Cointime

扫码下载App
iOS & Android

Metatrust:深度复盘Wormhole被黑客盗走的120000ETH 到底是怎么找回来的!

项目方

事件的最初

2022年2月2日18:24:13+UTC,一名神秘的攻击者在Solana区块链上发起了一次攻击。

攻击者的地址是https://solscan.io/account/CxegPrfn2ge5dNiQberUrQJkHCcimeR4VXkeawcFBBka

而攻击的目标是 Wormhole 跨链桥。最终,攻击者成功地从 Solana 链上获取了120000 WETH,并将其通过跨链桥转移到了以太坊上。具体的原因不再赘述,我们知道他已经成功将获得的 WETH 转移到了他们在以太坊上的地址。

其中最大的一笔转移价值93750个 WETH,地址为:https://etherscan.io/address/0x629e7da20197a5429d30da36e77d06cdf796b71a。

随后,攻击者发出了最后一笔交易,用于提取存在 WETH 合约中的 WETH。

最大的一笔交易,地址为:https://etherscan.io/tx/0xacd309b02e4b533484d148de9ab0adf367ed4e70ed751d1ff036152dc3bc0479,获取了80000 ETH。此后,攻击者再也没有出现过,留下了这个令人震惊的事件...

最近发生的事情

2月21日,120000ETH被找回来了,它是怎么做到的?

我们接着继续说:经过将近一年的静默,攻击者突然再次活跃起来它的首笔交易是一个简单的转账交易:https://etherscan.io/tx/0x467a992fbfa162f3c83b21a9e150aae1c566360d82e9ea4883752901c66dc02c。

接着,攻击者使用手中的93750个ETH,通过交易:https://etherscan.io/tx/0x5b7a789deafa61792c62e17f2b18e8a76ca995b77853ba54d20d755a98120a5b在 OpenOcean(https://etherscan.io/address/0x6352a56caadc4f1e25cd6c75970fa768a3304e64)上将其兑换为95677个stETH。

随后,攻击者将手中的95677个stETH,通过交易 https://etherscan.io/tx/0x38a32f29629676d3485f341aec0d59317246763ba01e6d1202aef4ba8e462220在 Lido 的兑换合约(https://etherscan.io/token/0xae7ab96520de3a18e5e111b5eaab095312d7fe84)将95677个stETH兑换为了85673个wstETH。攻击者手中还剩下约25000ETH,也将其兑换为wstETH。

这样,攻击者将自己手中获利的大部分ETH兑换为了85673个wstETH。那么,什么是wstETH,以及 Oasis Vault 的运作原理呢?我们需要理解这些概念才能更好地理解钱是如何被拯救回来的。

什么是Oasis Vault?

Oasis.app 成立于 2019 年,使用户能够与 Maker 协议进行交互。去中心化金融 (DeFi) 平台允许其用户借入 Dai 并充分利用其加密资产。在这之中,任何人都可以打开一个Vault,并进行抵押wstETH,借出DAI来进行资金操作,在Oasis.app的官网https://kb.oasis.app/help/why-open-a-vault中,它们对这种运行机制给出了许多优点,包括增加风险敞口,增加资金流动性、增加被动收入等等

Oasis Vault有什么设计上的特点?

Oasis有一个有趣的功能,即自动购买和自动销售https://kb.oasis.app/help/what-is-auto-buy-and-auto-sell在功能的描述中,自动购买和自动出售可自动管理保险柜的抵押率。只需单击几下,您就可以创建一个在预配置的触发点执行的自动化策略,将保管库的抵押率移动到此目标值。

与攻击有什么关系?

在攻击者打开Vault仅仅9分钟后,攻击者似乎想要避免在这个动荡的加密货币市场不受到意外损失,它打开了自动交易模式,而为了实现这个特点,Oasis采用了AutomationBot的方式,我们以攻击者打开的Vault 30100为例,它的地址如下:https://etherscan.io/address/0x4288382dd4e559dc79dc62595ff27251c7c7a2f2#code他打开了一个Vault,想要实现其自动购买,自动出售,也就是自动止盈止损的功能,则需要另外一笔交易,而攻击者在打开这个Vault9分钟后,便开启了这个功能,打开Vault的交易是:https://etherscan.io/tx/0xbb0dee4a7f682dc5d8778c0f842b25f937f02663f6b3764813abac72956c31ae而开启这个自动功能的交易是:https://etherscan.io/tx/0xf11f1225b61fcce8e7fc49097e3e09a50dce65f46b7178054005841d831d8ae2

这个自动交易,会对这个Vault做哪些事情?

