BTC $81,280.72 +6.64%
ETH $2,630.95 +7.91%
BNB $763.72 +4.11%
XRP $1.40 +9.06%
SOL $113.46 +12.58%
TRX $0.3385 +1.25%
DOGE $0.0886 +9.18%
ADA $0.2255 +12.76%
BCH $258.64 +11.59%
LINK $12.41 +10.23%
HYPE $92.18 +11.00%
AAVE $138.55 +8.89%
SUI $0.8207 +12.29%
XLM $0.1936 +5.61%
ZEC $1,501.84 +2.72%
AAPL $334.94 -0.54%
AMZN $254.43 +1.49%
GOOGL $350.40 +1.03%
MSFT $494.93 -0.25%
META $668.37 -1.74%
NVDA $222.18 +1.30%
TSLA $363.90 -0.57%
SNDK $1,793.97 +11.31%
INTC $108.92 -0.17%
SPCX $152.38 -1.78%
MU $1,016.24 +3.65%
AMD $557.20 +2.08%
BTC $81,280.72 +6.64%
ETH $2,630.95 +7.91%
BNB $763.72 +4.11%
XRP $1.40 +9.06%
SOL $113.46 +12.58%
TRX $0.3385 +1.25%
DOGE $0.0886 +9.18%
ADA $0.2255 +12.76%
BCH $258.64 +11.59%
LINK $12.41 +10.23%
HYPE $92.18 +11.00%
AAVE $138.55 +8.89%
SUI $0.8207 +12.29%
XLM $0.1936 +5.61%
ZEC $1,501.84 +2.72%
AAPL $334.94 -0.54%
AMZN $254.43 +1.49%
GOOGL $350.40 +1.03%
MSFT $494.93 -0.25%
META $668.37 -1.74%
NVDA $222.18 +1.30%
TSLA $363.90 -0.57%
SNDK $1,793.97 +11.31%
INTC $108.92 -0.17%
SPCX $152.38 -1.78%
MU $1,016.24 +3.65%
AMD $557.20 +2.08%

攻撃事件

すべて
記事
速報

MANTRA 公表された攻撃事件の振り返り:下溢れの脆弱性により、7.2億枚以上のトークンが移転され、約3796万枚が凍結された

MANTRA Chainは8月20日に安全事件の完全な振り返り報告を発表し、攻撃者が上流依存関係cosmos/evmの残高記帳層の符号なし整数の下限オーバーフローの脆弱性を利用して、無許可で2つのアドレスから合計720,923,967.99 MANTRAを移転したことを確認しました。攻撃前の価格で計算すると約360万ドルの価値があります。そのうち、攻撃者はチェーン上のburn addressから600,000,035.56 MANTRAを移転し、1つの初期インセンティブ活動に関連するgenesis-eraのマルチシグアドレスから120,923,932.44 MANTRAを移転しました。MANTRAは、今回の事件は検証者キー、管理者権限、ガバナンスコントロール、またはマルチシグ署名者の漏洩には関与しておらず、攻撃者は特権権限を必要とせず、無許可の契約を展開し、自己資金のウォレットを使用して攻撃を完了できると述べています。最初の異常な送金は8月20日19:06 UTCに発生し、攻撃者は約6億枚のMANTRAを焼却アドレスから引き出しました。その後、22:59 UTCに再び約1.209億枚のMANTRAを移転しました。チェーンはその後23:13 UTCに運用を停止し、v8.4.0にアップグレード後に復旧しました。全体のネットワークの中断は30時間13分続きました。今回の脆弱性はMANTRAの自社開発コードの問題ではなく、Cosmos SDK上でEVM機能を提供するcosmos/evmモジュールから来ています。この脆弱性により、攻撃者は残高が十分であるかどうかを確認せずに符号なしの残高減少を実行でき、数値がオーバーフローすることで通常のアカウント承認ロジックを回避することが可能になります。MANTRAは、今日までにいかなる資金も回収されておらず、約3796万MANTRA(移転総量の5.27%)が攻撃者のアドレスに留まっており、チェーンの停止およびv8.4.0の制限措置により凍結されています。残りの資金は関連取引所に流れ、回収作業は法執行調査段階に入っています。今後は、正常に承認されていないアカウントの送金、burn addressなどの歴史的な「移転不可」アドレスの監視を強化し、Cosmosエコシステムの安全脆弱性開示プロセスの改善を推進します。

Ostiumが攻撃事件の更新を発表、価格データが攻撃を受けたが、トレーダーの担保およびポジションには影響なし

Ostiumは攻撃事件の更新を発表しました。流動性提供者の資金庫は7月15日に攻撃を受け、23,752,746枚のUSDCが失われました。初期調査によると、攻撃者はプロトコルに価格データを提供するオフチェーンのインフラに侵入し、偽装された不正な価格報告を提出し、迅速に複数の大口ポジションを開閉することで、資金庫から人為的に作られた利益を引き出しました。Ostiumは、トレーダーの担保は独立して隔離されたスマートコントラクトに保管されており、今回の事件の影響を受けていないと述べています。すべての取引ポジションは引き続きオープンのままです。チームは最初の攻撃取引が発生した後、60分以内に取引を一時停止し、すべての取引契約を凍結しました。現在、OstiumはMandiant、zeroShadow、Collisionless、SEAL 911および法執行機関と協力し、取引プラットフォーム、ブリッジ契約、ステーブルコイン発行者との調査を進めています。エンジニアリングチームは、安全な取引の回復を支援するために関連インフラの修復と強化に集中しています。Ostiumは、取引契約の解凍について少なくとも24時間前に通知すると述べています。取引が再開された後、既存のポジションは再オープン時の価格で評価され、一時停止期間中の価格変動の影響を受けません。影響を受けた流動性提供者および安全な取引の回復は、現在の最優先事項です。

