零时科技 | 天价美元损失案Harmony事件分析
ztj100 2025-06-19 02:15 18 浏览 0 评论
0x1 事件背景
零时科技区块链安全情报平台监控到消息,北京时间 2022年6月24日由Layer1公链Harmony开发的以太坊与Harmony间的资产跨链桥Horizon遭到攻击,损失金额约为1亿美元。零时科技安全团队及时对此安全事件进行分析。
0x2 攻击者信息
- 攻击者钱包
0x0d043128146654C7683Fbf30ac98D7B2285DeD00
0x9E91ae672E7f7330Fc6B9bAb9C259BD94Cd08715
0x58f4baccb411acef70a5f6dd174af7854fc48fa9
- MultiSigWallet
0x715cdda5e9ad30a0ced14940f9997ee611496de6
- EthManager
0xF9Fb1c508Ff49F78b60d3A96dea99Fa5d7F3A8A6
- ERC20EthManager
0x2dccdb493827e15a5dc8f8b72147e6c4a5620857
0x3 攻击分析
攻击者获取 13,100 枚 ETH 和 5,000 枚 BNB 的合约调用相同,本篇主要分析这两笔交易。
两笔交易分别为
https://etherscan.io/tx/0x27981c7289c372e601c9475e5b5466310be18ed10b59d1ac840145f6e7804c97
https://bscscan.com/tx/0xa72c7262340c25b9258b33dcad089cb3473ed048d1f808f436a96b8ed577cdb1
以上交易调用流程如下:
第一步:
0xf845a7ee8477ad1fb4446651e548901a2635a915 地址调用 MultiSigWallet 合约中 addTransaction 方法在交易映射中添加一笔新的交易。
第二步:
0x812d8622c6f3c45959439e7ede3c580da06f8f25 地址调用 MultiSigWallet 合约中 confirmTransaction 方法传入映射的交易id。
注:confirmTransaction 只能由钱包管理员调用,通过分析,该管理员正是部署合约时已经确定的管理员地址。如下部署合约交易:
可以明确以上两个步骤操作均为管理员调用。
第三步:
第二步中方法内部会最终调用 executeTransaction 方法,之后调用 isConfirmed 方法做判断。
isConfirmed 方法中判断事件是否通过是根据该值,需要两个管理员就可以成功执行。
通过方法内部调用 EthManager 合约 unlockEth 方法,最终将 ETH/BNB 资金发送至攻击者钱包。
0x5 资金流向
攻击者在ETH链盗取的代币信息:
13,100 Ether
41,200,000 USDC
592 WBTC
9,981,000 USDT
6,070,000 DAI
5,530,000 BUSD
84,620,000 AAG
110,000 FXS
415,000 SUSHI
990 AAVE
43 WETH
5,620,000 FRAX
攻击者通过一系列的兑换交易将获得到的一部分 Erc20 Token 兑换为 Ether。
攻击者在 BSC 链盗取的代币信息:
5,000 BNB
640,000 BUSD
攻击者在两条链中总获利1亿美金。
0x6 总结
通过上述事件来看,攻击手法是控制多签合约中钱包私钥,由于转移资金只需要两个地址同意,所以当攻击者控制这两个地址钱包私钥,在跨链中同意了攻击者转移资金的交易,就会造成资金被盗。对于此类安全事件,我们给出以下安全建议:
- 建议增加资金转移时的多签地址数目,避免少量地址私钥被控制就可转移资金;
- 建议对多签地址私钥安全存储,避免将私钥存储在云端或者容易受攻击的服务器。
相关推荐
- 这个 JavaScript Api 已被废弃!请慎用!
-
在开发过程中,我们可能会不自觉地使用一些已经被标记为废弃的JavaScriptAPI。这些...
- JavaScript中10个“过时”的API,你的代码里还在用吗?
-
JavaScript作为一门不断发展的语言,其API也在持续进化。新的、更安全、更高效的API不断涌现,而一些旧的API则因为各种原因(如安全问题、性能瓶颈、设计缺陷或有了更好的替代品)被标记为“废...
