Orbit Chain зазнав атаки на 80 мільйонів доларів, мультипідпис захист виявився неефективним

robot
Генерація анотацій у процесі

Аналіз інциденту атаки на Orbit Chain на суму 80 мільйонів доларів

1 січня 2024 року, певна платформа моніторингу ризиків безпеки виявила, що проект Orbit Chain зазнав значної атаки, збитки склали близько 80 мільйонів доларів США. Аналіз безпеки показав, що зловмисники почали невелику спробу за день до інциденту і використали попередньо отримані ETH як паливо для подальшої масштабної атаки.

Orbit Chain як платформа міжмережевого мосту дозволяє користувачам переміщувати криптоактиви між різними блокчейнами. Розробники проекту призупинили відповідні операції з контрактами та намагаються зв'язатися з нападниками.

Orbit Chain вкрали 80 мільйонів доларів, як сталася найбільша справа року?

Аналіз атак

Центральною частиною цього інциденту є те, що зловмисник безпосередньо викликав функцію withdraw в смарт-контракті мосту Orbit Chain, успішно перевівши велику кількість активів. Глибший аналіз показав, що функція withdraw використовує механізм перевірки підпису для забезпечення законності виведення.

У дизайні контракту є 10 адрес адміністраторів, для виконання операції виведення потрібно підписати принаймні 7 адміністраторів (тобто 70%). Ця механіка багатопідпису повинна забезпечувати високу безпеку, але цього разу атака все ж змогла обійти цю перешкоду.

Попередньо можна припустити, що зловмисник, можливо, отримав достатню кількість приватних ключів адміністраторів якимось чином, щоб досягти порогу підпису, необхідного для виведення коштів. Це свідчить про можливі проблеми з безпекою сервера або внутрішнім управлінням.

Orbit Chain вкрали 80 мільйонів доларів, як сталася перша велика справа року?

Лінія часу атак

  • 30 грудня 2023 року о 15:39 (UTC): Зловмисники почали маломасштабні пробні атаки, щоб отримати невелику кількість ETH
  • Орієнтовно о 21:00 (UTC) 31 грудня 2023 року: початок основних атак, спрямованих на різні криптовалютні активи.

Orbit Chain вкрали 80 мільйонів доларів, як сталася перша велика справа року?

Напрямок фінансів

Атакуючи, активи, які були вкрадені, розподіляються та передаються на кілька нових адрес гаманців:

  • 30 мільйонів доларів США USDT
  • 10 мільйонів доларів DAI
  • 1000 мільйонів доларів США USDC
  • 231 WBTC (приблизно 10 мільйонів доларів США)
  • 9500 ETH (приблизно 2150 мільйонів доларів США)

Як сталося, що Orbit Chain був вкрадений на 80 мільйонів доларів, і це перша велика справа року?

Безпекові повідомлення

  1. Безпека коду є надзвичайно важливою: розробка контрактів повинна суворо дотримуватися найкращих практик безпеки та проходити всебічний аудит.

  2. Посилення механізму автентифікації: розширені заходи безпеки, такі як багатопідпис, повинні супроводжуватися суворими процесами управління ключами.

  3. Важливість управління правами доступу: необхідно обмежити доступ до критичних операцій та впровадити ефективні механізми моніторингу.

  4. Постійна оцінка безпеки: регулярно проводити перевірки безпеки та сканування на вразливості, своєчасно виявляти та усувати потенційні ризики.

  5. План реагування на надзвичайні ситуації: розробити детальний план реагування на інциденти безпеки, щоб швидко реагувати у разі атаки.

Ця подія ще раз підкреслила складність і важливість управління безпекою проектів блокчейн. З розвитком галузі заходи безпеки також повинні бути сучасними, щоб впоратися з все більш складними методами атаки.

Orbit Chain було вкрадено 80 мільйонів доларів, як цей перший великий випадок року стався?

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 8
  • Репост
  • Поділіться
Прокоментувати
0/400
MEVHunterZhangvip
· 08-14 12:33
Перший坑 нового року прийшов
Переглянути оригіналвідповісти на0
LightningPacketLossvip
· 08-14 10:08
8000w о, гарний початок року
Переглянути оригіналвідповісти на0
MeaninglessApevip
· 08-13 01:14
кросчейн міст? поверніть гроші, поверніть гроші!
Переглянути оригіналвідповісти на0
MEVSandwichMakervip
· 08-11 17:48
Ще один шахрайство
Переглянути оригіналвідповісти на0
mev_me_maybevip
· 08-11 13:10
кросчейн міст це ж не вдалось зіграти
Переглянути оригіналвідповісти на0
CryptoTarotReadervip
· 08-11 13:09
Ще один міст обвалився. Чий це провина?
Переглянути оригіналвідповісти на0
PanicSeller69vip
· 08-11 12:54
Рік за роком обдурювали людей, як лохів, Втік, втік.
Переглянути оригіналвідповісти на0
MemecoinResearchervip
· 08-11 12:46
gm друзі... ще один містовий експлойт? статистичні моделі передбачили це (n=420) *зітхає у джен*
Переглянути оригіналвідповісти на0
  • Закріпити