Ronin被黑,详解6.1亿美元“何去何从”
后知后觉 金钱消失术
在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。
近日,当下最流行的NFT游戏Axie Infinity侧链Ronin Network受到黑客攻击,造成价值约6.1亿美金的加密货币被盗。其中攻击者窃取了17.36万枚ETH以及2550万枚USDC。
值得一提的是,该攻击于3月23日就已发生,但是5天后才因用户报告无法提取5000 ETH而发现该攻击。
Axie Infinity是一款类似口袋妖怪的游戏,玩家可以在游戏中赚取加密货币;Ronin Network则是为了实现高Transactions Per Second (TPS)并且让用户有更流畅游戏体验而开发的侧链;Ronin Bridge 协助将加密货币转入和转出 Ronin Network;它们同属Sky Mavis运营。
验证节点失守
为了识别存款及取款事件,Ronin需要验证九个验证节点中的五个签名。而攻击者黑了4个Sky Mavis的私钥,制造了5个合法的签名,即:4 个 Sky Mavis 验证器和 1 个 Axie DAO运行的第三方验证器产生的签名。
Sky Mavis的私钥被入侵后,攻击者利用签名来制造“提款证明”。而在该漏洞发生后,Sky Mavis已决定将所需验证节点签名增加至8个。
节点验证虽已去中心化,但黑客却发现了gas-free RPC的一个后门。
早在2021年11月的一次Axie DAO活动中,Axie DAO赋予了Sky Mavis代表其签署交易的权限。但该权限后续并未被撤销。
即:攻击者一旦获得了Sky Mavis的访问权限,即可通过gas-free RPC获得Axie DAO的签名。
6亿美金“何去何从”
在此, CertiK利用CertiK Skytrace总结了一份资金流动去向图:
总结及建议
此次事件是由于私钥管理不善而造成的。CertiK在此提醒用户和项目方管理私钥的重要性。
Sky Mavis在项目中应用了多签来避免单点故障,这是安全方面的一大进步。多签指的是需要多个密钥来授权交易,而不是一个密钥的单一签名。
然而早期活动期间发放的权限未被撤销,从而令黑客有机可乘。因此切记在事件或功能完成后撤销允许列表以及白名单访问是非常重要的。
本次事件的预警已于第一时间在CertiK官方推特【https://twitter.com/CertiKCommunity】进行了播报。
除此之外,CertiK官网https://www.certik.com/也已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及Rug Pull相关的各种社群预警信息。
参考链接:https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=whttps://rekt.news/ronin-rekt/
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
打破边界的共识之夜:LBank Eric He在迪拜诠释Web3精神与MEME未来
LBank的使命,不仅是成为一个交易所,更是连接全球Web3创新的桥梁。2025年4月30日,由LBank联合Memecore及Shibainu主办的「1001 Crypto Nights」在迪拜Bo
-
DARK:开启AI智能代理的原始宇宙
2025 年,AI 技术的演进速度⼏乎超出所有⼈的想象。与此同时,加密世界的 AI 也在寻找下⼀个故事,⽽ DARK ——⼀个围绕着 AI 代理与新型通讯协议 MCP 构建的代币,正在这个四⽉悄然崛起
-
Vitalik 新文:以太坊如何实现对标比特币的简洁化架构?
原文:Simplifying the L1 作者:Vitalik 编译:lenaxin,ChainCatcher以太坊旨在成为世界账本:一个存储文明资产与记录的平台,是金融、治理、高价值数据认证等的基
-
孙宇晨:FDT 和 ARIA “诈骗案”涉及的 5 亿美元资金已流向迪拜多家银行
深潮 TechFlow 消息,5 月 3 日,孙宇晨发文称,First Digital Trust (FDT) 和 ARIA 涉嫌超过 5 亿美元诈骗案的涉案资金已通过香港的 FDT 和 Legacy
-
Vitalik新文:回归简洁,以太坊的未来不需要那么复杂
原文标题:Simplifying the L1原文作者:Vitalik Buterin编译:Asher(@Asher_ 0210 )编者按:曾几何时,比特币让我们惊艳——一个高中生都能读懂的协议,却能
-
Crypto的“营销美学”
原文作者: YBB Capital Researcher Zeke名人时间的货币化其实在Web3中也并不少见,从远古时期的 Time New Bank 到后来的 Friend.tech,Social
-
LBank “Code Meets Law”合规论坛在迪拜落幕:推动Web3合规与创新共融
4 月 29 日,由 LBank 主办的“Code Meets Law”高端合规论坛在迪拜 One&Only Royal Mirage 酒店圆满落幕。论坛聚焦加密技术创新与全球合规标准的融合,邀请并吸
-
一名Local眼中的「迪拜Web3生态」
原文作者:Joe Zhou,Foresight News这是我第一次来迪拜,它似乎和我在媒体平台上看到的迪拜有很多不同。在落地后的两天时间里,我的行动轨迹包括:迪拜的金融中心( DIFC)、购物中心(
- 成交量排行
- 币种热搜榜