在这之中,有一个关键角色是AutomationBot合约,它的代理合约是https://etherscan.io/address/0x4288382dd4e559dc79dc62595ff27251c7c7a2f2#code,它的逻辑合约是https://etherscan.io/address/0x6e87a7a0a03e51a741075fdf4d1fcce39a4df01b#code,只要自动交易功能的添加,都会调用AutomationBot合约首先,开启功能的交易会调用AutomationBot的addTriger功能,在其合约中添加所支持的Vault同时,最关键的是,AutomationBot所对应的代理合约会获得对Vault的访问权限而一个可升级的代理合约意味着,它的逻辑可以被替换.

核心步骤

一系列操作做完后,攻击者的钱被存在了vault中,获得了dai,同时授予给了AutomationBot这样一个可升级合约以Vault的资金访问权限那么,钱是如何救回来的?我们直接看关键交易,核心的挽救交易发生在https://etherscan.io/tx/0x4f4117317a9f69915cbd060dc649c91bdc2963ea326ede46b14a2d8ef9007617,在分析这个交易之前,我们首先要知道,挽救的最初始交易发生在https://etherscan.io/tx/0x1c50b75828613d94082c64affb9fb03e2d0566353b38d304a1a9963161b1b1dc,在这个最初始交易中,owner被添加了

具体而言,这笔最初始交易的作用是为Oasis Multisig添加一个签名者,用来后续的准备工作那么核心挽救交易是如何运作的,我们来看一下:

  • 第一个核心点在于,AutomationBot的逻辑地址更新为了Oasis Multisig,同时这一步发生在
  • 第二个核心点是,获取权限后,将原有的Vault资金转移到新Vault,并将权限转移给0x85f...

我们查看一下更新的这个挽救资金的合约的合约代码,虽然并没有公开源代码,但我们可以从反编译的结果中窥见到逻辑:

对应实际交易中的

具体而言,它将120695个wstETH由Vault 30100转移到了Vault 30231

以此核心步骤,就完成了攻击者的资金的反向盗取当然,反向盗取后,原来的Vault30100依然需要恢复原样,如下:

最终,我们的资金被拯救回来了

总结

这是一个由多签权限作为基础,代理合约升级作为核心,Vault资金转移作为手法的资金反向获取手段

发生了什么有趣的事情?

在攻击者沉寂一年之后操作的这一个月内,攻击者收到了几条信息,其中一条是wormhole官方发给他的,在交易https://etherscan.io/tx/0x63d83b510a744b00f8e33470873ce4e53a5551e39ece35e45a5ca202b471a913中,经过解析后,它的内容是:We would like to reiterate our previous offer of a $10 million bounty for the total return of all the stolen funds. You can reach out to us at [email protected] or reply on chain.不过,看起来攻击者并没有理会这又一次的bounty机会在一天后,也就是交易https://etherscan.io/tx/0x3d675cec5255b7b60f761af0b7690685c801da7a5586caa311a607b39b95155d中,攻击者又收到了一条消息,经过解析后,它的内容是:Hello. Would you please consider supporting my project? There are several ways to do so. You could purchase tokens on Uniswap, you can mint our digital collectibles in the very near future, or you can simply send ETH to this wallet address. Any amount would be greatly appreciated (of course, 100 ETH would be amazing though LOL). Whale support would mean a great deal for our project, and would change the lives of everyone involved and the lives of their families. The website for the project and the contract address for the token are below:ªWebsite: https://ethmonarchclub.comªToken Contract Address: 0x15ea036F8540d4c7aDA666Ea4F07617b4DA8dF5C

Twitter: https://twitter.com/MetatrustLabs

评论

所有评论

推荐阅读

  • 俄美元首通话 普京称俄目前不可能恢复与乌谈判

    10月10日,俄罗斯总统助理乌沙科夫当地时间10日凌晨介绍了俄美两国领导人通话的有关情况。乌沙科夫表示,普京在通话中详细介绍了俄罗斯为回应乌克兰武装部队实施的恐怖袭击而采取的措施。普京表示,乌克兰方面试图破坏俄罗斯国家杜马选举并对民众实施袭击,导致立即恢复谈判的可能性遭到破坏。普京还指出,乌克兰方面试图阻止俄罗斯军队推进的企图没有任何成功的前景,俄军目前完全掌握战场主动权,并正在持续向前推进。普京强调,由于乌克兰方面的立场,特别是其试图破坏俄杜马选举的行为,目前不可能恢复与乌克兰的谈判。特朗普已指示将普京在通话中传递的信息转达给乌克兰代表团。乌沙科夫称,关于举行普京与特朗普双边会晤的问题,双方目前尚未进行具体讨论。(央视新闻)

