开年第一案,被盗 8000 万美元的 Orbit Chain 事件是怎么一回事?_每日快讯(日常热点指南)

开年第一案,被盗 8000 万美元的 Orbit Chain 事件是怎么一回事?


开年第一案,被盗 8000 万美元的 Orbit Chain 事件是怎么一回事?

  2024-01-03 14:31:22     简体|繁體
http://news.qghjm.com/1030861.html

黑客地址早在 1 天以前就发起了小规模的攻击,并且将盗取的 ETH 作为了本次攻击的其余 5 个地址的转账手续费来源。


撰文:Beosin


北京时间 2024 年 1 月 1 日,据 Beosin 旗下 EagleEye 安全风险监控、预警与阻断平台监测显示,Orbit_Chain 项目遭受攻击损失至少约为 8000 万美元,经 Beosin Trace 分析,黑客地址(0x27e2cc59a64d705a6c3d3d306186c2a55dcd5710)早在 1 天以前就发起了小规模的攻击,并且将盗取的 ETH 作为了本次攻击的其余 5 个地址的转账手续费来源。


Orbit Chain 是一个跨链桥平台,用户可以在一条链上使用不同区块链的各种加密资产。现项目方已经暂停跨链桥合约并与黑客进行沟通。关于本次安全事件,Beosin 安全团队第一时间进行以下分析。


事件分析


此次事件主要是攻击者直接调用 Orbit Chain: Bridge 合约的 withdraw 函数将资产转移出去。


通过进一步分析 withdraw 函数的代码,我们可以发现该函数采用了验证签名的方式来确保放款的安全性和合法性。


在区块链交易中,验证签名是一种常见的安全机制,用于确认交易的发起者是否具有足够的权限和控制权。在 withdraw 函数中,通过验证签名的方式,可以确保只有经过授权的用户或合约才能成功调用该函数并进行资产转移。



进入签名验证函数(_validate)后,我们可以观察到该函数返回了 owner 签名的数量,这一信息对于验证交易的合法性和安全性至关重要。


通过返回 owner 签名数量,可以在一定程度上验证交易的合规性和真实性。根据具体的实现方式,owner 签名数量可能会与预先设定的阈值进行比较,以确定是否满足执行交易的条件。



随后判断该数量是否大于等于 required,如果满足条件,便进行放款。


可以通过链上数据得知,管理该合约的 owner 一共有 10 个地址。required 值为 7,说明要想提取资产,需要 70% 的管理员签署提取交易。

 




总结来说,事件发生的原因倾向于保存管理员私钥的服务器被欺骗攻击。


攻击流程


根据链上数据显示,黑客早在 2023-12-30 03:39:35 PM +UTC 开始就陆续发起了对 Orbit_Chain 项目的攻击,黑客盗取的 ETH 数额相对较小,并且将盗取的 ETH 发送给其余的数个黑客地址作为交易手续费。



其余数个黑客地址在 2023-12-31 9:00 PM +UTC 先后对 Orbit_Chain 项目的 DAI、WBTC、ETH、USDC、USDT 进行了攻击。

 


资金追踪


截止发稿,被盗资金转移情况如下图所示 ,黑客正式发起攻击后,将被盗资金转移到上述五个地址。在五笔独立的交易中,每笔交易都发送到一个新的钱包,Orbit Bridge 发送了 5000 万美元的稳定币(3000 万 Tether 、 1000 万 DAI 和 1000 万 USDC)、 231 枚 wBTC(约 1000 万美元)和 9500 枚 ETH(约 2150 万美元)。


Beosin Trace 追踪资金流向图


本次跨链桥安全事件再次给我们安全启示,提醒着我们在设计和实施区块链系统时,安全性应该始终是首要考虑的因素。


首先,我们需要注重代码的安全性。合约代码是区块链系统的核心组成部分,因此在编写和审查合约代码时,应该遵循最佳实践和安全标准,避免常见的安全漏洞和攻击向量。


其次,鉴权和身份验证是至关重要的。在区块链系统中,确保只有授权的用户或合约能够执行关键操作是防止未经授权访问和资产流失的关键。采用强大的身份验证机制、多重签名和权限管理等措施,可以有效地限制访问权限,并确保只有经过授权的实体能够进行敏感操作。



