Két kriptós híd elleni támadásban 31,6 millió dollárt loptak el
Az AFX és a Verus Ethereum Bridge elleni két támadás során szerdán, néhány óra alatt 31,6 millió dollárnyi kriptót loptak el a tartalékokból.
Röviden:
- Az AFX hídjának feltörése 24,15 millió dolláros veszteséget okozott, miközben az Arbitrum saját hídja sértetlen maradt.
- Az AFX esetében a bizonyítékok megszerzett kulcsokra, nem az okos szerződés hibájára utalnak.
- A Verus hídjáról 7,5 millió dollárt vittek el a májusi támadásnál látott módszerrel.
- A hét órán belüli két eset rávilágít a nagy tartalékokat kezelő hidak tartós kockázatára.
Az AFX hídjáról 24,15 millió dollárnyi kriptót vittek el
A Blockaid szerdán 21:30 UTC-kor észlelte az AFX által üzemeltetett híd elleni támadást. Az AFX az Arbitrum hálózatán működő decentralizált perpetual futures tőzsde, a támadó pedig a protokoll egyik blokkláncok közötti átjáróját vette célba.
Az AFX kriptós hídja elleni támadás nem az Arbitrum alapinfrastruktúrájából indult. Stephen Goldfeder, az Offchain Labs társalapítója közölte, hogy a kérdéses tranzakció egy külső protokollhoz kapcsolódott, miközben az eset körülményeit tovább vizsgálták.
A jelek illetéktelenül megszerzett kulcsokra, nem az okos szerződés hibájára utalnak
SunSec, a DeFiHackLabs Web3-biztonsági közösség alapítója, úgy értékelte a bizonyítékokat, hogy a támadó hozzáférhetett az AFX hídját kezelő kulcsokhoz. Ez eltér attól az esettől, amikor valaki az okos szerződés programozási logikájának hibáját használja ki.
Goldfeder külön hangsúlyozta, hogy „az Arbitrum saját hídját nem törték fel és nem használták ki”. A különbség azért fontos, mert a támadás egy Arbitrumon működő külső szolgáltatást érintett, nem pedig a hálózat hivatalos hídját.
A Verus Ethereum Bridge ellen újra a májusi módszert vetették be
A Verus Ethereum Bridge tartalékaiból Ethert, tBTC-t, USDC-t, USDt-t, EURC-t, MKR-t és scrvUSD-t vontak ki. A tBTC a Bitcoin (65 661 dollár) fedezetével működő ERC-20 token, így a támadás többféle kriptoeszközt érintett.
A Blockaid az esetet a májusi támadáshoz hasonlította, amelyben 11,58 millió dollár tűnt el ugyanerről a hídról. Az eljárás azonosnak tűnt, de a támadó másik tárcát használt: a híd importálási útvonalán keresztül fedezet nélküli kifizetéseket indított el az Ethereum (1 921 dollár) oldalán.
Miért maradnak gyenge pontok a blokkláncok közötti kriptós hidak?
A blokkláncok közötti hidak azért maradnak vonzó célpontok, mert nagy mennyiségű eszközt kezelnek, miközben különálló hálózatok között továbbítanak értéket. A működéshez kulcsokra, ellenőrzési szabályokra és olyan folyamatokra van szükség, amelyek elfogadják a másik láncról érkező műveleteket.
A két incidens két eltérő támadási felületet mutat. Az AFX esetében a hozzáférési kulcsok kerülhettek illetéktelen kézbe, a Verus hídjánál pedig az importálási folyamatot használták ki. Emiatt egy híd biztonsága nemcsak az okos szerződés kódján, hanem a kulcskezelésen és a láncok közötti üzenetek ellenőrzésén is múlik.
Hogyan értelmezzük ezt a hírt?
A hét órán belül történt két támadás világosan megmutatja, hogy a blokkláncok közötti hidak továbbra is a kriptoinfrastruktúra legsebezhetőbb pontjai közé tartoznak. Az AFX esetében nem az Arbitrum hálózata sérült, hanem egy külső szolgáltatás hídját kezelő kulcsok kerülhettek illetéktelen kézbe. Ez fontos különbség, de a felhasználó szempontjából a 24,15 millió dolláros veszteséget nem teszi kevésbé valóságossá.
A Verusnál még aggasztóbb, hogy a májusi, 11,58 millió dolláros esethez hasonló módszerrel jutottak hozzá újabb 7,5 millió dollárhoz. Ha ugyanazon a hídon ismét az importálási folyamat nyit utat fedezet nélküli kifizetésekhez, az azt jelzi, hogy a korábbi incidens után sem sikerült megfelelően lezárni a támadási felületet. A híd használatánál ezért nem elég az adott blokklánc hírnevét nézni: a kulcskezelés, az ellenőrzési folyamatok és a híd saját biztonsági modellje is döntő kérdés.
Mit érdemes még tudni?
Mi az a blokkláncok közötti kriptós híd?
A blokkláncok közötti híd olyan szolgáltatás, amely lehetővé teszi, hogy egy eszköz értéke az egyik hálózatról a másikra kerüljön. Ehhez jellemzően az eredeti eszközt zárolják, a másik láncon pedig annak megfelelő tokenváltozatát hozzák létre vagy oldják fel.
Mi az a perpetual futures tőzsde?
A perpetual futures tőzsde olyan származtatott piacot működtet, ahol a kereskedők egy eszköz árfolyamának emelkedésére vagy esésére nyithatnak pozíciót lejárati dátum nélkül. Az ilyen szerződések árát általában a funding rate mechanizmusa tartja közel a spot piachoz.
Mit jelent, ha egy híd kezelőkulcsai illetéktelen kézbe kerülnek?
A kezelőkulcsok olyan kriptográfiai jogosultságok, amelyekkel a híd bizonyos műveletei engedélyezhetők. Ha ezeket megszerzik a támadók, úgy indíthatnak tranzakciókat, mintha a rendszer jogosult kezelői lennének.
Mi az a tBTC?
A tBTC egy Ethereumon használható ERC-20 token, amelynek célja, hogy Bitcoin fedezetével képviselje a Bitcoin értékét az Ethereum ökoszisztémájában. Így a Bitcoin értéke decentralizált alkalmazásokban és Ethereum-alapú szolgáltatásokban is használhatóvá válhat.
Bányászat
A stratégiai státuszt kérő kazah bányászok szabályozott áramtarifát kaphatnak, cserébe a kitermelt kriptoeszközök egy részét átadják.
Tőzsde
A BitMEX szeptember 23-ig még működik, de augusztus végétől új pozíciót sem lehet nyitni. Az eszközöket a leállás előtt kell kiutalni a tőzsdéről.
Blokklánc
A Kakao, a Kakao Pay és a Kakao Bank a Circle blokkláncos fizetési rendszerét kapcsolná saját platformjaihoz, még a dél-koreai szabályozás elfogadása előtt.
Bitcoin
Kedden 9 030 Bitcoin került ki a Binance-ről, ez 2024 novembere óta a legnagyobb napi kiáramlás, de még nem jelez egyértelmű árfolyamfordulatot.







