Certik:分析Poly Network千万美元损失攻击事件

来源:Certik

2023 年 7 月 1 日,一名攻击者利用 Poly Network 的漏洞,在多条链上增发了价值 420 亿美元的资产。尽管发行的资产数量庞大,但因低流动性和部分项目代币冻结,攻击者无法从 5 个外部账户地址获取超过 1000 万美元的资产。

这是今年发生的第一起跨链桥攻击事件,也是针对 Poly Network 发起的第二次攻击。去年攻击事件的总损失金额达 37 亿美元,其中跨链桥攻击损失占 35%。虽然本次事件看似是有史以来涉案金额最大的漏洞攻击事件,但黑客的实际收益要低很多。

事件摘要

2023 年 7 月 1 日北京时间 14:47,一名恶意行为者通过发起数笔跨链桥交易,将资产从 Poly Network 的 Lock Proxy 合约转至攻击者的地址。从账面上看,攻击者从 10 条链上获利超 420 亿美元价值的资产。

Certik:分析Poly Network千万美元损失攻击事件

图片:Poly Network 攻击者钱包地址。来源:Debank

但其实这个数字具有误导性。例如,攻击者在 Metis 区块链上持有超过 340 亿美元的 Poly-pegged BNB 和 BUSD,但这些代币因缺乏流动性而无法卖出。后来 Metis 也在推文中确认,那些新铸造的 BNB 和 BUSD 没有可用的流动性,因此毫无价值。

同样,大量剩余的代币也变得一文不值。在听说了这一事件和攻击者发行的代币后,几个项目均及时采取了删除流动性的行动,以防止代币倾销和价格崩溃。例如,OpenOcean、StackOS、Revomon 和 NEST 都取消了项目的流动性,以防止攻击者出售。

Certik:分析Poly Network千万美元损失攻击事件

Revomon 推特

尽管 420 亿美元的数字并不能准确反映这次事件所造成的损失,但 CertiK 已证实至少有 1000 万美元的资产被存放在 5 个以太坊钱包中。

跨链桥漏洞

2022 年,影响跨链桥的安全事件导致了 13 亿美元的经济损失,而这 13 亿美元仅仅是由五起事件造成的,因此跨链桥安全漏洞的破坏力可见一斑。保护跨链桥难度较高,再加上它们所具有巨大价值和各种可被利用的攻击路径,这些基础设施往往是恶意行为者的首选目标。跨链桥由托管人、发债人、预言机等多种部分组成。由于锁定在桥上的资金数量庞大,任何错误配置、漏洞或恶意利用都可导致重大损失。

攻击流程

Poly Network 使用「锁定」(Lock)和「解锁」(Unlock)函数在不同网络之间桥接资产。用户必须先在源链上「锁定」代币,然后才能在目标链上进行「解锁」。

以下示例是基于从 BSC 到 ETH 的跨链转移。

攻击者首先在 BSC 网络上调用 Lock 函数,以发起少量 8PAY 代币的跨链转移。

Certik:分析Poly Network千万美元损失攻击事件

图片:攻击者使用少量的 8PAY 代币发起跨链转移。来源:Etherscan

在这笔交易中,数据被指定为「0x4a14feea0bdd3d07eb6fe305938878c0cadbfa16904214e0afadad1d93704761c8550f21a53de3468ba599e80300000000000000000000000000」开头「0x4a」四个字节代表数据长度。

攻击者调用了 EthCrossChainManager.verifyHeaderAndExecuteTx() 函数,触发了相应的 UnlockEvent「解锁」函数。我们可以从开头表示数据长度的 4 个字节看出,当前的交易数据已发生改变。

「0x14feea0bdd3d07eb6fe305938878c0cadbfa16904214e0afadad1d93704761c8550f21a53de3468ba59900e00fc80b54905e35ca0d000000000000000000000000000000000000000000」

在这笔交易中,8pay 代币的数量显著增加。

Certik:分析Poly Network千万美元损失攻击事件

攻击者按照上述步骤重复了这一过程。其中涉及 57 种代币,且分布在 11 个不同的区块链上。攻击者从中获利约 420 亿美元的资产(按账面价值计算)。

Certik:分析Poly Network千万美元损失攻击事件

图片:Poly Network 攻击者在以太坊上解锁的代币。来源: Etherscan

资产追踪

在以太坊网络上,攻击者成功将一些代币转换成了 ETH。过程如下:

