다중 서명 지갑

느린 안개가 Radiant Capital 안전 사건 분석을 발표했습니다: 공격자가 다중 서명 지갑의 3명의 소유자 권한을 불법적으로 제어했습니다

ChainCatcher 메시지, 느린 안개가 X에서 Radiant Capital 안전 사건(Arbitrum 체인) 분석을 발표했습니다:Radiant Capital은 다중 서명 지갑(0x111ceeee040739fd91d29c34c33e6b3e112f2177)을 사용하여 계약 업그레이드 및 자금 이동과 같은 주요 작업을 관리합니다. 그러나 공격자는 다중 서명 지갑의 3명의 소유자 권한을 불법적으로 제어했습니다.Radiant Capital의 다중 서명 지갑은 3/11 서명 검증 모델을 채택하고 있어, 공격자는 먼저 이 3명의 소유자의 개인 키를 사용하여 오프체인 서명을 한 다음, 다중 서명 지갑에서 온체인 거래를 시작하여 LendingPoolAddressesProvider 계약의 소유권을 공격자가 제어하는 악성 계약으로 이전했습니다.이후, 악성 계약은 LendingPoolAddressesProvider 계약의 setLendingPoolImpl 함수를 호출하여 Radiant 대출 풀의 기본 논리 계약을 악성 백도어 계약(0xf0c0a1a19886791c2dd6af71307496b1e16aa232)으로 업그레이드했습니다.마지막으로, 공격자는 백도어 기능을 실행하여 다양한 대출 시장에서 자금을 해당 공격 계약으로 이동했습니다.이전 소식, Radiant Capital이 네트워크 공격을 받아 5000만 달러 이상의 손실을 입었습니다.

Inception Capital 창립자가 수개월간 실종된 후 나타나, 펀드 다중 서명 지갑 관리 권한을 포기하기로 동의했습니다

ChainCatcher 메시지에 따르면, Fortune 보도에 의하면, 올해 5월 Inception Capital 창립자 David Gan은 투자자들에게 그의 아버지가 조사를 받고 있으며 중국으로 가고 있다고 알렸고, 이후 몇 달간 연락이 두절되었습니다.Gan이 연락이 두절된 동안, Inception Capital의 유한 파트너들은 통제된 청산에 찬성 투표를 하였고, 펀드의 초기 시간 범위 내에서 기존 투자를 계속 관리하되, 첫 번째 펀드에 대한 남은 25%의 자본을 호출하지 않기로 결정했습니다. 6월 말, Gan은 다시 모습을 드러내며 펀드 다중 서명 지갑 관리 권한을 포기하기로 합의했습니다.Gan은 또한 Inception Capital이 10월에 LP에게 호출되지 않은 남은 25%의 자본을 통해 계속해서 회사에 투자할 것을 제안하거나 철수할 것을 선택할 계획이라고 밝혔습니다. 한 투자자는 인터뷰에서 Inception Capital이 계속해서 투자하기를 희망한다고 전했습니다.알려진 바에 따르면, 2019년 Gan은 후오비 연구소에서 상무 이사로 일한 경력으로 《아시아 30세 이하 30인》 명단에 선정되었습니다. 그는 2021년 후오비를 떠나 Bill Ackman, Alan Howard, Y Combinator CEO Garry Tan 및 Galaxy와 같은 유명 인사들이 지원하는 첫 번째 5000만 달러의 벤처 캐피탈 펀드를 조성하였고, 2024년에는 두 번째 3000만 달러의 모펀드를 마감했습니다. 미국 증권 거래 위원회 문서에 따르면, Inception이 관리하는 자산은 거의 1억 달러에 달합니다.

데이터: 2023년 도난 금액 중, 오프체인 해커 공격이 57.5%를 차지함

ChainCatcher 메시지에 따르면, CoinDesk의 보도에 따르면 블록체인 보안 회사 Halborn의 보고서에서 2023년에 도난된 금액이 감소했음에도 불구하고 탈중앙화 금융(DeFi) 해킹 공격은 여전히 이 산업의 주요 위협으로 남아 있다고 합니다.이 보고서는 2016년부터 2023년까지 발생한 100건의 가장 큰 DeFi 해킹 사건을 요약했으며, 총액은 740억 달러에 달합니다. 이 중 대부분의 공격은 이더리움, 바이낸스 스마트 체인 및 폴리곤에서 발생했습니다. 체인 상 해킹 공격(스마트 계약 악용, 가격 조작 및 거버넌스 공격 포함)이 가장 일반적이지만, 개인 키 도난과 같은 체인 외 공격은 총 공격 건수의 29%를 차지하고, 도난된 자금의 34.6%를 차지합니다. 2023년에는 체인 외 공격이 총 공격 건수의 56.5%를 차지하고, 도난된 금액의 57.5%를 차지했습니다.보고서는 해킹당한 프로토콜 중 단 21%만이 다중 서명 지갑을 사용하고 있다고 덧붙였습니다. 대부분의 체인 상 공격은 감사되지 않은 프로토콜에서 발생하며, 프로토콜이 잘못된 입력 검증이나 확인이 부족한 것이 스마트 계약 악용 손실의 주요 원인입니다. 크로스 체인 브리지는 여전히 악의적인 행위자들의 주요 공격 매개체입니다.

Beosin:인도 거래소 wazirx 다중 서명 지갑의 관리자 개인 키 유출로 자산이 도난당함

ChainCatcher 메시지에 따르면 Beosin Alert 모니터링 경고에서 인도 거래소 wazirx가 공격을 받았으며, 공격자는 거래소 다중 서명 지갑 관리자의 서명 데이터를 획득하여 지갑의 논리 계약을 수정하고 잘못된 논리를 실행하여 자산을 도난당했습니다.공격자 주소: 0x6eedf92fb92dd68a270c3205e96dccc527728066피해 주소: 0x27fd43babfbe83a81d14665b1a6fb8030a60c9b4공격자의 공격 행동을 기반으로, 다중 서명 지갑 관리자의 개인 키 유출이 원인으로 추측되며, Beosin은 공격 원인을 간략히 분석했습니다:공격자가 공격 계약을 배포했습니다: 0x27fd43babfbe83a81d14665b1a6fb8030a60c9b4. 해당 계약의 기능은 본 계약에서 지정한 토큰 자산을 인출하는 것입니다.공격자는 wazirx 다중 서명 지갑 관리자의 서명 데이터를 획득하여 지갑의 논리 계약을 이미 배포된 공격 계약으로 수정했습니다. 해당 거래는:https://etherscan.io/tx/0x48164d3adbab78c2cb9876f6e17f88e321097fcd14cadd57556866e4ef3e185d공격자는 wazirx 다중 서명 지갑에 토큰 인출 거래를 제출했습니다. 대리자 모드의 메커니즘으로 인해 지갑 계약은 delegatecall을 사용하여 공격 계약의 관련 함수를 호출하고 지갑의 토큰을 전송합니다.도난당한 자금 일부의 흐름도입니다. 현재로서는 해커가 일부 자금을 Changenow 및 Binance 거래소로 이전한 것으로 보입니다.
체인캐처 혁신가들과 함께하는 Web3 세상 구축