VmVpbGlnaGVpZCB2YW4ga3J1aXNicnVnZ2VuIG9uZGVyIGRlIG1pY3Jvc2Nvb3A6ICBEZSBjb250cm92ZXJzacOrbGUgQXhpZSBJbmZpbml0eV9zIFJvbmluIGhhY2sgdmFuICQ2MjAgbWlsam9lbg==

2022-04-19, 02:00
<img onerror="this.className=`errimg`" src="https://gimg2.gateimg.com/blog/1650334151234967290Ronin被盗6.2亿再刷记录跨链桥安全性引争议_web.jpg" alt="" /><br />
<br />
1. Op 29 maart kondigde Ronin, de speciale zijketen van het grootste ketenspel Axie Infinity, aan dat het was aangevallen, met een verlieswaarde van 616 miljoen dollar, waardoor het de grootste diefstal in de geschiedenis van DeFi was.<br />
<br />
2. De hacker slaagde erin vier node validators en een third-party validator van de Ronin bridge te controleren, kon de verifier drempel van de cross-chain bridge bereiken en de aanval succesvol uitvoeren.<br />
<br />
3. Momenteel zijn deze zeer waardevolle en gemakkelijk aan te vallen cross-chain bridgeprojecten het serieuze doelwit van veel hackers geworden.<br />
<br />
4. Op 5 januari verklaarde Vitalik dat de toekomst van blockchain eerder "multi-chain" is dan "cross-chain", en benadrukte hij de veiligheidsproblemen van cross-chain.<br />
<br />
Op 29 maart kondigde Ronin, de speciale zijketen van het grootste ketenspel Axie Infinity, aan dat het was aangevallen en dat 173600 ETH en meer dan 25 miljoen USDC's waren gestolen. De verlieswaarde van Ronin bereikte 616 miljoen dollar en overtrof daarmee de 611 miljoen in de Poly Network-diefstalzaak van afgelopen augustus, die tevens de grootste diefstal in de geschiedenis van DeFi is geworden.<br />
<br />
Voor de diefstal van het Poly Network verwijzen wij naar ons vorige blogbericht: <a href="https://www.gate.io/blog_detail/221/poly-network-heist-alarm-bells-in-defi-security" target="_blank"><span style="color:#337FE5;"> Poly Network Heist - Alarmbellen bij DeFi Security</span></a> <br />
<br />
<div style="text-align:center;">
	<img src="https://gimg2.gateimg.com/blog/1650332475859852100aa.png" width="600" alt="" style="font-family:&quot;" /> 
</div>
<div style="text-align:center;">
	<span style="font-family:&quot;"> <span style="font-size:12px;"> Bron: Twitter@Ronin</span></span> 
</div>
<br />
Volgens het officiële nieuws van Ronin gebruikten hackers op 23 maart de gehackte privésleutel om het systeem binnen te komen en vervalsten ze twee valse opnames om de aanval te realiseren. Pas op 29 maart, vijf dagen later, ontdekten projectfunctionarissen de aanval omdat een gebruiker meldde dat 5000 ETH niet kon worden opgenomen van de cross-chain bridge. Na de diefstal zijn Ronin-functionarissen onmiddellijk gestopt met Ronin Bridge en Katana, een on-chain gecentraliseerde beurs. Bovendien zeiden Ronin-functionarissen ook dat deze aanval de potentiële veiligheidsproblemen van de Ronin-brug aantoont, en dat de veiligheid van de Ronin-blockchain zelf nog steeds gegarandeerd is.<br />
<br />
Zodra het nieuws naar buiten kwam, daalden de prijzen van verschillende gerelateerde activa, waaronder AXS en RON, snel.<br />
<br />
<div style="text-align:center;">
	<img src="https://gimg2.gateimg.com/blog/1650332475771414422bb.png" width="600" alt="" style="font-family:&quot;" /> 
</div>
<br />
<br />
<span style="font-size:24px;"><strong>Details hackeraanval</strong></span> <br />
<hr />
<br />
Axie infinity is momenteel het populairste blockchainspel, met meer dan 10 miljoen spelers wereldwijd. Het spel heeft een verregaande "play-to-earn" modus gecreëerd. Spelers kunnen tijdens het spelen NFT-activa of verschillende tokens verdienen, die op de beurs kunnen worden ingewisseld voor andere activa zoals wETH en stablecoin.<br />
<br />
