Beosin EagleEye の監視データによると、2024 年 1 月 1 日に Orbit Chain プロジェクトが攻撃を受け、少なくとも 8,000 万ドルの損失が発生しました。 Beosin Trace 分析により、ハッカーのアドレス (0x27e2cc59a64d705a6c3d3d306186c2a55dcd5710) が、攻撃に関与した残り 5 つのアドレスの取引手数料源として盗まれた ETH を使用して、前日に小規模な攻撃を開始したことが明らかになりました。
Orbit Chain はクロスチェーン ブリッジ プラットフォームであり、ユーザーは単一チェーン上の異なるブロックチェーンからのさまざまな暗号化された資産を使用できます。プロジェクトはクロスチェーンブリッジ契約を一時的に停止し、ハッカーと連絡を取っている。 Beosin のセキュリティ チームは、このセキュリティ インシデントの即時分析を実施しました。
イベント分析
このインシデントの主な側面には、攻撃者が Orbit Chain: Bridge コントラクトの撤退機能を直接呼び出して資産を移転することが含まれていました。
引き出し関数のコードをさらに分析すると、この関数がローンの安全性と正当性を確保するために署名検証方法を使用していることが明らかになりました。
ブロックチェーン トランザクションでは、署名検証はトランザクションの開始者に十分な権限と制御があるかどうかを確認するために使用される一般的なセキュリティ メカニズムです。引き出し関数では、署名検証メソッドにより、許可されたユーザーまたは契約のみが関数を正常に呼び出して資産を転送できることが保証されます。

署名検証関数 (_validate) を入力すると、この関数が所有者の署名の数、つまりトランザクションの正当性と安全性を検証するための重要な情報を返すことがわかります。
所有者の署名の数を返すことにより、トランザクションの準拠性と信頼性をある程度検証できます。特定の実装に応じて、所有者の署名の数が事前に設定されたしきい値と比較され、トランザクションを実行するための条件が満たされているかどうかが判断されます。

次のステップでは、この数量が必要な値以上であるかどうかを確認します。条件が満たされると、引き出しが実行されます。
オンチェーン データによると、このコントラクトを管理するアドレスは合計 10 個あります。必要な値は 7 で、出金トランザクションを実行するには管理者の署名の 70% が必要であることを示します。


要約すると、インシデントの原因は、管理者の秘密キーを保持するサーバーの侵害であるようです。
攻撃プロセス
オンチェーン データによると、ハッカーは 2023 年 12 月 30 日午後 3 時 39 分 35 秒 +UTC から段階的に Orbit Chain プロジェクトへの攻撃を開始しました。ハッカーによって盗まれたETHの量は比較的少額であり、盗まれたETHは取引手数料として他のいくつかのハッカーのアドレスに送られました。

その後、他のいくつかのハッカーアドレスが、2023年12月31日午後9時+UTCにOrbit ChainのDAI、WBTC、ETH、USDC、およびUSDTを攻撃しました。





資金追跡
この記事の執筆時点では、攻撃が正式に開始された後、盗まれた資金は前述の 5 つのアドレスに送金されました。それぞれ新しいウォレットに送信される 5 つの個別のトランザクションで、Orbit Bridge はステーブルコイン 5,000 万ドル (テザー 3,000 万、DAI 1,000 万、USDC 1,000 万)、231 wBTC (約 1,000 万ドル)、および 9,500 ETH (約 2,150 万ドル) を送金しました。 。

このクロスチェーンブリッジのセキュリティインシデントは、セキュリティを思い出させるものとして機能し、ブロックチェーンシステムの設計と実装においてセキュリティが常に最優先事項であるべきであることを強調しています。
まず、コードのセキュリティに注意を払う必要があります。コントラクト コードはブロックチェーン システムの中核コンポーネントであるため、一般的なセキュリティ脆弱性や攻撃ベクトルを回避するために、コントラクト コードを作成およびレビューする際にはベスト プラクティスとセキュリティ標準に従う必要があります。
次に、認証と本人確認が重要です。ブロックチェーン システムでは、許可されたユーザーまたは契約者のみが主要な操作を実行できるようにすることが、不正アクセスや資産の損失を防ぐために重要です。堅牢な ID 検証メカニズム、マルチ署名、権限管理手段を採用することで、アクセスを効果的に制限し、許可されたエンティティのみが機密操作を実行できるようにすることができます。
接触
ブロックチェーン セキュリティ サービスが必要な場合は、お気軽にお問い合わせください。
公式ウェブサイト Beosin EagleEye Twitter Telegram Linkedin