同一个人,同一个钱包,两个项目,将近两百万美元。
九月十九日,安全机构 Blockaid 和 PeckShield 的说法一致。攻击者先从一个代币兑换合约里抽走八百七十万枚 FET,约一百五十三万美元;收到钱的那个钱包,接着直接在 NuNet 的部署账户上凭空铸出四亿零八十五万枚 NTX,约四十六万三千美元。串起这两件事的,是同一个地址。
铸币权落在部署账户手里,本来就是这套系统的设计。设计没写错,钥匙放错了地方就成了提款机。两个项目都在做去中心化的算力生意,代码是分开的,人、工具、值班的流程往往是同一套。
行业里习惯把这种事故叫单点失守。真实的情形常常是,一处失守,隔壁的墙也塌了,因为两堵墙共用一根地基。
钱追不追得回来是另一回事。铸出来的四亿枚代币留在链上,账本记得清清楚楚,值多少钱由市场说。两个项目接下来都要面对同一件麻烦事,怎么向用户解释这四亿枚凭空出现的币。
事后复盘总能找出几个可以避免的步骤。真到当天,值班的人只看得到弹出来的告警,剩下的都在别处发生。
锁是自己配的。
钥匙也是自己弄丢的。
#链上安全 #AI
九月十九日,安全机构 Blockaid 和 PeckShield 的说法一致。攻击者先从一个代币兑换合约里抽走八百七十万枚 FET,约一百五十三万美元;收到钱的那个钱包,接着直接在 NuNet 的部署账户上凭空铸出四亿零八十五万枚 NTX,约四十六万三千美元。串起这两件事的,是同一个地址。
铸币权落在部署账户手里,本来就是这套系统的设计。设计没写错,钥匙放错了地方就成了提款机。两个项目都在做去中心化的算力生意,代码是分开的,人、工具、值班的流程往往是同一套。
行业里习惯把这种事故叫单点失守。真实的情形常常是,一处失守,隔壁的墙也塌了,因为两堵墙共用一根地基。
钱追不追得回来是另一回事。铸出来的四亿枚代币留在链上,账本记得清清楚楚,值多少钱由市场说。两个项目接下来都要面对同一件麻烦事,怎么向用户解释这四亿枚凭空出现的币。
事后复盘总能找出几个可以避免的步骤。真到当天,值班的人只看得到弹出来的告警,剩下的都在别处发生。
锁是自己配的。
钥匙也是自己弄丢的。
#链上安全 #AI
