Poly Network疑似遭受私鑰洩露或多簽服務被攻擊,損失或高達上億人民幣

2023年7月2日,Poly Network被黑客在數條鏈上增發多種資產,價值340億美元。攻擊事件可能起因於三個keeper私鑰洩露或多簽服務被攻擊。

涉案資金流向

截止到2023年7月3日,此次黑客攻擊事件波及10個區塊鏈的57種資產,損失預計將高達上億美金。其中,攻擊者已於以太坊網絡上總共兌換5196枚ETH(約1010萬美元)。

Poly Network疑似遭受私鑰洩露或多簽服務被攻擊,損失或高達上億人民幣

攻擊可疑原因

Poly network跨鏈橋項目疑似遭受私鑰洩露或多簽服務被攻擊,攻擊者利用偽造的憑證向多條鏈的跨鏈橋合約進行取款操作。

Poly network為了實現跨鏈操作,需要在原先鏈鎖定所需金額,然後跨鏈之後提取相應金額。但是這次的攻擊行為導致了跨鏈前後金額相差甚遠。在此次的攻擊事件中有多個黑客用來攻擊的地址,以0x906639ab20d12a95a8bec294758955870d0bb5cc 地址為例,如下面的兩個記錄,在原先鏈鎖定了0.000000000000001,但卻在跨鏈之後提款了2,516,430.11025522。

Poly Network疑似遭受私鑰洩露或多簽服務被攻擊,損失或高達上億人民幣

Poly Network疑似遭受私鑰洩露或多簽服務被攻擊,損失或高達上億人民幣

在原先鏈上鎖定的操作可在poly網絡上查到

Poly Network疑似遭受私鑰洩露或多簽服務被攻擊,損失或高達上億人民幣

但是,跨鏈後提取的操作卻在poly網絡上查不到

Poly Network疑似遭受私鑰洩露或多簽服務被攻擊,損失或高達上億人民幣

因此,有理由懷疑是否為簽名洩露或者keeper被修改。

在對原因的進一步探索中發現,黑客是通過調用verifyHeaderAndExecuteTx函數進行取款操作,而我們在對攻擊過程進行分析之後,發現keeper並沒有被修改,還是使用的官方keeper。那麼很可能是私鑰洩露或多簽服務被攻擊,導致攻擊者可以利用偽造的憑證取款。

Poly Network疑似遭受私鑰洩露或多簽服務被攻擊,損失或高達上億人民幣

除此之外,根據merkle樹的工作原理,也可進一步說明可能是私鑰洩露或多簽服務被攻擊。

分享至:

作者:Bit Jungle比特丛林

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:Bit Jungle比特丛林如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
推薦閱讀
38分鐘前
1小時前
2小時前
2小時前
2小時前
3小時前

熱門文章

行業要聞
市場熱點
精選讀物

精選專題

App内阅读