THORChain Menghentikan Transaksi Selepas Serangan Vault, Kerugian Diperkirakan Antara $10.7J–$10.8J

icon币界网
Kongsi
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRingkasan

expand icon
THORChain telah menghentikan transaksi dan penandatanganan selepas mengesan kemungkinan serangan Sybil, dengan tujuan menghentikan kerugian lanjut. Salah satu daripada enam peti simpanan Asgard disyaki telah diserang, dengan kerugian diperkirakan antara $10.7 juta hingga $10.8 juta. Dana tersebut dilaporkan berasal daripada simpanan protokol, bukan aset pengguna. CTO Ledger, Charles Guillemet, menunjuk kepada kemungkinan kerentanan serangan reentrancy dalam protokol TSS seperti GG20. THORChain sedang menyiasat dan akan berkongsi kemas kini mengenai penyelesaian.
Laman web berita kripto melaporkan:

THORChain menyatakan bahawa rangkaian telah menghentikan transaksi dan operasi tanda tangan selepas mengesan aktiviti tidak biasa, untuk mencegah lebih banyak dana keluar. Menurut pihak protokol dan penyelidik keselamatan yang mengungkapkan maklumat, sebuah gudang Asgard didakwa telah diserang, dengan kerugian sebanyak kira-kira $10.7 hingga $10.8 juta.

Yang terkesan ialah dana sendiri protokol

Dalam pengumuman pada 15 Mei, THORChain menyatakan bahawa salah satu daripada enam rekening Asgard mungkin telah diserang, dan proses perputaran churn kini telah dihentikan. Protokol juga meminta pengendali nod untuk memeriksa infrastruktur, sistem pengurusan kunci, dan keselamatan operasi bagi mengenal pasti sebarang risiko tambahan.

Pihak protokol awalnya menyatakan bahawa dana pengguna kelihatannya tidak terjejas secara langsung, dan kerugian yang diketahui semasa ini terhad kepada dana protokol itu sendiri.

  • Objek yang terkesan: 1 rekening Asgard
  • Anggaran kerugian: sekitar US$10.7 juta hingga US$10.8 juta
  • Langkah semasa: Jeda tanda tangan, jeda perdagangan, jeda churn

Penyelidik menunjukkan risiko MPC/TSS

Ketua Teknologi Ledger, Charles Guillemet, menyatakan bahawa insiden ini mungkin berkaitan dengan kelemahan infrastruktur yang berkaitan dengan skema tanda tangan ambang. Beliau merujuk kepada penyumbang THORChain, JP Thor, yang menyatakan bahawa serangan ini “mungkin merupakan serangan MPC”, serta menyebut protokol tanda tangan ambang seperti GG20.

THORChain simpanan bergantung pada mekanisme TSS. Mekanisme ini membenarkan beberapa nod untuk bersama-sama menandatangani tanpa perlu menyimpan kunci peribadi penuh di satu titik tunggal. Guillemet menunjukkan bahawa protokol seperti GG18 dan GG20 sebelum ini pernah menunjukkan lubang keamanan serius, termasuk CVE-2023-33241 dan TSSHOCK.

Dia juga menyebut bahawa dalam beberapa skenario serangan yang telah diumumkan, pihak tanda tangan bersama yang telah diretas secara tunggal secara teori boleh memulihkan cukup maklumat untuk membina semula kunci tanda tangan penuh.

Laluan serangan masih belum dikonfirmasi

Guillemet juga menyebut bahawa dengan memanfaatkan kemampuan model besar dalam mengesan dan menghasilkan eksploitasi lubang, had untuk penyerang menyerang infrastruktur validator mungkin sedang menurun. Ini bermaksud persekitaran node yang sebelumnya dianggap sukar ditembus kini menghadapi tekanan keselamatan baru.

Laluan berpotensi yang diberikan termasuk: mengawal satu nod pengesah, menunggu ia memasuki reka bentuk aktif, kemudian memanfaatkan data bukti aneh semasa proses penghasilan kunci atau penandatanganan, akhirnya memulihkan kunci reka bentuk secara luar talian. Namun, beliau juga menekankan bahawa punca asal masih belum disahkan, dan penyelidik belum dapat menentukan sama ada insiden ini disebabkan oleh kelemahan GG20 yang sudah diketahui atau kelemahan baru yang tidak diketahui.

Pemberi sumbangan THORChain menyatakan bahawa penyiasatan masih berterusan, dan perkembangan pembaikan akan diterbitkan seterusnya. Insiden ini juga sekali lagi menarik perhatian pasaran terhadap keselamatan infrastruktur MPC dan TSS, kerana penyelesaian semacam ini telah digunakan secara meluas dalam protokol lintas rantai, sistem pengurusan, dan perkhidmatan kripto peringkat institusi.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.