THORChain連遭三擊 黑客會是同一個嗎?

2021-08-02 18:08:45

據慢霧 AML 團隊分析統計,THORChain 三次攻擊真實損失如下:

2021 年 6 月 29 日,THORChain 遭 “假充值” 攻擊,損失近 35 萬美元;

2021 年 7 月 16 日,THORChain 二次遭 “假充值” 攻擊,損失近 800 萬美元;

2021 年 7 月 23 日,THORChain 再三遭攻擊,損失近 800 萬美元。

這不禁讓人有了思考:三次攻擊的時間如此相近、攻擊手法如此相似,背後作案的人會是同一個嗎?

慢霧 AML 團隊利用旗下 MistTrack 反洗錢追蹤系統對三次攻擊進行了深入追蹤分析,為大家還原整個事件的來龍去脈,對資金的流向一探究竟。

第一次攻擊:“假充值”漏洞

攻擊概述

本次攻擊的發生是由於 THORChain 代碼上的邏輯漏洞,即當跨鏈充值的 ERC20 代幣符號為 ETH 時,漏洞會導致充值的代幣被識別為真正的以太幣 ETH,進而可以成功的將假 ETH 兌換為其他的代幣。此前慢霧安全團隊也進行了分析,詳見:假幣的換臉戲法 —— 技術拆解 THORChain 跨鏈系統“假充值”漏洞。

根據 THORChain 官方發布的復盤文章[1],此次攻擊造成的損失為:

9352.4874282 PERP1.43974743 YFI2437.936 SUSHI10.615 ETH

資金流向分析

根據官方提供的黑客地址,慢霧 AML 團隊分析並整理出了攻擊者相關的錢包地址情況如下:

THORChain連遭三擊 黑客會是同一個嗎?

經 MistTrack 反洗錢追蹤系統分析發現,攻擊者在 6 月 21 號开始籌備,使用匿名兌換平臺 ChangeNOW 獲得初始資金,然後在 5 天後 (6 月 26 號) 部署攻擊合約。

THORChain連遭三擊 黑客會是同一個嗎?

在攻擊成功後,多個獲利地址都把攻擊獲得的 ETH 轉到混幣平臺 Tornado Cash 以便躲避追蹤,未混幣的資金主要是留存在錢包地址 (0xace...d75) 和 (0x06b...2fa) 上。

THORChain連遭三擊 黑客會是同一個嗎?

慢霧 AML 團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

29777.378146 USDT78.14165727 ALCX11.75154045 ETH0.59654637 YFI

第二次攻擊:取值錯誤導致的 “假充值” 漏洞

攻擊概述

根據分析發現,攻擊者在攻擊合約中調用了 THORChain Router 合約的 deposit 方法,傳遞的 amount 參數是 0。然後攻擊者地址發起了一筆調用攻擊合約的交易,設置交易的 value(msg.value) 不為 0,由於 THORChain 代碼上的缺陷,在獲取用戶充值金額時,使用交易裏的 msg.value 值覆蓋了正確的 Deposit event 中的 amount 值,導致了 “空手套白狼” 的結果。

THORChain連遭三擊 黑客會是同一個嗎?THORChain連遭三擊 黑客會是同一個嗎?

根據 THORChain 官方發布的復盤文章[2],此次攻擊造成的損失為:

2500 ETH57975.33 SUSHI8.7365 YFI171912.96 DODO514.519 ALCX1167216.739 KYL13.30 AAVE

資金流向分析

慢霧 AML 團隊分析發現,攻擊者相關的錢包地址情況如下:

THORChain連遭三擊 黑客會是同一個嗎?

MistTrack 反洗錢追蹤系統分析發現,攻擊者地址 (0x4b7...c5a) 給攻擊者地址 (0x3a1...031) 提供了初始資金,而攻擊者地址 (0x4b7...c5a) 的初始資金來自於混幣平臺 Tornado Cash 轉出的 10 ETH。

THORChain連遭三擊 黑客會是同一個嗎?

在攻擊成功後,相關地址都把攻擊獲得的幣轉到地址 (0xace...70e)。

THORChain連遭三擊 黑客會是同一個嗎?

該獲利地址 (0xace...70e) 只有一筆轉出記錄:通過 Tornado Cash 轉出 10 ETH。

THORChain連遭三擊 黑客會是同一個嗎?

慢霧 AML 團隊統計攻擊者獲利地址上的資金發現,官方的統計遺漏了部分損失:

2246.6 SUSHI13318.35 DODO110108 KYL243.929 USDT259237.77 HEGIC

第三次攻擊:退款邏輯漏洞

攻擊概述

THORChain連遭三擊 黑客會是同一個嗎?

本次攻擊跟第二次攻擊一樣,攻擊者部署了一個攻擊合約,作為自己的 router,在攻擊合約裏調用 THORChain Router 合約。但不同的是,攻擊者這次利用的是 THORChain Router 合約中關於退款的邏輯缺陷,攻擊者調用 returnVaultAssets 函數並發送很少的 ETH,同時把攻擊合約設置為 asgard。然後 THORChain Router 合約把 ETH 發送到 asgard 時,asgard 也就是攻擊合約觸發一個 deposit 事件,攻擊者隨意構造 asset 和 amount,同時構造一個不符合要求的 memo,使 THORChain 節點程序無法處理,然後按照程序設計就會進入到退款邏輯。

THORChain連遭三擊 黑客會是同一個嗎?

