นี่คือวิธีที่การแฮ็กเครือข่าย BNB หลายล้านคนล่มสลาย: Paradigm Researcher

โหนดต้นทาง: 1719294

BNB Chain ถูกหยุดชั่วคราวหลังจากการใช้ประโยชน์จากสะพานข้ามสายโซ่ การประเมินผลกระทบในปัจจุบันอยู่ที่ประมาณ 100 ล้านดอลลาร์และเทียบเท่ากับสกุลเงินดิจิทัล 110 ล้านดอลลาร์

จากการอัพเดทล่าสุด BNB Chain กลับมาทำงานได้ตามปกติแล้ว แต่มาดูกันว่าการแฮ็กเกิดขึ้นได้อย่างไร อ้างอิงจากนักวิจัยยอดนิยม

การใช้ประโยชน์

นักวิจัยกระบวนทัศน์ Sam Sun ระบุ ว่าผู้โจมตีโน้มน้าวให้ Binance Bridge ส่ง 1 ล้าน BNB ไปยังที่อยู่ที่พวกเขาควบคุม พวกเขาทำซ้ำขั้นตอนสองครั้ง หลังจากเปรียบเทียบธุรกรรมของผู้โจมตีกับการถอนเงินที่ถูกต้องแล้ว Sun สังเกตเห็นว่าความสูงที่ผู้โจมตีใช้นั้นเท่ากันเสมอ – 110217401 อย่างไรก็ตาม ความสูงที่ใช้โดยการถอนอย่างถูกกฎหมายนั้นใหญ่กว่ามาก เช่น 270822321 นักวิจัยชี้ให้เห็น

เขายังตั้งข้อสังเกตอีกว่าหลักฐานของผู้โจมตีสั้นกว่าหลักฐานการถอนตัวที่ถูกต้อง ซึ่งหมายความว่าพวกเขาได้พบวิธีที่จะ "ปลอมแปลงหลักฐาน" สำหรับบล็อกเฉพาะนั้น - 110217401

Binance มีสัญญาพรีคอมไพล์พิเศษที่ใช้ตรวจสอบทรี IAVL เมื่อผู้ใช้ตรวจสอบ IAVL tree จะต้องระบุรายการ "operations" โดยทั่วไป Binance Bridge คาดหวังไว้สองอย่าง: การดำเนินการ "iavl:v" และการดำเนินการ "multistore" ตามที่ Sun ระบุไว้ ผู้โจมตีสามารถใช้ประโยชน์จากจุดบกพร่องใน Binance Bridge ที่ตรวจสอบหลักฐานที่อนุญาตให้ผู้โจมตีปลอมแปลงข้อความโดยพลการ

โฆษณา

ในขณะที่ผู้โจมตีปลอมแปลงข้อความเพียงสองข้อความ ผู้วิจัยอ้างว่าความเสียหายอาจเลวร้ายกว่านี้มาก

ภาวะที่กลืนไม่เข้าคายไม่ออกเดียวกัน

Changpeng Zhao CEO ของ Binance ได้รับการยืนยัน การหาประโยชน์หลังจากที่ผู้ตรวจสอบถูกขอให้ระงับ BSC ชั่วคราวและเปิดเผยว่าปัญหาได้รับการแก้ไขแล้ว

“การประมาณการเบื้องต้นสำหรับเงินทุนที่นำออกจาก BSC อยู่ระหว่าง $100M – $110M. อย่างไรก็ตาม ต้องขอบคุณชุมชนและพันธมิตรด้านความปลอดภัยภายในและภายนอกของเรา เงินประมาณ 7 ล้านเหรียญได้ถูกระงับไปแล้ว เรารู้สึกอ่อนน้อมถ่อมตนด้วยความเร็วและความร่วมมือจากชุมชนในการหยุดกองทุน”

การใช้ประโยชน์จาก BNB Chain ล่าสุดและขั้นตอนที่ตามมาโดย Binance อาจควบคุมความเสียหายได้ แต่ชุมชนต้องเผชิญกับภาวะที่กลืนไม่เข้าคายไม่ออกรอบ ๆ การกระจายอำนาจอีกครั้ง Bartek Kiepuszewski สถาปนิกบล็อคเชนของ MakerDAO ได้แสดงความรู้สึกที่คล้ายคลึงกันใน tweet เกี่ยวกับสิ่งเดียวกัน

“เราต้องการสะพานเชื่อมที่เรียบง่าย แต่ด้วยเครื่องมือตรวจสอบที่เชื่อถือได้ซึ่งสามารถเซ็นเซอร์ หยุดการทำงาน หรือยึดเงินทุน หรือเราต้องการโครงสร้างพื้นฐานที่น่าเชื่อถือแต่ซับซ้อนกว่าอย่างเห็นได้ชัด”

ข้อเสนอพิเศษ (ผู้สนับสนุน)

Binance ฟรี $100 (พิเศษ): ใช้ลิงก์นี้ เพื่อลงทะเบียนและรับฟรี $100 และค่าธรรมเนียม 10% สำหรับ Binance Futures เดือนแรก (เงื่อนไขการใช้บริการ).

ข้อเสนอพิเศษ PrimeXBT: ใช้ลิงก์นี้ เพื่อลงทะเบียนและป้อนรหัส POTATO50 เพื่อรับสูงถึง $7,000 จากเงินฝากของคุณ


.custom-ผู้เขียนข้อมูล{
ขอบบน:ไม่มี;
ขอบ: 0px;
ขอบล่าง: 25px;
พื้นหลัง: #f1f1f1;
}
.custom-author-info .ชื่อผู้แต่ง{
ขอบด้านบน: 0px;
สี:#3b3b3b;
พื้นหลัง:#fed319;
ช่องว่างภายใน:5px 15px;
ขนาดตัวอักษร: 20px;
}
.author-ข้อมูล .author-avatar {
margin: 0px 25px 0px 15px;
}
.custom-author-info .author-avatar img {
เส้นขอบรัศมี: 50%;
เส้นขอบ: 2px ทึบ #d0c9c9;
padding: 3px;
}

ประทับเวลา:

เพิ่มเติมจาก มันฝรั่งเข้ารหัส