ONI:Ronin Network被黑 一图详解6.1亿美元“何去何从”

在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。

近日,当下最流行的NFT游戏Axie Infinity侧链Ronin Network受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。

值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000 ETH而发现该攻击。

Axie Infinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;Ronin Network则是为了实现高Transactions Per Second (TPS)并且让用户有更流畅游戏体验而开发的侧链;Ronin Bridge 协助将加密货币转入和转出 Ronin Network;它们同属Sky Mavis运营。

DeFi项目Saffron Finance将于4月30日启动社区化治理体系:据官方消息,DeFi项目Saffron Finance将于4月30日启动社区化治理体系,新的治理网站将通过Discourse和Snapshot平台,允许用户提交、讨论和投票决定Saffron的方向 。包括但不限于:协议的升级,市场营销,团队建设,资源分配或其他建议。社区治理流程包括:提案—民调共识检查—治理元。Saffron鼓励用户提供有关系统运行等方面的反馈,并就治理流程提出任何建议。该社区治理体系的应用对于推动Saffron成为一个可靠的去中心化金融至关重要。Saffron Finance是一个去中心化协议,允许流动性提供者选择定制化的风险敞口获得收益回报。[2021/5/8 21:37:17]

为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个Sky Mavis的私钥,制造了5个合法的签名,即:4 个 Sky Mavis 验证器和 1 个 Axie DAO运行的第三方验证器产生的签名。

YFI创始人Andre Cronje:与Chainlink合作扩展Keep3r:Yearn finance(YFI)、Keep3r创始人Andre Cronje刚刚发文表示,将采用Chainlink来扩展Keep3r。他相信通过采用Chainlink预言机,keep3r可以提高Keeper的可靠性和安全性,从而即使在最不稳定的市场条件下,也可以依靠它们来触发更高价值的交易。 通过Chainlink,开发人员将可以使用更可靠,更安全的基础架构来实现其交易的自动化,这是我最初要实现的目标。[2020/12/2 22:55:11]

Sky Mavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,Sky Mavis已决定将所需验证节点签名增加至8个。

非洲石油企业Chiron Refineries LTD发表将进入虚拟货币市场后其股价上升60%:Chiron Refineries LTD决定进入虚拟货币市场,发展公司多元化。为了在北塞浦路斯(土耳其占领塞浦路斯地区)建立子公司,该公司已经与Crypto Technologies Ltd签署合约,将虚拟货币ATM售卖到,该公司示需要比特币ATM的并不是个人,而是事业。[2018/1/30]

节点验证虽已去中心化,但黑客却发现了gas-free RPC的一个后门。

早在2021年11月的一次Axie DAO活动中,Axie DAO赋予了Sky Mavis代表其签署交易的权限。但该权限后续并未被撤销。

即:攻击者一旦获得了Sky Mavis的访问权限,即可通过gas-free RPC获得Axie DAO的签名。

在此, CertiK利用CertiK Skytrace总结了一份资金流动去向图:

此次事件是由于私钥管理不善而造成的。

CertiK在此提醒用户和项目方管理私钥的重要性。

Sky Mavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。

然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。

参考链接:

https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w?

https://rekt.news/ronin-rekt/

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

[0:15ms0-0:976ms