• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 深度
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

Ronin被盗官方梳理:6天前发现漏洞,5个私钥被盗

链捕手链捕手  •  2022-03-30
Ronin被盗事件官方解读。

原文标题:《Ronin Community Alert: Ronin Validators Compromised》

原文来源:Ronin 博客

原文编译:胡韬,链捕手

关键点

Ronin 桥被盗 173,600 ETH和 2550 万 USDC。

Ronin 桥和 Katana Dex 已经停止使用。

我们正在与执法人员、密码学家和投资者合作,以确保所有资金都得到追回或报销。Ronin 上的所有 AXS、RON 和 SLP 目前都是安全的。

今天早些时候,我们发现在 3 月 23 日,Sky Mavis 的 Ronin 验证器节点和 Axie DAO 验证器节点遭到破坏,导致在两笔交易( 1 和 2 )中从 Ronin 桥接了 173,600 个以太坊和 2550 万美元的 USDC。攻击者使用被黑的私钥来伪造假提款。我们今天早上在报告用户无法从跨链桥中提取 5k ETH 后发现了这次攻击。

有关攻击的详细信息

Sky Mavis 的 Ronin 链目前由 9 个验证节点组成。为了识别存款事件或取款事件,需要九个验证者签名中的五个。攻击者设法控制了 Sky Mavis 的四个 Ronin 验证器和一个由 Axie DAO 运行的第三方验证器。

验证器密钥方案被设置为去中心化的,因此它限制了与此类似的攻击方向,但攻击者通过我们的无gas RPC 节点发现了一个后门,他们滥用该后门来获取 Axie DAO 验证器的签名。

这可以追溯到 2021 年 11 月,当时 Sky Mavis 请求 Axie DAO 帮助分发免费交易,因为用户负载巨大。Axie DAO 允许 Sky Mavis 代表其签署各种交易。这已于 2021 年 12 月停止,但未撤销许可名单访问权限。

一旦攻击者获得了 Sky Mavis 系统的访问权限,他们就能够通过使用无gas RPC 从 Axie DAO 验证器获取签名。

我们已确认恶意提款中的签名与五个可疑验证者相符。

所采取的行动

事件一经曝光,我们便迅速采取行动,并积极采取措施防范未来的攻击。为了防止进一步的短期损害,我们将验证人门槛从 5 个增加到 8 个。

我们正在与主要交易所的安全团队保持联系,并将在未来几天内与所有人联系。

我们正在迁移我们的节点,这与我们的旧基础设施完全分离。

我们暂时暂停了 Ronin Bridge,以确保没有进一步的攻击方向保持开放。Binance 还禁用了他们与 Ronin 之间的桥梁,以谨慎起见。一旦我们确定没有资金可以耗尽,这座桥将在以后开放。

由于无法套利和向 Ronin Network 存入更多资金,我们暂时禁用了 Katana DEX。

我们正在与 Chainalysis 合作监控被盗资金。

下一步

我们正在与各个政府机构直接合作,以确保将罪犯绳之以法。

我们正在与 Axie Infinity / Sky Mavis 利益相关者讨论如何最好地推进并确保没有用户的资金损失。

Sky Mavis 长期存在,并将继续建设。

社区问答

为什么验证者阈值只有 5 个?

最初,Sky Mavis 选择了 9 个阈值中的 5 个,因为有些节点没有赶上链,或者卡在同步状态。展望未来,门槛将是九分之八。随着时间的推移,我们将在加快的时间线上扩展验证器集。

现在资金在哪里?

大部分被盗资金仍在黑客钱包中:

https ://etherscan.io/address/0x098b716b8aaf21512996dc57eb0615e2383e2f96

这怎么发生的?

我们正在进行彻底调查。

五个验证者私钥被黑:4 个 Sky Mavis 验证器和 1 个 Axie DAO。

验证器密钥方案设置为去中心化,以限制此类攻击方向,但攻击者通过我们的无gas RPC 节点发现了一个后门,他们滥用该后门来获取 Axie DAO 验证器的签名。

这可以追溯到 2021 年 11 月,当时 Axie DAO 验证器被列入分发免费交易的许可名单。这已于 2021 年 12 月停止,但 Axie DAO 验证器 IP 仍在许可名单上。

一旦攻击者获得了 Sky Mavis 系统的访问权限,他们就能够通过使用无气体 RPC 从 Axie DAO 验证器获取签名。

我们已经确认恶意提款中的签名与五个疑似验证者相符。

我使用 Ronin 安全吗?