THORChainは攻撃事件の復旧プランを発表し、ノードオペレーターの投票が開始されました。

THORChainは5月15日の攻撃事件について第4回更新を発表しました。現在、提案ADR028が公開され、ノードオペレーターの投票が開始されました。回復計画に基づき、プロトコルはまずプロトコル自身の流動性を通じて損失を吸収し、残りの部分は合成資産の保有者が分担します。両者の具体的な配分比率はまだ評価中です。プロトコルの自有流動性はゼロに減少し、その後はシステム収入を通じて徐々に補充されます。この計画ではRUNEの増発や販売は行わず、保有者の希薄化もありません。技術面では、GG20は一時的に保持され、修正アップグレードが完了しました。取引は脆弱性が修正され、ノードのローテーションが成功した後に再開されます。今後はより遅く、より安全意識の高いリリースペースが採用されます。攻撃者と同じ金庫にいる無実のノードは保護され、攻撃者のノードは全額没収されます。回収されたRUNEは回収資産とペアリングされ、余剰部分は破棄されます。プロトコルは攻撃者にホワイトハット報酬を提供して資金を回収し、一部が返還された場合、回復計画は比例して調整されます。THORChainは中立を保ち、許可は不要で、取引が再開された後に攻撃者のスワップ取引を審査することはありません。ノードオペレーターは現在、提案の方向性について投票を行っており、ADRの数字は指示的なものであり、今後Mimirを通じて調整されます。

米国の裁判所がAaveによる北朝鮮のハッカー攻撃事件に関連する7100万ドルのETHの移転を承認しました。

アメリカのマンハッタン連邦裁判所の裁判官マーガレット・ガーネットは、AaveがrsETH攻撃事件後の資産回復計画を進めることを承認し、以前にArbitrumで凍結されていた約7100万ドルのETHをAaveが管理するウォレットに移転することを許可しました。裁判所の文書によると、この決定は以前のArbitrum DAOに対する差止命令を修正し、コミュニティがオンチェーンガバナンス投票を通じてETHの移転を完了できるようにし、投票および移転の実行に関与する者の法的責任を免除しました。この事件は4月に発生したrsETH攻撃事件に起因しており、関連する攻撃は広く北朝鮮に関連するラザルスグループに起因するとされています。以前、北朝鮮のテロリズムの被害者家族を代表する弁護士は、関連資産の凍結を主張し、約8.77億ドルの未払い判決の賠償範囲に含めることを試みました。Arbitrumコミュニティは、Snapshotでの温度チェック投票で凍結されたETHをAave回復計画に返還することを高票で支持しましたが、実際の移転は正式なオンチェーンガバナンスの承認が必要です。報道によれば、この案件はアメリカの関連原告が北朝鮮に関連する暗号資産を追求する行動の一部でもあります。Arbitrumの他に、原告は以前にプライバシー協定のRailgun DAOを訴え、Digital Currency Group(DCG)を被告の一つとして挙げ、関連するガバナンスおよび経済活動に関与したと主張しています。

分析:ZetaChainの脆弱性はホワイトハットによって事前に報告されたが無視され、最終的に33.4万ドルの攻撃事件を引き起こした。

Cointelegraph の報道によると、クロスチェーンプロトコル ZetaChain は、最近約 33.4 万ドルの脆弱性攻撃事件に関与するセキュリティ問題が、脆弱性報奨金プログラムで研究者によって事前に報告されていたが、その時点ではプロジェクト側によって「予期される動作」と見なされ、対処されなかったことを明らかにしました。公式に発表された事故の振り返りによれば、今回の攻撃は、元々独立しているように見え、リスクが低い設計欠陥の組み合わせから発生しました:Gateway コントラクトは誰でも任意のクロスチェーン指示を送信できる;受信側はほぼ任意のコントラクトに対して呼び出しを実行でき、ブラックリストの制限が狭すぎる;一部のウォレットは長期間無限の承認(Unlimited Approval)を保持しており、清掃されていなかった。攻撃者は最終的にこれらの欠陥を組み合わせて、Gateway にトークンを直接自分の制御アドレスに転送させ、資産の移転を完了しました。ZetaChain は、この攻撃が Ethereum、Arbitrum、Base、BSC の 4 つのチェーン上で 9 件の取引に関与しており、盗まれた資金はすべて ZetaChain が管理するウォレットから来ており、ユーザーの資金には影響がなかったと述べています。公式は、この攻撃が明らかに計画的であるとしています。攻撃者は犯行の 3 日前に Tornado Cash を通じてウォレットに資金を注入し、専用の Drainer コントラクトを事前に展開し、さらにアドレス汚染(Address Poisoning)攻撃を実施しました。現在、ZetaChain はメインネットノードに修正パッチをプッシュし、任意呼び出し(arbitrary call)機能を永久に無効化し、預金プロセスにおける無限承認メカニズムを「正確な額の承認」に変更し始めています。
app_icon
ChainCatcher Building the Web3 world with innovations.