1 января 2024 года, по данным мониторинга Beosin EagleEye, проект Orbit Chain подвергся атаке, в результате которой был нанесен ущерб не менее $80 млн. Анализ Beosin Trace показывает, что адрес хакера (0x27e2cc59a64d705a6c3d3d306186c2a55dcd5710) накануне инициировал небольшую атаку, используя украденный ETH в качестве источника комиссии за транзакцию для остальных пяти адресов, вовлеченных в атаку.
Orbit Chain — это платформа межцепочного моста, позволяющая пользователям использовать различные зашифрованные активы из разных блокчейнов в одной цепочке. Проект временно приостановил действие контракта по межсетевому мосту и находится на связи с хакером. Команда безопасности Беосина немедленно провела анализ этого инцидента.
Анализ событий
Основной аспект этого инцидента заключался в том, что злоумышленник напрямую вызвал функцию вывода контракта Orbit Chain: Bridge для передачи активов.
Дальнейший анализ кода функции вывода показывает, что функция использует метод проверки подписи для обеспечения безопасности и легитимности кредита.
В транзакциях блокчейна проверка подписи — это общий механизм безопасности, используемый для подтверждения того, имеет ли инициатор транзакции достаточные разрешения и контроль. В функции вывода метод проверки подписи гарантирует, что только авторизованные пользователи или контракты могут успешно вызывать функцию и передавать активы.

При входе в функцию проверки подписи (_validate) можно заметить, что функция возвращает количество подписей владельцев, важную информацию для проверки легитимности и безопасности транзакции.
Возвращая количество подписей владельцев, можно в некоторой степени проверить соответствие и подлинность транзакции. В зависимости от конкретной реализации количество подписей владельцев можно сравнить с заранее установленным порогом, чтобы определить, выполняются ли условия выполнения транзакции.

Следующий шаг предполагает проверку того, больше или равно ли это количество требуемому значению. Если условия выполнены, вывод осуществляется.
Согласно данным сети, всего этим контрактом управляют 10 адресов. Требуемое значение — 7, что указывает на то, что для выполнения транзакции вывода средств требуется 70 % подписей администратора.


Таким образом, причиной инцидента, по-видимому, является компрометация сервера, на котором хранятся закрытые ключи администратора.
Процесс атаки
Согласно ончейн-данным, хакер инициировал атаки на проект Orbit Chain постепенно, начиная с 30 декабря 2023 года, 15:39:35 +UTC. Сумма ETH, украденная хакером, была относительно небольшой, и украденные ETH были отправлены на несколько других хакерских адресов в качестве комиссии за транзакцию.

Несколько других хакерских адресов впоследствии атаковали DAI, WBTC, ETH, USDC и USDT Orbit Chain 31 декабря 2023 года в 21:00 +UTC.





Отслеживание средств
На момент написания украденные средства были переведены на пять адресов, упомянутых ранее, после формального начала атаки. В пяти отдельных транзакциях, каждая из которых была отправлена на новый кошелек, Orbit Bridge отправил 50 миллионов долларов США в стейблкоинах (30 миллионов Tether, 10 миллионов DAI и 10 миллионов долларов США), 231 wBTC (приблизительно 10 миллионов долларов США) и 9500 ETH (приблизительно 21,5 миллиона долларов США). .

Этот инцидент безопасности межсетевого моста служит напоминанием о безопасности, подчеркивая, что безопасность всегда должна быть главным фактором при проектировании и внедрении систем блокчейна.
Во-первых, следует уделить внимание безопасности кода. Код контракта является основным компонентом систем блокчейна, поэтому при написании и проверке кода контракта следует следовать передовым практикам и стандартам безопасности, чтобы избежать распространенных уязвимостей безопасности и векторов атак.
Во-вторых, решающее значение имеют аутентификация и проверка личности. В системах блокчейна обеспечение того, чтобы только авторизованные пользователи или контракты могли выполнять ключевые операции, имеет решающее значение для предотвращения несанкционированного доступа и потери активов. Внедрение надежных механизмов проверки личности, мультиподписей и мер управления разрешениями может эффективно ограничить доступ и гарантировать, что только авторизованные лица смогут выполнять конфиденциальные операции.
Контакт
Если вам нужны какие-либо услуги безопасности блокчейна, свяжитесь с нами:
Официальный сайт Beosin EagleEye Twitter Telegram Linkedin