惡意軟件一裝好,攻擊者就攞到嗰部手提電腦嘅完整遠端控制權。就憑住呢一部機,佢哋成功提取咗足足 七條私鑰:包括用嚟管理以太坊跨鏈橋嘅六條 Gnosis Safe 多簽錢包私鑰入面嘅其中三條,仲有其他容許佢哋升級合約嘅額外私鑰 。
一旦控制咗跨鏈橋嘅管理員權限,攻擊者就喺一個協調好嘅時間窗口內,同步向以太坊同 BNB Smart Chain 發動攻擊:
喺以太坊上面:
喺 BNB Smart Chain 上面:
最關鍵嘅一點係,呢次攻擊並唔係利用咩智能合約嘅漏洞。呢單嘢係一個純粹嘅私鑰洩漏事件,係由針對人嘅釣魚攻擊所引發嘅。Humanity Protocol 事後都明確咁確認咗呢一點,話冇任何智能合約俾人利用過 。
Humanity Protocol 喺 6 月 9 號,即係出事之後一日,就請咗 Quantstamp 嚟幫手。呢間安全公司喺 6 月 11 號出咗初步調查報告,而個項目就喺 6 月 12 號公開將呢次失竊歸咎於同北韓有關聯嘅黑客,之後再喺 6 月 14 號全面披露 Quantstamp 嘅詳細發現 。
Quantstamp 喺鑑證入面發現咗幾個指向北韓(DPRK)相關威脅行為者嘅關鍵指標:
報告同時釐清咗一個持續存在嘅風險:雖然以太坊上面嘅 H 幣合約已經俾一個未被入侵嘅多簽錢包凍結咗,但 BNB Smart Chain 嗰邊嘅部署就永遠落喺攻擊者嘅控制之下,佢哋到而家都仲有能力繼續鑄造新嘅代幣 。
跟住就出現咗幾次「喘息式」反彈:
呢次戲劇性嘅反彈,並唔係建基於項目基本因素好轉。CoinMarketCap 嘅數據顯示,6 月 14 號嘅爆升同時伴隨住 未平倉合約(Open Interest)激增 131%,達到 2.13 億美元,呢個情況表示有大量投機性槓桿倉位湧咗入嚟 。CoinMarketCap 嘅分析更加明確咁發出警告,話呢種槓桿累積會帶嚟 好高嘅波動風險,任何突如其來嘅逆轉都可能觸發連鎖式斬倉( liquidation)
。
Humanity Protocol 呢次事件唔係個別案例——佢係一本典型嘅教科書,展示咗喺 Web3 世界,就算係標榜去中心化嘅項目,結構性嘅漏洞依然存在。
1. 多簽唔等於真正去中心化。 Humanity 用咗一套 3-of-6 嘅 Gnosis Safe 嚟控制跨鏈橋。之但係,嗰六條私鑰入面,有三條竟然係放喺同一個員工嘅手提電腦度。呢次事件證明咗,多重簽名方案嘅安全性,只係取決於私鑰喺物理上嘅分散保管有幾穩陣——呢個現實好多項目到而家都仲係忽視緊 。
2. 北韓黑客攻擊已經係一個可以預測嘅重複性威脅。 北韓嘅網絡部隊,包括 Lazarus 集團,已經磨練出一套可以複製嘅標準流程:鎖定一個加密貨幣項目,透過社會工程學入侵開發者或者高層,偷私鑰,然後跨鏈走資。Humanity Protocol 只係呢張越嚟越長嘅受害者名單上面嘅最新一個 。
3. 跨鏈橋仍然係最致命嘅安全瓶頸。 喺設計上,跨鏈橋會鎖住大量嘅流動資產,而呢啲資產只係由好少數嘅管理員私鑰控制住。呢個特性令佢哋成為咗黑客眼中極之誘人嘅目標。呢次攻擊同時利用以太坊同 BSC 嘅跨鏈橋,再次印證咗點解跨鏈橋嘅安全——唔單止係智能合約審計,仲包括私鑰管理同存取控制——應該係任何跨鏈項目嘅重中之重 。
4. 出事後嘅反彈浪可以係陷阱。 H 幣嗰 210% 嘅爆升,吸引咗好多交易員衝入去博反彈,但槓桿數據顯示呢個倉位好擠迫,好唔穩定。當一個幣係靠投機而唔係靠可信嘅解決方案反彈嗰陣——特別係其中一條鏈仲係永遠俾人控制住嘅情況下——第二次崩盤嘅風險絕對唔係講笑 。
5. 監管壓力勢必增加。 當好似北韓咁嘅國家級行為者涉及加密貨幣盜竊,監管機構一定會留意到。可以預見嘅係,嚟緊對 KYC/AML 合規、私鑰託管管理標準,同埋強制性安全審計嘅審查一定會收緊——特別係對於嗰啲營運跨鏈橋、管住用戶資金嘅協議嚟講 。
Comments
0 comments