Certik:分析Poly Network千万美元损失攻击事件

来源:Certik

2023 年 7 月 1 日,一名攻击者利用 Poly Network 的漏洞,在多条链上增发了价值 420 亿美元的资产。尽管发行的资产数量庞大,但因低流动性和部分项目代币冻结,攻击者无法从 5 个外部账户地址获取超过 1000 万美元的资产。

这是今年发生的第一起跨链桥攻击事件,也是针对 Poly Network 发起的第二次攻击。去年攻击事件的总损失金额达 37 亿美元,其中跨链桥攻击损失占 35%。虽然本次事件看似是有史以来涉案金额最大的漏洞攻击事件,但黑客的实际收益要低很多。

事件摘要

2023 年 7 月 1 日北京时间 14:47,一名恶意行为者通过发起数笔跨链桥交易,将资产从 Poly Network 的 Lock Proxy 合约转至攻击者的地址。从账面上看,攻击者从 10 条链上获利超 420 亿美元价值的资产。

Certik:分析Poly Network千万美元损失攻击事件

图片:Poly Network 攻击者钱包地址。来源:Debank

但其实这个数字具有误导性。例如,攻击者在 Metis 区块链上持有超过 340 亿美元的 Poly-pegged BNB 和 BUSD,但这些代币因缺乏流动性而无法卖出。后来 Metis 也在推文中确认,那些新铸造的 BNB 和 BUSD 没有可用的流动性,因此毫无价值。

同样,大量剩余的代币也变得一文不值。在听说了这一事件和攻击者发行的代币后,几个项目均及时采取了删除流动性的行动,以防止代币倾销和价格崩溃。例如,OpenOcean、StackOS、Revomon 和 NEST 都取消了项目的流动性,以防止攻击者出售。

Certik:分析Poly Network千万美元损失攻击事件

Revomon 推特

尽管 420 亿美元的数字并不能准确反映这次事件所造成的损失,但 CertiK 已证实至少有 1000 万美元的资产被存放在 5 个以太坊钱包中。

跨链桥漏洞

2022 年,影响跨链桥的安全事件导致了 13 亿美元的经济损失,而这 13 亿美元仅仅是由五起事件造成的,因此跨链桥安全漏洞的破坏力可见一斑。保护跨链桥难度较高,再加上它们所具有巨大价值和各种可被利用的攻击路径,这些基础设施往往是恶意行为者的首选目标。跨链桥由托管人、发债人、预言机等多种部分组成。由于锁定在桥上的资金数量庞大,任何错误配置、漏洞或恶意利用都可导致重大损失。

攻击流程

Poly Network 使用「锁定」(Lock)和「解锁」(Unlock)函数在不同网络之间桥接资产。用户必须先在源链上「锁定」代币,然后才能在目标链上进行「解锁」。

以下示例是基于从 BSC 到 ETH 的跨链转移。

攻击者首先在 BSC 网络上调用 Lock 函数,以发起少量 8PAY 代币的跨链转移。

Certik:分析Poly Network千万美元损失攻击事件

图片:攻击者使用少量的 8PAY 代币发起跨链转移。来源:Etherscan

在这笔交易中,数据被指定为「0x4a14feea0bdd3d07eb6fe305938878c0cadbfa16904214e0afadad1d93704761c8550f21a53de3468ba599e80300000000000000000000000000」开头「0x4a」四个字节代表数据长度。

攻击者调用了 EthCrossChainManager.verifyHeaderAndExecuteTx() 函数,触发了相应的 UnlockEvent「解锁」函数。我们可以从开头表示数据长度的 4 个字节看出,当前的交易数据已发生改变。

「0x14feea0bdd3d07eb6fe305938878c0cadbfa16904214e0afadad1d93704761c8550f21a53de3468ba59900e00fc80b54905e35ca0d000000000000000000000000000000000000000000」

在这笔交易中,8pay 代币的数量显著增加。

Certik:分析Poly Network千万美元损失攻击事件

攻击者按照上述步骤重复了这一过程。其中涉及 57 种代币,且分布在 11 个不同的区块链上。攻击者从中获利约 420 亿美元的资产(按账面价值计算)。

Certik:分析Poly Network千万美元损失攻击事件

图片:Poly Network 攻击者在以太坊上解锁的代币。来源: Etherscan

资产追踪

在以太坊网络上,攻击者成功将一些代币转换成了 ETH。过程如下:

