案例库 · 财务与会计 · 技术决策 · 2022
Ronin 靠九个验证者运行——五把钥匙就足以偷走 6.2 亿美元
2022 年 3 月 23 日,掌握 Ronin 九个验证者密钥中五个的攻击者,从支撑 Axie Infinity 的桥里抽走 173,600 枚 ETH 和 2550 万 USDC。
Sky Mavis · 2022-03-23
怎么回事
Ronin 是 Sky Mavis 为 Axie Infinity 打造的侧链桥——这款边玩边赚游戏的玩家用它把资金在游戏经济与外部之间进出。从桥提现需要九个验证者节点中五个的签名——而九个中有四个由 Sky Mavis 自己运行。2021 年 11 月,用户量激增之际,Axie DAO 允许 Sky Mavis 代其验证者节点签名以应对负载。这项安排在 2021 年 12 月被停用——但权限从未被撤销。
攻击者通过 Sky Mavis 的免 Gas RPC 节点找到了这条残留的后门,用它取得了 Axie DAO 验证者的签名。手握九把钥匙中的五把,他们在 2022 年 3 月 23 日伪造提现:173,600 枚 ETH,当时约合 5.946 亿美元,外加 2550 万 USDC——合计约 6.2 亿美元。失窃六天无人披露:Ronin 3 月 29 日才公告,暂停了桥和 Katana 交易所。
Sky Mavis 称正与执法部门、密码学取证专家和投资人合作,「确保所有资金被追回或偿付」,把验证者门槛从五提高到八,将节点迁移到完全隔离的基础设施,并聘请 Chainalysis 追踪被盗资金。但离开桥的钱是用户的钱——公告发出时,持币者仍不知道自己的资金会怎样、何时能回。
为什么会这样
- 九个验证者中五个就足以搬空一切,而 Sky Mavis 控制着其中四个。
- 2021 年 11 月为应对流量激增授予的临时权限被停用了——但从未被撤销。
- 漏洞被攻破后六天没有披露,被盗资金的主人一无所知。
教训
由九个验证者保护、其中多数由一家公司控制的桥,实际由一家公司保护。Ronin 通过一项早已停用、却从未撤销的权限损失了约 6.2 亿美元。
资料来源
- GamesBeat — Hackers steal $620M in Ethereum and dollars from Axie Infinity maker Sky Mavis' Ronin Network
- BBC — Ronin Network: What a $600m hack says about the state of crypto, 30 Mar 2022
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。