  • Telegram 内置 Gram 钱包更名为 Money 并向全体用户开放

    10月9日,Telegram 已将其原仅向部分用户开放的钱包服务“Gram wallet”更名为“Money”,并正式向全平台超过十亿用户全面推出。“Money”是针对 Gram 代币的内置钱包,支持存储、转账以及购买平台礼物与收藏级用户名。 此外,配套交易平台“Walt”提供超过 300 种资产服务,涵盖代币化股票、贵金属、永续合约及理财收益项目。用户可通过“Walt”向“Money”钱包进行即时划转且免收网络手续费。官方同时提示,加密资产投资存在相应风险。

  • Blockchain.com 寻求批准开展预测市场和加密货币衍生品交易

    10月9日,加密资产平台 Blockchain.com 已向美国商品期货交易委员会(CFTC)提交申请,寻求获得指定合约市场(DCM)和期货佣金商(FCM)牌照,以向美国用户提供事件合约(预测市场)及加密货币衍生品交易服务。

  • 贝森特:美国本周可能查扣约 10 亿美元与伊朗相关的加密货币

    美国财政部长贝森特周四在 Newsmax 于华盛顿举办的 NPolicy Summit 上表示,我们本周可能会查扣 10 亿美元的加密货币,并称「我们知道它在哪里,我们正在孤立他们」。贝森特表示,特朗普政府对伊朗的举措已从「极限施压」转为「绝对孤立」,措施包括海上封锁、限制航空出行及切断陆路通道,阿联酋和阿曼正与美方合作,美方也在与巴基斯坦和土耳其合作切断所有进出伊朗的陆路通道。

  • Zcash 开发团队计划于明年 1 月引入抗量子签名以保护公开支付

    隐私加密货币 Zcash(ZEC)开发团队计划于明年 1 月在网络中引入后量子签名操作码,以支持基于哈希的签名技术,从而抵御潜在的量子计算攻击。该方案主要针对透明(公开)支付池,目前约有 70% 的 ZEC 存放于该池中。尽管开发者将 1 月定为目标期限,但具体的网络激活时间尚未最终确定。 该升级旨在防止攻击者利用现有公钥反向推导私钥并伪造支付授权。此外,Zcash 节点验证程序 Zakura 还推出了一项基于私密信息检索(PIR)的钱包工具,允许用户在查询多地址余额时不向服务器泄露地址间的关联性。此前,以太坊研究员 Justin Drake 曾警告人工智能可能加速破解传统加密算法,并呼吁加密货币持有者应对潜在的安全威胁。

  • BTC突破83000美元

    行情显示,BTC突破83000美元,现报83017.3美元,24小时涨幅达到0.66%,行情波动较大,请做好风险控制。

  • 中共中央、国务院:全面实施“人工智能+”行动

    10月9日,中共中央、国务院印发《关于发展新质生产力的意见》。意见提到,全面实施“人工智能+”行动。推进人工智能对传统产业的改造,加快推进智能网联新能源汽车、人工智能手机和电脑、人形机器人等新一代智能终端场景应用。加快人工智能等数智技术创新,突破基础理论和核心技术,强化算力、算法、数据等高效供给。因地制宜、分业施策布局国家人工智能行业应用中试基地和高价值应用场景,大力推动人工智能在各行业应用。构建技术监测、风险预警、应急响应体系,确保人工智能安全、可靠、可控。

  • 美国政府相关钱包近三日向Coinbase Prime存入17733枚BTC及750枚WBTC

    10月9日,据Lookonchain监测,过去三天内,与美国政府相关的钱包已向Coinbase Prime存入了17,733枚BTC(价值14.8亿美元)和750枚WBTC(价值6200万美元)。 根据Arkham的标记数据,这些钱包目前仍持有价值254亿美元的加密资产,其中仅比特币的价值就达253亿美元。

  • ETH跌破2500美元

    行情显示,ETH跌破2500美元,现报2499.87美元,24小时跌幅达到2.55%,行情波动较大,请做好风险控制。

  • ETH突破2500美元

    行情显示,ETH突破2500美元,现报2500.13美元,24小时跌幅达到2.21%,行情波动较大,请做好风险控制。