(截圖來自 viewblock.io)

有趣的是,推特網友把這次攻擊交易中的 memo 整理出來發現,攻擊者竟喊話 THORChain 官方,表示其發現了多個嚴重漏洞,可以盜取 ETH/BTC/LYC/BNB/BEP20 等資產。

THORChain連遭三擊 黑客會是同一個嗎?

(圖片來自 https://twitter.com/defixbt/status/1418338501255335937)

根據 THORChain 官方發布的復盤文章[3],此次攻擊造成的損失為:

966.62 ALCX20,866,664.53 XRUNE1,672,794.010 USDC56,104 SUSHI6.91 YEARN990,137.46 USDT

資金流向分析

慢霧 AML 團隊分析發現,攻擊者相關的錢包地址情況如下:

THORChain連遭三擊 黑客會是同一個嗎?THORChain連遭三擊 黑客會是同一個嗎?

MistTrack 反洗錢追蹤系統分析發現,攻擊者地址 (0x8c1...d62) 的初始資金來源是另一個攻擊者地址 (0xf6c...747),而該地址 (0xf6c...747) 的資金來源只有一筆記錄,那就是來自於 Tornado Cash 轉入的 100 ETH,而且時間居然是 2020 年 12 月!

在攻擊成功後,攻擊者將資金轉到了獲利地址 (0x651...da1)。

THORChain連遭三擊 黑客會是同一個嗎?

總結

通過以上分析可以發現,三次攻擊的初始資金均來自匿名平臺 (ChangeNOW、Tornado Cash),說明攻擊者有一定的 “反偵察” 意識,而且第三次攻擊的交易都是隱私交易,進一步增強了攻擊者的匿名性。

THORChain連遭三擊 黑客會是同一個嗎?

從三次攻擊涉及的錢包地址來看,沒有出現重合的情況,無法認定是否是同一個攻擊者。從資金規模上來看,從第一次攻擊到第三次攻擊,THORChain 被盜的資金量越來越大,從 14 萬美金到近千萬美金。但三次攻擊獲利的大部分資金都沒有被變現,而且攻擊間隔時間比較短,慢霧 AML 團隊綜合各項线索,推理認為有一定的可能性是同一人所為。

截止目前,三次攻擊後,攻擊者資金留存地址共有余額近 1300 萬美元。三次攻擊事件後,THORChain 損失資金超 1600 萬美元!

THORChain連遭三擊 黑客會是同一個嗎?

(被盜代幣價格按文章發布時價格計算)

依托慢霧 BTI 系統和 AML 系統中近兩億地址標籤,慢霧 MistTrack 反洗錢追蹤系統全面覆蓋了全球主流交易所,累計服務 50+ 客戶,累計追回資產超 2 億美金。(詳見:慢霧 AML 升級上线,為資產追蹤再增力量)。針對 THORChain 攻擊事件, 慢霧 AML 團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

跨鏈系統的安全性不容忽視,慢霧科技建議項目方在進行跨鏈系統設計時應充分考慮不同公鏈不同代幣的特性,充分進行 “假充值” 測試,必要時可聯系專業安全公司進行安全審計。

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播信息之目的,不構成任何投資建議,如有侵權行為,請第一時間聯絡我們修改或刪除,多謝。

推薦文章

突破傳統預言機:Chaos Labs 發布 Edge,如何保障超 300 億美元交易的安全?

從隱祕中嶄露頭角:Edge Oracle Network 今天,@chaos_labs 推出了 E...

coincaso
22 6天前

mETH協議將迎來爆發:參與Methamorphosis活動,解鎖$COOK空投和重質押收益

mETH協議正在“COOK-ing”。$mETH已經是第四大ETH LST,有50萬枚$ETH被質...

coincaso
25 1周前

Hypernative 榮獲1600 萬美元融資,如何打造 Web3 安全防线

隨着 DeFi 的不斷發展,安全性仍然是該生態系統面臨的重大挑战,每年因安全問題而導致的資產損失高...

coincaso
33 2周前

特朗普強勢入局加密市場!DeFi項目首度曝光,創始團隊引發軒然大波

World Liberty Financial 白皮書中列出的四名團隊成員之前曾在 Dough F...

coincaso
50 2周前

ENA代幣暴跌超80%,算法穩定幣將陷入死亡螺旋?

在加密貨幣的世界裏,算法穩定幣一直是投資者和开發者心中的白月光,它代表着一種理想狀態,即使在最不確...

coincaso
37 2周前

Polymarket獨領風騷,萬字盤點各鏈預測市場現狀

以太坊創始人Vitalik Buterin,近期對公衆對預測市場的普遍誤解進行了深刻闡釋。他堅決地...

coincaso
45 2周前