起歷史罕見攻擊事件的黑客成為了絕對焦點,而黑客也似乎很享受成為焦點的感覺,三條網絡留下痕跡的三個攻擊地址,成了他與全世界的直播頻道。

    因為 6.1 億美金的金額實在太引人注目,事發后各大平臺和中心化資產方積極響應,試圖阻止黑客利用平臺特性將贓款轉移。為此,在鏈上轉賬留言里,黑客向全世界詢問如何使用以太坊上的匿名轉賬平臺 Tornado.cash 進行混幣。

    試想能夠在 34 分鐘盜走 6 億美金的黑客,會連混幣如何使用都不知道么?匿名轉賬這類知識黑客必定爛熟于心,慢霧在分析攻擊時就說過黑客的初始資金來自匿名鼻祖門羅幣。

    顯然,黑客是在演戲,狂妄的黑客在利用這個頻道營銷自己。

    隨后的兩條轉賬留言說明了一切,黑客用挑釁的語氣,先表示「自己沒有全部帶走協議里的資產已經是手下留情」,隨后又要「發起一個 DAO 組織去決定這些資產的去向」。

    黑客并不是唱獨角戲,無數看客在轉賬記錄中留言,希望黑客能分一點贓款。其實每次黑客攻擊后,暴露的地址都會有類似信息,但畢竟這是 6 億美金的歷史級別攻擊,無數無眠的受害者與冷淡的看客,這也是另一片「黑暗森林」。

    追回資金,還有希望嗎?

    撇開種種鬧劇,事件既已發生,各方最為關心的事情莫過于能否成功追回資產。

    結合此前 DeFi 世界內曾發生過的多起安全事件來看,追贓并非毫無可能,比如去年的 dForce 及 EMD 事件,最終都成功追回了失竊資金。整體來看,此類事件基本上都有一個共同點——通過追蹤,黑客在現實世界的身份暴露,面臨著來自項目方及受損用戶的起訴和追責,而最終選擇主動歸還資金。

    過往案例告訴我們,盡管 DeFi 在交互層面上已實現了去中心化,但一個個受法律保護及約束的人類才是參與 DeFi 的主體,因此 DeFi 也絕不是什么無法之地,在鏈上資產意外遭遇損失時,鏈下的法律是最有效的解決措施。

    目前較好的一個消息是,慢霧安全團隊已通過鏈上及鏈下追蹤已關聯發現攻擊者的郵箱、IP 及設備指紋等信息,正在追蹤 Poly Network 攻擊者相關的可能身份線索。通過慢霧合作伙伴虎符(Hoo)及多家交易所的技術支持下,慢霧安全團隊梳理發現,黑客初始的資金來源是門羅幣(XMR),然后在交易所里換成了 BNB/ETH/MATIC 等幣種并分別提幣到 3 個地址,不久后在 3 條鏈上發動攻擊。

    黑客也在 8 月 11 日 00:39 通過一筆交易公開表示有意歸還部分資金。與此同時,黑客還提出了一個新的可能,即利用這筆資金發行一個全新代幣,并通過 DAO 的形式進行運作。

    不過,慢霧提到的關鍵合作伙伴虎符(Hoo)隨后在社群內進一步回應稱,黑客只是在虎符注冊了一個沒有 KYC 的賬號,并轉出了少量 ETH 作為 gas 費用,并沒有資金流入虎符。最為關鍵的是 ,黑客在虎符的賬戶并沒有實名認證,所以能否通過其他信息(慢霧提到的郵箱、IP 等等)成功定位黑客身份暫時仍無法確定。

    稍早前,Poly Network 官方再次通過公開信的形式向黑客喊話,強調數億美元的資金在任何司法轄區都會是特大案件,希望借此向黑客施壓,獲得與黑客溝通的機會。但截至發文,Poly Network 仍沒有披露其他任何實質性的進展。