编辑:web3528btc 来源:加密钱包代币

免责声明:以上文章内容信息均搜集自互联网或用户发布,并不代表本站观点或立场,本站不对其真实合法性负责。如有信息侵犯了您的权益,请联系本站将立即删除。
分享到:

  • 上一篇
    下一篇

  • 今日要闻|实事关注

    每日快讯(日常热点指南)
    手机查看(二维码扫一扫)

    每日快讯网为您提供最新的行业简讯、新闻报道,以及今日热点内容,重大事件等实时资讯,24小时不间断播报,让您获得最新行业信息。
    « 2010年 » « 02月 »
    1234567
    891011121314
    15161718192021
    22232425262728

    最新资讯

    我是天牧时代的总经理姜飞,[开户代运营]对公款,我们是推广代运营服务商,欢迎点击对接合作与我联系。
  • 2026-02-28 21:09:10

     

    我是佳龙服务的销售总监罗林岑,[开户代运营]巨量引擎本地 :家居装修 家居主材 婚纱摄影 招商加盟 综合法务 代理记账 机械等各种行业专业代运营与开户,我们是,欢迎点击对接合作与我联系。
  • 2026-02-28 21:00:06

     

    我是广州新锐时代的销售经理陈长清,[开户代运营]ai课程 养生粉推广社群粉,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-02-28 20:51:03

     

    我是云南讯海的销售股问颜梦,[开户代运营]Ai剪辑培训,大国小国测算,养生壶,养生书,驼绒被,三康治疗仪,血糖贴,睡眠仪,血压计,熊胆粉,小护士,我们是乙方综合性服务商,欢迎点击对接合作与我联系。
  • 2026-02-28 20:42:00

     

    我是成都鑫安宁的营销总监荀留东,[开户代运营]多条获客渠道,帮企业解决获客难问题,还有大量汽车、装修线索,现寻找实力电销团队合作,我们是,欢迎点击对接合作与我联系。
  • 2026-02-28 20:32:56

     

    我是六安有信的市场总监赵仁新,[开户代运营]盲盒、债务逾期、个贷企业贷、黄金回收等全行业均可投放,免保证金、免费设计出图,运营一站式服务,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-02-28 20:23:53

     

    我是成都枣米糖的运营总监程凯文,[开户代运营]手游平台-游戏全免费 广告盈利 诚招代理/创业伙伴 提供广告分成,我们是,欢迎点击对接合作与我联系。
  • 2026-02-28 20:14:49

     

    我是巨划算的销售专员练文杰,[代运营托管]百度(baidu)电商高点开户代运营 对公47 对私53➕!,我们是推广代运营服务商,欢迎点击对接合作与我联系。
  • 2026-02-28 20:05:45

     

    我是艾斯互动的CEO许萍,[代运营托管]百度(baidu)健康商城CID粉,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-02-28 19:56:42

     

    全平台MCN寻求各大有预算的品牌方视频植入合作
  • 2026-02-28 19:47:39

     

    我是大林科技的媒介总监李佳妮,[开户代运营]闲鱼平台的收量服务,可针对闲置/新品等各类商品高效完成收量需求,助力提升相关数据表现,我们是乙方综合性服务商,欢迎点击对接合作与我联系。
  • 2026-02-28 19:38:36

     

    我是安徽快磁互动的渠道专员孙甜甜,[开户代运营]快手一代财商报白、AI剪辑、妇产、体检、骨科、心理咨询,法律服务、数字人、加盟无人机、祛斑祛痘现成户,政策好,量大可谈,我们是,欢迎点击对接合作与我联系
  • 2026-02-28 19:29:32

     

    我是北京中传的广告销售龙涛,[开户代运营] 百度(baidu)医疗 医生号签框开户及代运营服务,量大成本低,欢迎咨询合作,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-02-28 19:20:28

     

    我是南北传媒的销售经理黄家森,[开户代运营]广点通气血,祛斑,JF,耳鸣,胃病,骨病等小病种代运营软文粉,量大政策好,欢迎咨询,我们是推广代运营服务商,欢迎点击对接合作与我联系。
  • 2026-02-28 19:11:25

     

    我是民众普康的ad信息流销售何骋远,[开户代运营] 千川政策高 一手婚恋相亲表单 三角洲护航有量 、抖快手涨粉 、手机回收 、抖音证券,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-02-28 19:02:22