Certik:分析Poly Network千万美元损失攻击事件

在攻击期间,攻击者还通过一笔交易转移了 1592 枚 ETH(约 305 万美元),并将 2240 枚 ETH 分别转至 3 个 EOA 外部账户。此外,攻击者还获取约 301 万枚 USDC 和 265 万枚 USDT,分别兑换为 1557 枚和 1371 枚 ETH。

Certik:分析Poly Network千万美元损失攻击事件

攻击者将剩余的部分代币资产转移到了新的 EOA 地址,并向每个地址转移 1 枚 ETH。(尽管他们目前尚未兑出这些代币)。由于项目所有者为防止抛售而从代币中移除流动性,一些代币变得毫无价值。截至目前,攻击者似乎只能从该事件中获得约 1000 万美元的资金。

Certik:分析Poly Network千万美元损失攻击事件

图片:Poly Network 攻击者将资产和数量为 1 的 ETH 转入新的 EOA 地址

写在最后

2022 年,Web3.0 生态系统经历了跨链桥攻击的毁灭性影响,Ronin Bridge、Wormhole、Nomad 等项目都遭受了安全事件的影响。Poly Network 事件的初期检测结果显示,这是 Web 生态系统迄今为止遭遇的最大安全事件,但由于新铸造代币缺乏流动性支持,损失在撰写本文时已被控制在大约 1000 万美元。目前尚无关于攻击者如何利用 Poly Network 的确切共识。然而初步迹象表明,因链上功能运行正常,很可能是私钥泄露或链下漏洞导致。

来源链接

文章来源于互联网:Certik:分析Poly Network千万美元损失攻击事件

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年7月4日 上午11:24
下一篇 2023年7月4日 下午2:39

相关推荐

  • LSD战争打响,一览9个潜力协议

    《 LSD 战争打响,一览 9 个潜力协议 》 作者:Louis Cooper 编译:0x11,Foresight News 上海升级将释放价值超过 270 亿美元的 ETH,这意味着 LSD 市场的争夺战已经开始,它们将围绕提供最高 APR 展开。 问题是,赢家会是谁?它可能来自下面的 9 个 LSD 协议: 在正式开始之前,我们需要先了解以太坊上海升级。…

    2023年3月2日
  • 律动早报 | Blur发文暗示Season 2将迎来重要节点;Alameda曾铸造395.5亿枚USDT,占当前流通供应量的47%

    精选要闻: 1. Coinbase 主管:Alameda 曾铸造 395.5 亿枚 USDT,占当前流通供应量的 47%; 2. Messari:三季度 L2 交易量占以太坊总交易量 61%; 3. Arkham:Tornado Cash 在被美财政部制裁后,仍是以太坊上最大的加密混币器; 4. Blur 发文暗示 Season 2 将于 11 月 20 日…

    2023年10月10日
  • RWA和游戏会碰撞出怎样的火花?

    《RWA+ 游戏会成为本轮牛市的发动机吗?》 来源:瓜田实验室 编者按:本文是在 2023 年 11 月初成文的,截止今日 11 月 28 日,BTC 多次冲击并试图站稳 38000 点的筹码集中分布区。本文中提到的本轮牛市新叙事的第四点「比特币生态」就是带动本轮大涨的领头赛道,上市币安的 Ordi 一骑绝尘,10 天内涨幅 4 倍。那么作为本文提到的新叙事…

    2023年11月29日
  • EigenLayer再次提高TVL限额,如何在关门之前抢先交互?

    《EigenLayer 再次提高 TVL 限额,如何在关门之前抢先交互?》 作者:Azuma,Odaily 星球日报 12 月 19 日凌晨,以太坊再质押协议 EigenLayer  再次开放了流动性再质押(liquid restaking)的存款窗口,并将各大 ETH 流动性衍生代币(LST)的再质押总上限(可以理解为 TVL 限额)从 10 万枚提高到了…

    2023年12月19日
  • IDO上线10倍,SUIP现在还值得买吗?

    上一轮发明的去中心化融资模式 IDO 再次回归,其相对公平的参与机会以及确定性的投资回报成为散户投资者竞相争抢的一块香馍馍。 在散户普遍缺乏投资机会的熊市,看似粗糙的 meme 币和 BRC-20,以低成本、低门槛和更加公平的参与方式受到追捧,成为散户近期冲刺的投资标的,缔造了新一轮的财富效应。此外,上一轮发明的去中心化融资模式 IDO 也再次回归,其相对公…

    2023年5月14日
返回顶部