Certik:分析Poly Network千万美元损失攻击事件

在攻击期间,攻击者还通过一笔交易转移了 1592 枚 ETH(约 305 万美元),并将 2240 枚 ETH 分别转至 3 个 EOA 外部账户。此外,攻击者还获取约 301 万枚 USDC 和 265 万枚 USDT,分别兑换为 1557 枚和 1371 枚 ETH。

Certik:分析Poly Network千万美元损失攻击事件

攻击者将剩余的部分代币资产转移到了新的 EOA 地址,并向每个地址转移 1 枚 ETH。(尽管他们目前尚未兑出这些代币)。由于项目所有者为防止抛售而从代币中移除流动性,一些代币变得毫无价值。截至目前,攻击者似乎只能从该事件中获得约 1000 万美元的资金。

Certik:分析Poly Network千万美元损失攻击事件

图片:Poly Network 攻击者将资产和数量为 1 的 ETH 转入新的 EOA 地址

写在最后

2022 年,Web3.0 生态系统经历了跨链桥攻击的毁灭性影响,Ronin Bridge、Wormhole、Nomad 等项目都遭受了安全事件的影响。Poly Network 事件的初期检测结果显示,这是 Web 生态系统迄今为止遭遇的最大安全事件,但由于新铸造代币缺乏流动性支持,损失在撰写本文时已被控制在大约 1000 万美元。目前尚无关于攻击者如何利用 Poly Network 的确切共识。然而初步迹象表明,因链上功能运行正常,很可能是私钥泄露或链下漏洞导致。

来源链接

文章来源于互联网:Certik:分析Poly Network千万美元损失攻击事件

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年7月4日 上午11:24
下一篇 2023年7月4日 下午2:39

相关推荐

  • Delphi Digital联创:我为什么看好Crypto与AI的结合?

    作者:Tommy,Delphi Digital 联合创始人 编译:深潮 TechFlow 导读 本文深入探讨了加密货币和人工智能之间的结合是大势所趋的,并分析了这一结合对未来科技发展的可能影响。作者还讨论了中心化 AI 和去中心化 AI 在功能、透明度和伦理方面的不同,并展望了加密货币和 AI 在未来的应用前景。 加密货币与人工智能的结合是必然的 当我第一次…

    2024年1月30日
  • RWA漫谈:底层资产、业务结构和发展路径

    《 RWA 漫谈:底层资产、业务结构和发展路径 》 来源:Mint Ventures 年初至今,市场对于 RWA(real world assets,即真实世界资产)的讨论愈发频繁,一些观点认为 RWA 将引发下一轮牛市。部分创业者也将自己的方向调整到与 RWA 相关的赛道,希望能在逐渐升温的叙事的加持之下助推业务快速增长。 RWA 是将传统市场中的资产通过…

    2023年7月5日
  • Cosmos 生态 NFT 区块链 Aura Network 主网 The Xstaxy 正式上线

    ChainCatcher 消息,Cosmos 生态 NFT 区块链 Aura Network 在社交媒体宣布主网 The Xstaxy已正式上线,随着主网的激活,Aura Network 成为首个获得许可的智能合约 Layer1 链,推动在 Cosmos 生态系统中大规模采用 NFT,主网上线后 Aura Network 将提升 Cosmos 开源软件用户体…

    2023年3月21日
  • LSD仅仅是ETH收益产品赛道的开端

    《After Shapella, a new dawn for ETH yield products》 作者:CHRIS POWERS 编译:Kxp,Bitbili Ethereum 的 Shapella 升级是一个近十年来转向权益证明(PoS)的巅峰之作。这个升级使得持有 PoS 的 Ethereum 可以进行提款,紧随其后的是信标链在 2020 年 11…

    2023年5月6日
  • 用ChatGPT帮我们炒币,靠谱吗?

    撰文:czgsws、Logicrw,Bitbili 近日,彭博社援引 2 篇相关论文发文表示,由 OpenAI 研发的人工智能聊天机器人 ChatGPT 已经可以对美联储声明是「鸽」还是「鹰」?以及板块头条新闻会如何影响相关公司股价做出堪比专业分析师的准确破译。 报道指出,这一结果表明 ChatGPT 在将以人物发言、事件新闻转化为交易信号的 AI 策略方面…

    2023年4月19日
返回顶部