追踪也在事发后的 10 月 30 日开始了,慢雾科技于当日的北京时间 16 时 24 分公告,黑客在 BSC 链上的初始获利地址已将 4000 ETH 从 BSC 链转移到 ETH 链,接着将 300 BTCB 兑换为 renBTC,跨链到了两个地址上。 如按照 BXH 事发后的公告,被盗资金的转移链条已经在多个安全机构的追踪中,该应用也已经发布了 100 万美元的悬赏公告,计划招揽白帽子团队进行资金追回。 慢雾科技的「初诊」一出,网上舆论及 BXH 的用户纷纷表示不解,有人疑惑,BXH 的钱包管理权限为何会拱手让予黑客,也有人将此质疑为项目方的监守自盗。BXH 目前没有应对这些舆情,仅表示「私钥泄露」。 官方「私钥泄露」说暴露了该交易应用在私钥管理上的漏洞。DeFi 领域的 KOL 神鱼就有疑问,私钥「为啥不多签,为啥不加时间锁」。对于这类疑惑,BXH 也尚未对外给出答复,有待事后的更详细的安全分析复盘。 媒体《巴比特》援引加密资产存管服务商安全鹭说法称,加密资产的管理者需要更加重视单私钥管理中带来的安全风险,应尽快把 Owner 私钥升级为多签管理的方式,避免私钥单点风险。而通过链上合约多签或者 MPC 多签,均可以实现对 Owner 私钥的多签管理。 可见,私钥安全风险虽有,但也有技可施,掌管着用户上亿美元资产的 BXH 在私钥管理上失职了。 两个第三方机枪池连环关停充提尽管事故发生在 BSC 版的 BXH 中,以太坊、OEC 及 Heco 上的资产并未受到影响,但该应用出于安全考量,还是关闭了其在各个链上的服务功能。 BXH 暂时关停服务后,DeFi「套娃」效应的暗黑一面也出现了,依赖 BXH 流动性的第三方机枪池应用 CoinWind 也在 10 月 30 日紧急地关停了其在 BSC、Heco 及以太坊链上的部分充值和提现功能。结果,另一个机枪池应用 EARN DeFi 的官方公告称,因为 CoinWind 暂停充提,他们也停了充提。 BXH 被盗的连锁反应导致三个应用的用户们目前都无法取出存储在其中的资产。 蜂巢财经登陆 CoinWind 应用发现,该应用确实已经暂停了充提功能,收益虽然正常计算,但本金和收益均无法正常提取。Earn DeFi 同样如此。 两个机枪池应用接连关闭充提 10 月 31 日,CoinWind 的公告显示,由于 BXH 关闭了所有主链的充提,目前 CoinWind 无法从 BXH 取回部分投放资金,故跟随暂停了 Heco、BSC、ETH 三条主链的充提,且相关数据暂无法准确计算。该应用表示,BXH 如在确定无风险后开放 Heco、ETH 充提,CoinWind 也将开放。现阶段,Heco、ETH 主链的 CoinWind 用户的本币及收益未受到影响,该应用正在全力跟进 BXH 在 BSC 链本次被盗资产的追回情况、损失情况和开放充提的时间以及资产提取方案的处理进度。 (责任编辑:admin) |