Om te voldoen aan de eisen van hoogfrequente props-handel in het spel en de kosten voor transactieverwerking te verlagen, maakte Axie Infinity geen gebruik van een veiliger Ethernet-hoofdnetwerk, maar bouwde het zijn eigen krachtige Ethernet-zijketen Ronin. Om de transactiesnelheid te garanderen, gebruikt Ronin bovendien een uniek Proof-of-Authority (POA) consensusmodel, met een klein aantal verificateurs en een hoge mate van centralisatie. Gezaghebbend bewijs vereist dat deze verificateurs een goede reputatie hebben. Zij moeten hun "reputatie op het spel zetten" om verificateur te worden. Als de verificateur tekenen van wangedrag vertoont of de veiligheid van het netwerk in gevaar brengt, wordt de "reputatie" negatief beïnvloed.<br />
<br />
<div style="text-align:center;">
	<img src="https://gimg2.gateimg.com/blog/1650332475184395615cc.png" width="600" alt="" style="font-family:&quot;" /> 
</div>
<div style="text-align:center;">
	<span style="font-family:&quot;"><span style="font-size:12px;">Bron: Axie Marketplace</span></span> 
</div>
<br />
Om Axie Infinity te spelen, moet u drie NFT huisdieren hebben. De eerste drie Axies zijn tickets voor het spel en moeten worden gekocht in de spelwinkel. Daarom moet ETH op de Ethereum blockchain worden omgezet in wETH op de Ronin keten. Dit gebeurt via een speciale cross-chain brug. Verder kunnen we wETH gebruiken om Axie te kopen in de spelwinkel. Hier werd de cross-chain bridge de zwakte van Ronin en de doorbraak van deze hackeraanval.<br />
<br />
Voorheen waren in totaal negen validatieknooppunten gezamenlijk verantwoordelijk voor het onderhoud van de kettingbrug. Er waren ten minste vijf handtekeningen van de negen knooppunten nodig om de stortings- en opnamegebeurtenissen op de cross-chain bridge met succes te identificeren. Bij deze aanval slaagde de hacker erin de privésleutels van vier knooppuntvalidators en een third-party validator te controleren, de validatordrempel van de cross-chain bridge te bereiken, de aanval uit te voeren en het geld met succes op te nemen. Er wordt gemeld dat deze extra validator van derden wordt beheerd door Axie DAO, maar de toestemming voor de witte lijst die in het beginstadium door het knooppunt is afgegeven, is niet geannuleerd. De aanvaller kan de handtekening van de validator verkrijgen via het non-gas RPC knooppunt.<br />
<br />
Momenteel heeft Ronin de drempel voor cross-chain bridge validators tijdelijk verhoogd van 5 naar 8 om het risico van verdere aanvallen tijdelijk weg te nemen. Vanaf 6 april is de Katana Dex aan de Ronin-keten heropend.<br />
<br />
<br />
<span style="font-size:24px;"><strong>Cross-chain bridge: Achilleshiel</strong></span> <br />
<hr />
<br />
De cross-chain bridge kan de on-chain activa overbrengen van de ene naar de andere blockchain. Als de blockchain zelf wordt vergeleken met een massieve baksteen, dan is de cross-chain bridge de "zachte verbinding" tussen de blockchain en de blokchain. Met de ontwikkeling van de hele blockchain-industrie, ontstaan er eindeloos veel verschillende publieke ketens. Omdat deze publieke ketens niet interoperabel zijn, is de cross-chain bridge die met elkaar kan communiceren steeds belangrijker geworden.<br />
<br />
Bij deze aanval gebruikten de hackers niet de mazen van het smart contract om aan te vallen, maar vielen ze de cross-chain brug tussen Ronin en Ethereum aan. En de aanvalsmethode is ook relatief primitief, namelijk het rechtstreeks stelen van de privésleutels van meerdere overbruggingsvalidatieknooppunten. Momenteel maakt een groot aantal cross-chain bridgeprojecten gebruik van de multi signature technologie die vergelijkbaar is met Ronin bridge, en ook deze projecten lopen hetzelfde risico om gehackt te worden. Na een relatief strenge codecontrole is de veiligheid van de blockchain zelf gegarandeerd, en de cross-chain bridge met extreem hoge TVL is de "achilleshiel geworden" die de veiligheid van de blockchain bedreigt.<br />
