Хакеру загадочным образом удалось вывести из кошельков на платформе Harmony более $99 млн в виде Ethereum. Владельцы Harmony объявили награду в $1 млн за возвращение украденного. Есть некоторые признаки того, что это была демонстрация возможностей.
[H2]85 тыс. ETH или $99,3 млн[/H2]
Злоумышленник вывел криптовалютных активов Ethereum на общую сумму чуть менее $100 млн из известной блокчейн-компании Harmony.
Основная платформа
По данным компании CertiK, проанализировавшей инцидент, злоумышленники смогли получить доступ к мультисигнатурным кошелькам Horizon и вывести средства.
«23 июня 2022 г.... мост между блокчейном Harmony и
В Harmony отметили, что злоумышленникам удалось скомпрометировать приватные ключи. При этом в компании продолжают утверждать, что ключи хранились надежно, в дважды зашифрованном виде, и доступа к ним в plaintext с одной конкретной машины получить было невозможно.
Однако «Злоумышленник сумел получить доступ и дешифровать ряд ключей, в том числе тех, которые использовались до подписи неавторизованной транзакции, и захватить активы в форме BUSB,
[H2]$1 млн за возвращение средств и технические подробности[/H2]
Компания назначила награду в $1 млн за возвращение украденных активов и за техническую информацию об атаке, пообещав также не выдвигать уголовных обвинений в случае возвращения украденного.
«То, что взломщик не пытался анонимизировать выведенные средства, может указывать на демонстративную природу этой атаки, — полагает
Летом 2021 г. неизвестный хакер успешно
[H2]85 тыс. ETH или $99,3 млн[/H2]
Злоумышленник вывел криптовалютных активов Ethereum на общую сумму чуть менее $100 млн из известной блокчейн-компании Harmony.
Основная платформа
Для просмотра ссылки необходимо нажать
Вход или Регистрация
, Horizon Bridge — это кроссчейн-мост, который позволяет переводить
Для просмотра ссылки необходимо нажать
Вход или Регистрация
между разными блокчейнами.
Для просмотра ссылки необходимо нажать
Вход или Регистрация
воспользовались им для вывода 85837,3 ETH, что примерно равно $99,3 млн, на свой кошелек.По данным компании CertiK, проанализировавшей инцидент, злоумышленники смогли получить доступ к мультисигнатурным кошелькам Horizon и вывести средства.
«23 июня 2022 г.... мост между блокчейном Harmony и
Для просмотра ссылки необходимо нажать
Вход или Регистрация
подвергся серийной эксплуатации, — говорится в публикации CertiK. — Нам удалось идентифицировать 12 несанкционированных транзакций и три кошелька, принадлежавших злоумышленнику. В рамках этих транзакций злоумышленник перехватил различные токены из моста, в том числе ETH, USDC, WBTC,
Для просмотра ссылки необходимо нажать
Вход или Регистрация
, DAI, BUSD, AAG,
Для просмотра ссылки необходимо нажать
Вход или Регистрация
, SUSHI, AAVE, WETH и FRAX. Транзакции были неравнозначны по суммам, но их диапазон составлял от $49,2 тыс. до $41,2 млн. Злоумышленнику удалось этого достичь, каким-то образом добившись от владельца
Для просмотра ссылки необходимо нажать
Вход или Регистрация
MultiSigWallet вызова прямой транзакции confirmTransaction… для прямого вывода большого количества токенов из моста в Harmony. Все эти средства злоумышленник сосредоточил на одном основном адресе».В Harmony отметили, что злоумышленникам удалось скомпрометировать приватные ключи. При этом в компании продолжают утверждать, что ключи хранились надежно, в дважды зашифрованном виде, и доступа к ним в plaintext с одной конкретной машины получить было невозможно.
Однако «Злоумышленник сумел получить доступ и дешифровать ряд ключей, в том числе тех, которые использовались до подписи неавторизованной транзакции, и захватить активы в форме BUSB,
Для просмотра ссылки необходимо нажать
Вход или Регистрация
, ETH и WBTC, — говорится в заявлении Harmony. — Все эти активы затем были сконвертированы в ETH и на данный момент остаются в аккаунте хакера в блокчейне Ethereum. К настоящему времени хакер не предпринимал никаких мер, чтобы анонимизировать эти активы». В компании также заявили, что речи о компрометации системы смарт-контрактов или уязвимостях в самой платформе Horizon и что средства были украдены «на стороне Ethereum».[H2]$1 млн за возвращение средств и технические подробности[/H2]
Компания назначила награду в $1 млн за возвращение украденных активов и за техническую информацию об атаке, пообещав также не выдвигать уголовных обвинений в случае возвращения украденного.
«То, что взломщик не пытался анонимизировать выведенные средства, может указывать на демонстративную природу этой атаки, — полагает
Для просмотра ссылки необходимо нажать
Вход или Регистрация
, эксперт по информационной безопасности компании
Для просмотра ссылки необходимо нажать
Вход или Регистрация
. — И, похоже, в Harmony тоже подозревают, что кто-то в произвел несанкционированное "пентестирование", чтобы продемонстрировать возможность обойти существующие средства безопасности блокчейнов. Отсюда и обещание крупного вознаграждения. Но точно пока ничего сказать нельзя».Летом 2021 г. неизвестный хакер успешно
Для просмотра ссылки необходимо нажать
Вход или Регистрация
криптобиржу
Для просмотра ссылки необходимо нажать
Вход или Регистрация
и выкрал в общей сложности активов более чем на $610 млн. Однако вскоре он вернул все средства, заявив, что лишь хотел продемонстрировать
Для просмотра ссылки необходимо нажать
Вход или Регистрация
в платформе, и получил вознаграждение в размере $500 тыс.
Для просмотра ссылки необходимо нажать
Вход или Регистрация