度剖货币黑色千万两起之内五客事一周加密界的级黑件深星期析
上个周末,加密货币圈经历了一场惊心动魄的"黑色星期五"。先是孙宇晨旗下的Poloniex交易所遭遇重创,紧接着DeFi项目Raft又传来噩耗。作为一名跟踪区块链安全事件多年的业内人士,我不得不感叹:黑客们的作案手法真是越来越精妙了。
Poloniex被盗始末:1.14亿美元不翼而飞
11月10日晚7点左右,我的手机突然被安全警报声惊醒。Beosin安全团队的监测系统捕捉到Poloniex交易所相关地址出现异常大额转账,这样的警报声我已经很久没听到了。仔细一看,资金正以惊人的速度流向各种陌生地址,这明显是有组织的黑客行动。
记得去年采访孙宇晨时,他还信誓旦旦地说Poloniex有着"钢铁般"的安全防护。但现实就是这么讽刺,1.14亿美元的资产就这样无声无息地被转移。更令人咋舌的是,黑客们像专业财务经理人一样,迅速将盗来的代币分散到各个地址,在以太坊和波场链上进行了价值3000万美元和2000万美元的兑换。
孙宇晨在事发后的回应也很有意思,居然想用"白帽子奖励"来感化黑客。这让我想起之前采访的一位白帽黑客说的话:"真正的黑客根本不屑于拿这5%的奖金,他们更享受突破安全防线的快感。"
Raft项目遭袭:一场精妙的数学游戏
就在大家还在讨论Poloniex事件时,第二天Beosin又监测到Raft项目遭遇攻击。340万美元的损失虽然金额相对较小,但攻击手法之精妙,简直可以作为区块链安全课的经典案例。
黑客利用闪电贷作为"撬棍",通过复杂的利率操控和铸币计算漏洞,玩了一场令人叹为观止的数字游戏。他们先是通过闪电贷借入6001个cbETH作为操控利率的"诱饵",然后在清算阶段精心设计了两阶段操作。最精彩的是对铸币函数的利用——由于采用了向上取整的计算方式,黑客成功将1:1/(67×10^18)的铸币比例变成了1:1,相当于凭空放大了抵押品价值67×10^18倍!
这让我想起去年分析过的类似案例,当时黑客就预言:"未来会有更多项目栽在数学计算这个看似简单的环节上。"没想到一语成谶。
血的教训:安全防护必须与时俱进
这两起事件给我们敲响了警钟。作为业内人士,我建议项目方在以下方面特别注意:
首先,私钥管理不能掉以轻心。Poloniex事件很可能就是私钥泄露导致的。其次,数学计算相关的代码必须慎之又慎。Raft项目的教训告诉我们,即便是一个简单的向上取整操作,在特定条件下也可能成为致命的漏洞。
最后,我特别想说的是:安全审计不是走过场。很多项目方为了赶进度,往往会压缩审计时间。但看看这两天的损失,340万美元+1.14亿美元,这样的代价难道还不够惨痛吗?
区块链世界正在经历前所未有的安全考验。作为从业者,我们需要用更加敬畏的心态来对待安全问题,因为每一次疏忽,都可能造成难以挽回的损失。
(责任编辑:创新)
-
Web3革命性突破:GasZero测试网重磅上线,0手续费时代正式开启
9月11日的新加坡,区块链行业迎来了一场激动人心的技术革命。在Cointime举办的TimeStamp峰会上,GasZero的两位联合创始人Adam和孟博士(Jery)带着他们的"杀手锏"惊艳亮相,宣布测试网Alpha1.0正式发布。作为行业老兵,我得说,这次发布绝对让人眼前一亮。让Web3像刷短视频一样简单说实话,这些年看着Web3发展,最让我着急的就是新用户入门太困难。钱包、助记词、Gas费.... ...[详细]
-
这两天金融市场真是够热闹的!就在美国最新PMI数据出炉后,各大市场都开启了"过山车"模式。说实话,作为一名老韭菜,看到比特币一口气冲到3.8万美元的时候,我的手都在抖。股市:有人欢喜有人愁周五的华尔街就像个情绪不稳定的孩子,三大股指有的哭有的笑。道指勉强涨了109点,纳斯达克却跌了0.3%,标普500更是懒洋洋地小幅收跌。说来也怪,感恩节后的交易日总是这么不温不火,成交量少得可怜,搞得市场特别容易... ...[详细]
-
