Ankr 攻擊事件報告:攻擊源於某前成員的惡意供應鏈攻擊,正與執法部門合作起訴
作者:Ankr
Web3 基礎設施提供商 Ankr 發布攻擊事件報告,公布對 aBNBc Token 漏洞利用的調查結果源於某前成員的惡意供應鏈攻擊,目前正在與執法部門合作,起訴這名前團隊成員以將其繩之以法。同時,公布安全措施升級方案,以防止未來發生任何類似的攻擊。
攻擊後,Ankr的應對措施整體可以分為:
- 恢復安全並與DEX合作,停止交易
- 為社區制定並執行了全面的賠償計劃
- 確定攻擊起因為前員工(目前正在與執法部門合作,採取適當的法律行動)
漏洞 原因
一位已離職的前團隊成員惡意進行供應鏈攻擊,插入惡意代碼包,一旦進行合法更新,該代碼包就能夠破壞私鑰。目前正在與執法部門合作,起訴這名前團隊成員以將其繩之以法。同時這可能會影響任何協議,團隊正在支持內部人力資源流程和安全措施,以加強未來的安全態勢。
制止攻擊
Ankr 在攻擊後立即採取了多項措施,最大限度地減少攻擊造成的損失:
- 向公眾通告漏洞,制定解決方案。
- 通知已知出入口並停止交易
- 使用新密鑰保護智能合約,防止進一步的篡改。
- 更新智能合約和系統,暫停流動質押產品中BNB的基礎業務。
制定恢復計劃
Ankr啟動賠償措施,對因漏洞而造成的損失的用戶進行了全額補償。Ankr團隊稱,使用其高級 API 工具在10秒內找到每個aBNBc持有者,對比在專用節點上使用普通查詢方法可能需要幾個小時。
- 拍攝快照,識別受影響的用戶
- 創建全新的ankrBNB Token
- 空投ankrBNB給受影響的持有人
- 為受影響用戶確定補償計劃
補償社區
- 通過重新穩定HAY價格,修復了對 Helio平台 aBNBc 的傷害。
- 向受影響的aBNBc和aBNBb持有者空投 ankrBNB
- 向所有受影響的DeFi LP空投 BNB
- 與Wombat達成協議,補償stkBNB流動性提供者,並計劃100%覆蓋BNBWombat LP。
安全改進措施
Ankr 公布了對安全狀況進行多項改進措施,包括要求所有更新實行多重簽名身份驗證和時間鎖、改進內部安全措施、實施新的監測和通知系統、細化使用 DeFi 協議程序等。
- 實行 多重簽名身份驗證和時間鎖
漏洞的其中一個原因是Ankr開發者密鑰存在單點故障。Ankr將更新實行多重簽名身份驗證,這需要所有密鑰保管人在時間限制的間隔內簽核,使未來此類攻擊變得極其困難。這些功能將提高 ankrBNB 合約和所有 ANKR Token的安全性。
- 改進內部安全措施
Ankr 現要求對所有員工(包括所有承包商和遠程工作人員)進行背景調查,同時採取額外措施來核實員工當前狀態。此外,還包括審查訪問權限、減少對敏感系統的訪問等。
- 實施新的監控和通知系統
從執行層面看,Ankr團隊在攻擊監測方面表現尚佳,能夠快速地捕捉到攻擊,但通知機制仍需改進。Ankr團隊表示,正在實施新的通知系統來提醒關鍵人員。
- 改進使用 DeFi 協議的程序
根據先例改進流程,簡化與其他協議的溝通渠道,以便更快速的與各個國際團隊溝通進程。
Ankr 團隊表示,目前仍在努力確保所有未解決的問題都將得到解決,確保所有受影響的用戶都已得到補償。