    隨著多鏈格局的日漸穩固,跨鏈橋作為不同生態之間流動性往來的渠道,其所承擔的價值正快速膨脹。從前不久的 Chainswap、Anyswap,再到今天的 Poly Network,這一賽道已成為了黑客眼中的“香饃饃”,安全形勢日趨嚴峻,項目方、審計公司、用戶均需提高警惕。

    Poly Network 事件仍在持續發展中,后續的任何進展,還請大家保持關注。

    黑客
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全公司Sucuri發現,黑客正在對WordPress網站進行大規模攻擊,向其注入腳本,迫使訪問者的瀏覽器暴力破解其他網站的密碼。該公司一直在追蹤一個以破壞網站以注入加密錢包抽水腳本而聞名的威脅人員。當有人連接他們的錢包時,它會竊取所有的加密貨幣和資產。當人們訪問這些被入侵的網站時,腳本會顯示誤導性信息,以說服用戶將錢包連接到該網站。這些腳本在過去一年中變得非常普遍,威脅者創建了帶有錢包抽水器
    CutOut.Pro是一個專門從事圖像和視頻編輯的人工智能平臺,于2024年2月27日面臨黑客聲稱的數據泄露。CutOut.Pro否認了此次泄露,并將此次泄露標記為“明顯的騙局”
    據外媒報道,《堡壘之夜》發行商Epic Games疑似遭到一個名為Mogilvich的黑客組織勒索軟件攻擊,黑客組織在暗網上發布售賣信息,聲稱擁有200GB敏感數據。但Epic Games調查之后表示,沒有任何證據表明數據泄露的真實性。根據最新媒體披露顯示,Mogilevich現已承認他們并沒有竊取Epic Games的任何數據,而是在實施另一種騙局。
    隨著全球加密貨幣規模正在超高速的增長,加密貨幣的安全存儲成為了關鍵的一環。去年一年,加密貨幣行業已逐步從2022年的丑聞、市場暴跌中復蘇過來,市場熱度也逐步回升。與此同時,與加密貨幣有關的網絡犯罪也再度活躍。
    近期有安全研究人員警告稱,黑客濫用谷歌云運行服務傳播大量銀行木馬,如Astaroth、Mekotio和Ousaban。
    Pwn2Own Automotive 2024于1月24日至26日在日本東京舉行。Pwn2Own Automotive 2024是由趨勢科技零日計劃組織的為期三天的競賽在趨勢科技公開披露之前,供應商有90天的時間發布安全補丁。
    “在這起案件中,網絡黑客共攻擊了涉及全國21個省市的社保、醫療等共計29個行業的51個系統。”近日,記者在四川省成都市新都區檢察院了解到,該院辦理了一起利用技術手段非法竊取公民個人信息案,并于2023年5月對犯罪嫌疑人王某等10人提起公訴。近日,法院以侵犯公民個人信息罪判處王某等人有期徒刑三年至十個月不等。
    Bleeping Computer 網站消息,安全研究人員近日觀察到一些威脅攻擊者正在試圖針對 CVE-2023-22527 遠程代碼執行漏洞“做文章”,以發起大規模網絡攻擊活動。
    黑客在臭名昭著的數據庫泄露論壇上共享了兩個鏈接。第一個鏈接包含12GB的用戶數據,而第二個鏈接包含分布在800多個CSV文件和生產數據中的驚人的214GB信息。需要強調的是,根據黑客的說法,這個12GB的文件包含超過4100萬Hathway客戶的個人詳細信息。這些綜合數據包含他們的全名、電子郵件地址、電話號碼、家庭住址、客戶注冊表、帶有表格的Adhaar卡副本以及包括KYC數據在內的各種其他個人信
    來越多黑客盯上了 X(原 Twitter)上的政府和企業官方賬戶,這些認證賬戶側邊一般都標有 "金色 "或 "灰色 "對勾。黑客劫持這些賬號后,會借助其進行推廣加密貨幣詐騙、釣魚網站和加密貨幣放水網站等。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类