正如我们所看到的,Ronin 也不能幸免于难,这次攻击强化了优先考虑安全性、保持警惕和减轻所有威胁的重要性。我们知道需要赢得信任,并且正在利用我们掌握的所有资源来部署最复杂的安全措施和流程,以防止未来的攻击。

为什么我们现在会收到有关违规的通知?

Sky Mavis 团队于 3 月 29 日发现了安全漏洞,此前有报道称用户无法从跨链桥中提取 5000 ETH。

Ronin 的资金有风险吗?

Ronin 上的 ETH 和 USDC 存款已从桥接合约中全部被盗。我们正在与执法人员、法医密码学家和我们的投资者合作,以确保不会损失用户资金。这是我们现在的首要任务。

Ronin 上的所有 AXS、RON 和 SLP 目前都是安全的。

这对于在 Ronin Network 上拥有资金的用户意味着什么?

截至目前,用户无法向 Ronin Network 提款或存入资金。Sky Mavis 致力于确保收回或偿还所有耗尽的资金。

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
0 1
Axie InfinityRonin

扫一扫,分享到微信

相关推荐

Ronin 黑客计中计,你听说过扭曲攻击漏洞吗? 价值号

Ronin 黑客计中计,你听说过扭曲攻击漏洞吗?

慢雾科技 2023-03-30 价值号
Ronin
本文研究椭圆曲线加密算法中的扭曲曲线攻击,分析了漏洞的存在的原因。
从共识机制和桥安全分析,看这五大 NFT 平台的安全性 滚动

从共识机制和桥安全分析,看这五大 NFT 平台的安全性

Captain Hiro 2022-04-13 滚动
安全ImmutableNFTSolanaPolygonOptimismRonin
对一些最受欢迎的 NFT 平台的安全性进行详细且公正的评估
慢雾:解析被盗超 6.1 亿美元的Ronin Network 价值号

慢雾:解析被盗超 6.1 亿美元的Ronin Network

慢雾科技 2022-03-30 价值号
Ronin​Axie Infinity​NFT
本次攻击事件主要原因在于 Sky Mavis 系统被入侵,以及 Axie DAO 白名单权限维护不当。