这场堪比《权力的游戏》的硅谷宫斗大戏终于落下帷幕!就在北京时间11月22日下午2点01分,OpenAI官方推特账号扔出了一枚重磅炸弹:被扫地出门的萨姆·阿尔特曼(Sam Altman)不仅重返公司,还将重掌CEO帅印。与此同时,公司董事会也迎来大换血,由Bret Taylor、Larry Summers和Adam D’Angelo组成的新班子正式亮相。作为一个常年关注科技圈的观察者,我不得不说这出... ...[详细]
-
朋友们,这一波行情真是让人又惊又喜!还记得11月22号我反复强调的那个黄线剧本吗?现在37700这个位置已经稳稳地兑现了2000点的利润空间。说实话,这段时间我就像个唠叨的老妈子,每天都在重复同样的警示,但市场就是这样,有时候最简单的规律反而最管用。当前操作策略:进退有度如果你现在还没进场,别慌!37500这个位置仍然值得考虑。昨晚提到的36800其实更适合减仓而不是建仓,毕竟以太坊1960和大饼... ...[详细]
-
真是没想到,美国政府这次玩真的了!就在上周,美国商务部搞了个大动作,直接把季度GDP数据给"上链"了。说实话,这种操作在以前也就是我们业内私下讨论的设想,没想到他们居然这么快就付诸实践了。区块链界的"超级联赛"这次参与的不是一条两条链,而是9条主流公链的"全明星阵容",包括老牌选手比特币和以太坊,也有Solana、TRON这些新贵。但有意思的是,XRP和Cardano这两个大家伙居然没在首发名单里... ...[详细]
-
今天的加密市场就像个顽皮的孩子,在历史高位附近玩起了跳房子游戏。BTC现价37576美元,虽然微跌0.33%,但整体走势依然稳健。最近矿工朋友们可开心了,比特币挖矿难度又创新高,达到67.96T,全网算力也突破了500EH/s。说到这个,不得不提Ordinals协议的爆发式增长,它就像给矿工们发了个大红包,让挖矿收益创下了半年来新高。盘面深度解读从技术面来看,比特币现在就像在走平衡木,4小时级别略... ...[详细]
-
说真的,当我第一次深入了解Origin永恒协议时,那种震撼感至今记忆犹新。这个项目正在WEB3.0世界里掀起一场金融革命,而主角就是那枚小小的LGNS代币和A稳定币。它想要做的,远不止是创造一种新货币那么简单。打破银行垄断的金融新秩序记得我年轻时第一次去银行开户时那种战战兢兢的感觉吗?银行就像个高高在上的"金融守门人"。但Origin彻底颠覆了这个模式。通过他们独创的算法,现在任何普通人都能像银行... ...[详细]
-
不得不说,最近的币圈真是惊喜连连。就在大家还在讨论币安热点的时候,RWA赛道已经悄悄上演了一出好戏。记得前几天我在专栏里提到持有的RWA代币表现都不错,唯独$Uni和$GFI拖后腿。结果没想到打脸来得这么快,今天一睁眼就看到$GFI暴涨53%!这感觉就像买彩票突然中奖一样刺激。从"民间借贷"到万亿市场说起私募信贷,可能很多人觉得陌生。但说到"民间借贷",估计中国人都不会陌生。在华尔街,私募信贷(P... ...[详细]
-
最近看到Bitfinex的一份报告真是让人倒吸一口凉气——8月份整个加密市场的资金外流居然高达550亿美元!作为一个在金融圈摸爬滚打多年的从业者,这种规模的资金撤离着实让我感到惊讶。市场失血的全景图这份报告采用的"总变现价值指标"很有意思,它把比特币、以太坊以及五大稳定币(Tether、USD Coin等)的供应量都纳入了考量。就像给市场做了个CT扫描,结果发现八月初开始,整个行业的资金就在持续"... ...[详细]
-
最近这段时间,币安的负面新闻简直霸占了整个加密货币圈的头条。作为行业老大哥,CZ(赵长鹏)的认罪事件确实给整个Web3行业蒙上了一层阴影。说真的,当我看到这个消息时,心里也咯噔一下——毕竟这位华人企业家在圈内的影响力实在太大了。行业巨震后的反思记得就在前不久,我还看到Binance在伊斯坦布尔举办Web3钱包发布会时人头攒动的盛况。2000多名与会者挤满了会场,Animoca Brands、Tru... ...[详细]