10月30日,多链部署的去中心化交易应用(DEX)BXH被盗,损失了价值约1.39亿美元的加密资产,此次安全事故发生在BSC链上的BXH协议,据该应用官方声明显示,以太坊、OEC链、Heco链上的BXH协议及资产未受影响,但出于安全考量,关闭了所有链上的对外服务。
事故发生后,根据区块链安全机构慢雾科技的分析,被盗前,BXH管理钱包地址出现过「赋予攻击合约管理权限」的操作,导致攻击合约通过管理权限从BXH策略池资金库将其管理的资产转出,被盗的部分资金已跨链转移。
失窃原因一出,舆论哗然,BXH不幸地以安全事故的方式反应了它的中文花名「笨小孩」。
有人想不通为何BXH能将资金管理权限「拱手让黑客」,也有人质疑该应用监守自盗,该应用的王姓主导人此前的负面信息再次被扒出。BXH其官方未就舆情进行过多回应,仅表示「私钥泄露」,并发布100万美元悬赏金招揽白帽子团队追回资金。
由于BXH已经关闭了应用的充提功能,依赖该交易所流动性的机枪池应用Coinwind也因安全排查而关闭了其在多条链上的充提功能,而另一个机枪池应用Earn DeFi则因Coinwind的充提暂停而关了充提。
DeFi收益能「套娃」,安全事故出现时也会产生「套娃」反应。截至发稿,上述三个应用均未开放充提功能。
BXH管理权限「被黑」遭质疑
价值1.39亿美元的加密资产被盗走一天后,北京时间10月31日,BXH在官方社交媒体上公示了其在BSC链上的资金池剩余资产,包括USDT、USDC、BTC、ETH、BUSD、MDX在内,资产残值约余1.84亿美元左右。
当前BXH在BSC链上的残值剩1.84亿美元
BXH官方表示,剩余资产的提币方案将在第三方安全联合团队确认事故原因和合约安全以及警方侦查初步问题以后,出具资产提币通告和其他补偿方案。
此前的公开信息显示,去中心化交易应用BXH于今年3月初始部署于火币Heco链,曾以「短短10天内吸引了数万用户以及12亿美金的TVL」的成绩风靡DeFi火爆期;今年7月30日正式部署在BSC链上,此后又在以太坊和OEC链上「建站」。
事发前的10月25日,BXH刚在BSC链上启动了借贷池挖矿功能,结果5天后就出了事儿。
区块链安全机构、BXH的审计方之一慢雾科技已在事发后给出了初步分析,据该机构情报,黑客于27日13时(UTC) 部署了攻击合约0x8877;接着在29日08时(UTC), BXH项目管理钱包地址0x5614 通过 grantRole 赋予攻击合约0x8877管理权限;30日03时(UTC),攻击者通过攻击合约0x8877 的权限从 BXH 策略池资金库中将其管理的资产转出;30日04时(UTC)0x5614 暂停了资金库。「因此,BXH 本次被盗是由于其管理权限被恶意的修改,导致攻击者利用此权限转移了项目资产。」
追踪也在事发后的10月30日开始了,慢雾科技于当日的北京时间16时24分通告,黑客在BSC链上的初始获利地址已将 4000 ETH 从 BSC 链转移到 ETH 链,接着将300 BTCB 兑换为 renBTC,跨链到了两个地址上。
如按照BXH事发后的通告,被盗资金的转移链条已经在多个安全机构的追踪中,该应用也已经发布了100万美元的悬赏通告,计划招揽白帽子团队进行资金追回。
慢雾科技的「初诊」一出,网上舆论及BXH的用户纷纷表示不解,有人疑惑,BXH的钱包管理权限为何会拱手让予黑客,也有人将此质疑为项目方的监守自盗。BXH目前没有应对这些舆情,仅表示「私钥泄露」。
官方「私钥泄露」说暴露了该交易应用在私钥管理上的漏洞。DeFi领域的KOL神鱼就有疑问,私钥「为啥不多签,为啥不加时间锁」。对于这类疑惑,BXH也尚未对外给出答复,有待事后的更详细的安全分析复盘。
媒体《巴比特》援引加密资产存管服务商安全鹭说法称,加密资产的管理者需要更加重视单私钥管理中带来的安全风险,应尽快把Owner私钥升级为多签管理的方式,避免私钥单点风险。而通过链上合约多签或者MPC多签,均可以实现对Owner私钥的多签管理。
可见,私钥安全风险虽有,但也有技可施,掌管着用户上亿美元资产的BXH在私钥管理上失职了。
两个第三方机枪池连环关停充提
尽管事故发生在BSC版的BXH中,以太坊、OEC及Heco上的资产并未受到影响,但该应用出于安全考量,还是关闭了其在各个链上的服务功能。
BXH暂时关停服务后,DeFi「套娃」效应的暗黑一面也出现了,依赖BXH流动性的第三方机枪池应用CoinWind也在10月30日紧急地关停了其在BSC、Heco及以太坊链上的部分充值和提现功能。结果,另一个机枪池应用Earn DeFi的官方通告称,因为CoinWind暂停充提,他们也停了充提。
BXH被盗的连锁反应导致三个应用的用户们目前都无法取出存储在其中的资产。
蜂巢财经登陆CoinWind应用发现,该应用确实已经暂停了充提功能,收益虽然正常计算,但本金和收益均无法正常提取。Earn DeFi同样如此。
两个机枪池应用接连关闭充提
10月31日,CoinWind的通告显示,由于BXH关闭了所有主链的充提,目前CoinWind无法从BXH取回部分投放资金,故跟随暂停了Heco、BSC、ETH三条主链的充提,且相关数据暂无法准确计算。该应用表示,BXH如在确定无风险后开放Heco、ETH充提,CoinWind也将开放。现阶段,Heco、ETH主链的CoinWind用户的本币及收益未受到影响,该应用正在全力跟进BXH在BSC链本次被盗资产的追回情况、损失情况和开放充提的时间以及资产提取方案的处理进度。
CoinWind暂停充提后,Earn DeFi仅在用户群中通过小助手发了一纸通告,官网及官方该通告显示,由于CoinWind紧急关闭了三条链上的单币质押及DAO充提,Earn DeFi用户在ETH、BTC、USDT池的充提会受到影响。具体多少资金被波及,该通告同样没有明说。
从双方的通告看,机枪池应用CoinWind的投入及收益来源之一是BXH,而Earn DeFi的部分收益耕种区是CoinWind,结果,城门失火,殃及池鱼。池是机枪池,鱼是这些应用的用户们。
需要关注的是,很多值得深思的细节问题也在事故发生后浮出水面。
原标题:【DEX“笨小孩”被盗,殃及两机枪池应用】 内容摘要:10月30日,多链部署的去中心化交易应用(DEX)BXH被盗,损失了价值约1.39亿美元的加密资产,此次安全事故发生在 BSC 链上的BXH协议,据该应用官方声明显示,以太坊、OEC链、 Heco 链上的BXH协 ... 文章网址:https://www.doukela.com/jc/37636.html; 免责声明:抖客网转载此文目的在于传递更多信息,不代表本网的观点和立场。文章内容仅供参考,不构成投资建议。如果您发现网站上有侵犯您的知识产权的作品,请与我们取得联系,我们会及时修改或删除。 |