碳链快讯更多 ›

2023-09-21

新加坡银行加强对持有「投资相关」护照的中国客户的检查

2023-09-21

Tether 购买价值 4.2 亿美元的 Nvidia 芯片并计划出租给 AI 初创公司

2023-09-21

MakerDAO 再次增加 1.91 亿美元 RWA 资产,RWA 总资产超 29 亿美元

2023-09-21

黄立成以 1100 万枚 APE 购买 Yuga 资产并发行代币 DAM提案获投票通过

2023-09-21

美国众议院金融服务委员会批准禁止发行 CBDC 的法案

2023-09-21

PayPal 旗下 Venmo 钱包将上线 PYUSD

2023-09-20

新加坡最大洗钱案涉案金额扩大至 24 亿新元,价值近 0.4 亿新元的加密货币被扣押

2023-09-20

香港证监会:JPEX从未就可能作出的牌照申请与我们接洽

2023-09-20

梁瀚璟:基于 RWA、STO 进行融资可能会是 Web3 杀手级产品

2023-09-20

香港投委会:区块链不记名交易很难追回

2023-09-20

斯坦福大学承诺退还 FTX 债务人 550 万美元捐款

2023-09-20

菲律宾 SEC 与美 SEC 合作打击加密货币欺诈

2023-09-20

香港警方披露 JPEX 运作模式和推广手法,公布五大涉嫌诈骗元素

2023-09-20

CoinEx 攻击事件已造成超 7000 万美元损失,将全额赔偿受损用户

2023-09-20

灰度向 SEC 提交新的以太坊期货 ETF

2023-09-20

a16z crypto 开放加密创业学校 2024 年春季申请,将向每家参与公司投资 50 万美元以换取 7% 的股权

2023-09-19

Chainalysis :印度在全球加密货币交易量中排名第二

2023-09-19

香港警方:考虑将涉 JPEX 案逾 6000 万港元财产充公,会在必要时刻将涉案离港艺人引渡回港

2023-09-19

上海:加快布局区块链等事关未来的关键基础设施

2023-09-19

区块链技术公司 Jiritsu 完成 1020 万美元融资,并推出资产代币化平台 Tomei RWA

2023-09-19

肯尼亚官员:美国当局阻止肯尼亚拘留 Worldcoin 的几位高管

2023-09-19

区块链医疗数据交换平台 Briya 完成 1150 万美元 A 轮融资,Team8 领投

2023-09-19

时尚领域元宇宙数据分析商 Geeiq 完成 820 万美元 A 轮融资,YFM Equity Partners 领投

2023-09-19

Circle:USDC 已上线 Polkadot 主网

2023-09-19

香港特首:JPEX事件反映出监管的重要性

2023-09-19

邱达根阐述「三箭三圆」:香港政府正考虑推动土地代币化、加快推出零售数码港元等

2023-09-18

蚂蚁集团计划退出对A&T Capital的投资

2023-09-18

香港警方拘捕 JPEX 推广网红林作,或因涉嫌 JPEX 案件

2023-09-18

美国众议院金融服务委员会将批准两项法案,干涉数字美元的发行

2023-09-15

香港金管局:虚拟资产机构使用「银行」陈述或涉嫌犯罪

2023-09-15

日本政府允许初创企业用虚拟货币筹集资金

2023-09-15

香港加密交易所Meex与ZA银行签署战略合作协议

2023-09-15

MakerDAO 再次增加1亿美元 RWA 资产,RWA 总资产达 27.13 亿美元

2023-09-15

港媒:香港警方正调查 JPEX 是否涉及刑事成分

2023-09-15

迪拜与香港将加强金融合作,涵盖金融科技和虚拟资产等领域

2023-09-15

香港议员回应Vitalik:香港政策和法律不会朝令夕改

2023-09-15

加密市场8月份资金流出达550亿美元,重大事件造成的影响正在上升

2023-09-14

Vitalik Buterin:寻求在香港发展的项目方应考虑当地的政策持续性

2023-09-14

彭博社:如果获批,美国现货比特币ETF可能发展成1000亿美元的市场

2023-09-14

彭博社:新加坡金管局对三箭资本创始人Su Zhu和Kyle Davies实施9年禁令

2023-09-14

法庭已批准FTX的数十亿美元加密货币清算计划

2023-09-13

美 SEC 指控 Stoner Cats 创作者以 NFT 形式未经注册发行加密资产证券

2023-09-13

香港证监会警告:JPEX是不受规管的虚拟交易平台

2023-09-12

纳斯达克和 Hashdex 申请以太坊现货 ETF

2023-09-12

美 SEC 主席:正审查对灰度的裁决和比特币 ETF 申请

2023-09-12

MetaMask Snap 首批包括 34 个应用

2023-09-12

嘉楠科技发布 A14 系列浸没式液冷及风冷机型

2023-09-12

太极资本推出香港首个房地产STO

2023-09-12

PayPal 推出加密货币兑换美元服务

2023-09-11

G20领导人推进加密资产跨境框架快速实施,拟从2027年起自动交换各国间加密交易信息

推荐文章

  • 元宇宙土地:数字房地产为什么值钱?

    2022-06-03

  • 创始人自述:我是如何从零开始构建一个投资DAO?

    2022-06-03

  • 从监管视角解析NFT如何赋能实体产业

    2022-06-02

  • 来自 a16z 联合创始人的加密课程:Web3 应该从 Web1 学到些什么?

    2022-06-02

  • Consensys:代币设计和发行的 30 个注意事项

    2022-06-01

价值号更多 ›

吉时通信
吉时通信
文章: 133
  • 以太坊合并:如何影响显卡和区块链行业?
  • 以太坊合并的底层观察:区块结构和MEV
  • 宏观视角解析LUNA和UST崩盘:稳定币的路在何方?
链集市ChainMarket
链集市ChainMarket
文章: 177
  • 区块链产业周刊丨全球区块链商业委员会与全球数字金融合并;最高人民法院发布区块链司法应用相关意见;蚂蚁链区块链应用专利获国家授权
  • 区块链将如何帮助我们解决气候问题?
  • 区块链产业周刊丨国家级数据云平台“人民云”正式上线;徐工机械成立包含区块链技术的国重实验室;欧盟推进数字欧元发展阶段
Unitimes
Unitimes
文章: 380
  • 深度研究:如何设计代币经济学框架?
  • 创作者经济:正统性危机之下的变革之路
  • 哈佛商业评论:Web3的机遇和挑战
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链