<br />
Volgens Dune Analytics heeft Ethereum cross-chain bridge TVL alleen al 21,06 miljard dollar bereikt. Onder hen heeft de TVL van Polygon, Avalanche, Arbitrum, Fantom en Near cross-chain bridges de 1 miljard dollar overschreden. Deze zeer waardevolle en gemakkelijk aan te vallen cross-chain bridge projecten zijn het serieuze doelwit geworden van veel hackers.<br />
<br />
<div style="text-align:center;">
	<img src="https://gimg2.gateimg.com/blog/1650332475844471391dd.png" width="600" alt="" style="font-family:&quot;" /> 
</div>
<br />
De afgelopen maanden zijn er zelfs veel hackeraanvallen geweest tegen cross-chain bruggen. Op 27 januari 2022 werd de Qubit Bridge gehackt en werd uiteindelijk een bepaald bedrag in USD overgemaakt; op 2 februari werd ook de Wormhole Bridge gehackt en verloor $ 320 miljoen; op 5 februari verloor een andere cross-chain bridge, de Meter.io Bridge $ 4,2 miljoen in handen van de hacker.<br />
<br />
<div style="text-align:center;">
	<img src="https://gimg2.gateimg.com/blog/1650332475495386219ee.png" width="600" alt="" style="font-family:&quot;" /> 
</div>
<br />
Op 5 januari 2022 verklaarde Vitalik, oprichter van Ethereum, op Reddit dat de toekomst van blockchain "multi-chain" is in plaats van "cross-chain", en benadrukte hij de veiligheidsproblemen van cross-chain. In een enkele blockchain is het zelfs in het ergste geval nog steeds mogelijk om de blockchain in zijn oorspronkelijke staat te herstellen. Zodra de keten wordt overschreden, is het probleem moeilijk op te lossen.<br />
<br />
<br />
<span style="font-size:24px;"><strong>Conclusie</strong></span> <br />
<hr />
<br />
DeFi beveiliging is altijd een groot probleem geweest bij de brede toepassing van blockchain. In de wereld van "code is wet" zou het jammer zijn als er mazen in de regels zitten. Met de verbetering van relevante technologieën hopen wij van harte dat er zo snel mogelijk een veiligere gedecentraliseerde wereld komt.<br />
<br />
<br />
<br />
Auteur: Gate.io Onderzoeker: <strong>Edward H. </strong> Vertaler: <strong>Joy Z.</strong><br />
* Dit artikel geeft alleen de mening van de onderzoeker weer en vormt geen beleggingssuggestie.<br />
*Gate.io behoudt zich alle rechten op dit artikel voor. Reposting van het artikel is toegestaan mits verwezen wordt naar Gate.io. In alle andere gevallen zullen juridische stappen worden ondernomen wegens schending van het auteursrecht.<br />
<br />
<br />
<br />
<span style="font-size:24px;"><strong> Gate.io Featured Articles</strong></span> <br />
<a href="https://www.gate.info/cn/blog_detail/667/%E4%B8%BA%E4%BD%95%E8%B7%A8%E9%93%BE%E6%A1%A5%E5%BE%88%E9%87%8D%E8%A6%81" target="_blank"> <span style="color:#337FE5;"> Why Cross Chain Bridges Matter</span></a> <br />
<a href="https://www.gate.info/cn/blog_detail/600/%E4%BB%A5%E5%A4%AA%E5%9D%8A%E7%A1%AC%E5%88%86%E5%8F%89%E5%A7%8B%E6%9C%AB-%E8%A7%A3%E8%AF%BB%E5%8E%86%E5%8F%B2%E4%B8%8A%E7%9A%84TheDAO%E8%A2%AB%E7%9B%97%E6%A1%88" target="_blank"> <span style="color:#337FE5;"> TheDAO Theft：The Story of the Ethereum Hard Fork Explained</span></a> <br />
<a href="https://www.gate.info/cn/blog_detail/819/aave-v3-launched-leading-the-defi-sector-powerfully" target="_blank"> <span style="color:#337FE5;"> Aave V3 Launched, Leading the DeFi Sector Powerfully</span></a><br />
Share
gate logo
Gate
Trade Now
Join Gate to Win Rewards