- 几大开源免费的 JavaScript 富文本编辑器测评
-
MarkDown编辑器用的时间长了,发现发现富文本编辑器用起来是真的舒服。...
- 比较好的网页里面的 html 编辑器 推荐
-
如果您正在寻找嵌入到网页中的HTML编辑器,以便用户可以直接在网页上编辑HTML内容,以下是几个备受推荐的:CKEditor:CKEditor是一个功能强大的、开源的富文本编辑器,可以嵌入到...
- Luckysheet 实现excel多人在线协同编辑
-
前言前些天看到Luckysheet支持协同编辑Excel,正符合我们协同项目的一部分,故而想进一步完善协同文章,但是遇到了一下困难,特此做声明哈,若侵权,请联系我删除文章!若侵犯版权、个人隐私,请联系...
- 从 Element UI 源码的构建流程来看前端 UI 库设计
-
作者:前端森林转发链接:https://mp.weixin.qq.com/s/ziDMLDJcvx07aM6xoEyWHQ引言...
- 手把手教你如何用 Decorator 装饰你的 Typescript?「实践」
-
作者:Nealyang转发连接:https://mp.weixin.qq.com/s/PFgc8xD7gT40-9qXNTpk7A...
- 推荐五个优秀的富文本编辑器
-
富文本编辑器是一种可嵌入浏览器网页中,所见即所得的文本编辑器。对于许多从事前端开发的小伙伴来说并不算陌生,它的应用场景非常广泛,平时发个评论、写篇博客文章等都能见到它的身影。...
- 基于vue + element的后台管理系统解决方案
-
作者:林鑫转发链接:https://github.com/lin-xin前言该方案作为一套多功能的后台框架模板,适用于绝大部分的后台管理系统(WebManagementSystem)开发。基于v...
- 开源富文本编辑器Quill 2.0重磅发布
-
开源富文本编辑器Quill正式发布2.0版本。官方TypeScript声明...
- Python之Web开发框架学习 Django-表单处理
-
在Django中创建表单实际上类似于创建模型。同样,我们只需要从Django类继承,则类属性将是表单字段。让我们在myapp文件夹中添加一个forms.py文件以包含我们的应用程序表单。我们将创建一个...
- Django测试入门:打造坚实代码基础的钥匙
-
这一篇说一下django框架的自动化测试,...
- Django ORM vs SQLAlchemy:到底谁更香?从入门到上头的选择指南
-
阅读文章前辛苦您点下“关注”,方便讨论和分享,为了回馈您的支持,我将每日更新优质内容。...
- 超详细的Django 框架介绍,它来了!
-
时光荏苒,一晃小编的Tornado框架系列也结束了。这个框架虽然没有之前的FastAPI高流量,但是,它也是小编的心血呀。总共16篇博文,从入门到进阶,包含了框架的方方面面。虽然小编有些方面介绍得不是...
- 20《Nginx 入门教程》使用 Nginx 部署 Python 项目
-
今天的目标是完成一个PythonWeb项目的线上部署,我们使用最新的Django项目搭建一个简易的Web工程,然后基于Nginx服务部署该PythonWeb项目。1.前期准备...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- idea eval reset (50)
- vue dispatch (70)
- update canceled (42)
- order by asc (53)
- spring gateway (67)
- 简单代码编程 贪吃蛇 (40)
- transforms.resize (33)
- redisson trylock (35)
- 卸载node (35)
- np.reshape (33)
- torch.arange (34)
- npm 源 (35)
- vue3 deep (35)
- win10 ssh (35)
- vue foreach (34)
- idea设置编码为utf8 (35)
- vue 数组添加元素 (34)
- std find (34)
- tablefield注解用途 (35)
- python str转json (34)
- java websocket客户端 (34)
- tensor.view (34)
- java jackson (34)
- vmware17pro最新密钥 (34)
- mysql单表最大数据量 (35)