去中心化金融協(xié)議 CrossCurve(前身為 EYWA)表示,已公開確認(rèn)了與周日其代幣轉(zhuǎn)移系統(tǒng)遭黑客攻擊有關(guān)的十個(gè)以太坊地址。
交叉曲線披露周日下午,攻擊者利用了其跨鏈橋(一種允許用戶在不同的區(qū)塊鏈之間轉(zhuǎn)移代幣的系統(tǒng))中“其中一個(gè)智能合約”的漏洞。
幾個(gè)小時(shí)后,CrossCurve首席執(zhí)行官鮑里斯·波瓦爾說該團(tuán)隊(duì)已確定收到相關(guān)資金的十個(gè)以太坊地址。
“這些代幣是由于智能合約漏洞而被非法竊取的,”波瓦爾說?!拔覀冋J(rèn)為這不是你的故意行為,也沒有任何跡象表明你懷有惡意?!?/span>
波瓦爾警告說,如果72小時(shí)內(nèi)沒有歸還資金或沒有建立聯(lián)系,他們的團(tuán)隊(duì)將“認(rèn)定存在惡意,并將此事作為司法問題處理”。
Povar補(bǔ)充說,如果未能歸還資金,將立即引發(fā)事態(tài)升級(jí),包括刑事移送、民事訴訟、與交易所和發(fā)行方協(xié)調(diào)凍結(jié)資產(chǎn)、公開錢包和交易數(shù)據(jù),以及與執(zhí)法部門和區(qū)塊鏈分析公司合作。
一個(gè)智能合約是一個(gè)運(yùn)行在區(qū)塊鏈上的程序,它根據(jù)預(yù)定義的規(guī)則自動(dòng)執(zhí)行交易。
Defimon Alerts 是由區(qū)塊鏈安全公司 Decurity 運(yùn)營的社交賬號(hào),它提供了一項(xiàng)初步估計(jì)該漏洞利用導(dǎo)致“多個(gè)網(wǎng)絡(luò)”損失約300萬美元,并補(bǔ)充說,該漏洞允許攻擊者發(fā)送偽造的跨鏈消息。CrossCurve的智能合約這繞過了檢查,導(dǎo)致橋梁釋放了資金。
與此同時(shí),區(qū)塊鏈安全公司BlockSec估計(jì)的總損失約為 276 萬美元,其中包括以太坊上的約 130 萬美元和 Arbitrum 上的約 128 萬美元,以及 Optimism、Base、Mantle、Kava、Frax、Celo 和 Blast 等多個(gè)區(qū)塊鏈上的損失。
CrossCurve尚未公開證實(shí)證券公司引用的損失估計(jì),也沒有公布其自身受影響資金的具體數(shù)額。解密已聯(lián)系 CrossCurve 征求意見。
BlockSec團(tuán)隊(duì)表示,此次漏洞利用源于“缺乏驗(yàn)證”。解密.
BlockSec 表示:“本應(yīng)經(jīng)過驗(yàn)證的跨鏈消息未得到驗(yàn)證,導(dǎo)致目標(biāo)鏈合約誤認(rèn)為該消息反映了源鏈上發(fā)起的真實(shí)交易,并根據(jù)攻擊者偽造的有效載荷數(shù)據(jù)釋放了相應(yīng)的資產(chǎn)?!?/span>
BlockSec補(bǔ)充道,該事件表明“跨鏈安全仍然過于依賴單一的驗(yàn)證路徑”。“如果任何其他執(zhí)行路徑繞過了該檢查,整個(gè)信任模型就會(huì)崩潰?!?/span>
Unstoppable Wallet 的研究和戰(zhàn)略主管 Dan Dadybayo 表示:“這次攻擊并非 Axelar 核心協(xié)議的故障,而是接收方的故障?!?/span>解密“CrossCurve 的自定義 ReceiverAxelar 合約在未充分驗(yàn)證消息真實(shí)性的情況下執(zhí)行了跨鏈消息?!?/span>
Dadybayo表示,這種模式以前在其他類似案件中也出現(xiàn)過。Nomad 的 2022 年黑客攻擊.
他補(bǔ)充道:“橋接安全性的難點(diǎn)不在于消息傳遞層,而在于確保在身份完全驗(yàn)證之前不發(fā)生任何交易。自定義接收器仍然是最薄弱的環(huán)節(jié)。只要橋接器集中流動(dòng)性并依賴定制的驗(yàn)證邏輯,它們就將繼續(xù)是DeFi領(lǐng)域風(fēng)險(xiǎn)最高的環(huán)節(jié)?!?/span>
977
收藏

















