Nirvana Finance重啟:史上首個因智慧合約攻擊被定罪的駭客是如何被捕的

本文約2069字,閱讀全文需要約3分鐘
整個案件的源頭應該是Crema Finance,而Nirvana Finance是在駭客被捕捉後被主動交代出來從而鎖定的。

原文作者: @Web3 Mario(https://x.com/web3_mario)

摘要:上週真是大事不少,聯準會相對激進降息50 個BP,連帶著日本央行按兵不動,這基本上也就預示了至少在未來幾週內不會有過度利空的信息出現,相關分析的文章已經有不少了,在這裡就不再贅述了,在這個過程中大家只要關注兩個邏輯,就可以相對容易的把握風險,其一是就業市場是否如期恢復,其二是通膨重燃風險。除此之外,倒是有一條快訊吸引筆者的注意,就是Solana 上的一個算穩項目Nirvana Finance 宣布重啟V2,這個項目在2022 年7 月被黑客攻擊350 餘萬美金後宣布中止,我記得之前有了解攻擊該項目的駭客被定罪,而最近能夠重啟也就意味著相關司法機構應該已經完成了對被盜資金的轉移,這意味著整個事件應該可以被定義為美國首個因智能合約攻擊而被定罪的案件,這對海洋法系來說具有標誌性意義,至此之後類似案件的處理流程應該會得到顯著提升。因此週末花了一些事件來詳細整理了這個案件的始末,並與諸君分享。

Nirvana Finance 被閃電貸攻擊的背景

不知道有多少小夥伴了解這個項目,在這裡先簡單描述一下整個事件的背景資訊。首先 Nirvana Finance 是 Solana 上的一個演算法穩定幣項目,這裡就不展開講了。這個計畫在 2022 年初啟動,並且在 2022 年 7 月 28 日被駭客攻擊,並盜走了協議中穩定幣 NIRV 的所有抵押品,大概 350 萬美金。具體攻擊的細節也很有趣,由於該專案的合約並沒有開源,而駭客仍然可以藉助 Solend 的閃電貸功能獲利,當時也一度當其團隊面對了不少關於監守自盜的指控。

Nirvana Finance重啟:史上首個因智慧合約攻擊被定罪的駭客是如何被捕的

除此之外,該項目在被盜之前,宣稱其經過據其完成了“自動化審計”,但是事實上這並沒有其效果。聯創 Alex Hoffman 在之後接收 Cointelegraoh 的訪談中描述,就在攻擊發生的當週,團隊本來已經開始了審計工作。據他介紹,事實上他在開發之初並沒有料想到 Nirvana Finance 可以獲得如此大的關注,直到引起了幾家中國新聞媒體的關注,導致 TVL 大幅飆升。這當然也能理解,彼時正式 luna 如日中天的時期,演算法穩定幣賽道自然收到了廣泛關注。在獲得了啟動的成功後,當時 Solana 的執行長 Anatoly Yakovenko 也親自敦促他進行智慧合約審計,並嘗試將它在審計公司的排期中向前推進。

而在抵押品被盜後,該計畫就陷入了停滯,但是其 Discord 社群倒一直有官方人員維護。而在這個過程中,社群一直保持了對被盜資金的監控,但是由於駭客最終選擇了 tornado 與門羅幣等手段進行了隔離,追討事實上並沒有什麼收穫。事情在2023 年12 月14 日迎來了轉機,一名叫做Shakeeb Ahmed 的曾在亞馬遜工作過的高級軟體安全工程師,在紐約南區法院承認了一項與Nirvana Finance 和一家未具名的去中心化加密貨幣交易所遭到駭客攻擊有關的電腦詐欺指控。美國檢察官辦公室也表示,這是有史以來第一起因駭客攻擊智能合約而被定罪的案件。

Nirvana Finance重啟:史上首個因智慧合約攻擊被定罪的駭客是如何被捕的當然該創始人在專案被攻擊後並沒有停下腳步,轉而開發了其他的項目,superposition finance 和 concordia systems。這也是保持一定匿名性的好處,至少 Fud 不會被轉移。而後該案件在 2024 年 4 月 15 日迎來了宣判,Shakeeb Ahmed 因入侵和詐騙兩家加密貨幣交易所而被判處三年監禁。而後在 6 月 6 日,被盜資金被轉移回團隊制定帳戶,至此意味著該項目被盜資金被正式追回。

Nirvana Finance重啟:史上首個因智慧合約攻擊被定罪的駭客是如何被捕的

事實上整個案件的源頭應該是 Crema Finance,而 Nirvana Finance 是在駭客被捕捉後被主動交代出來從而鎖定的

事實上,這位當時 34 歲的軟體安全工程時,在攻擊時是一家國際科技公司的高級安全工程師,專門從事智慧合約和區塊鏈審計。並且精通軟體反向工程,這解釋了Nirvana 為什麼在未開源時就會被攻擊,所謂反向工程,就是利用一些反編譯軟體,將一些被編譯過的用於執行碼反向生成回編譯前的高階語言,從而時人類可讀。雖然對應合約並沒有開源,但事實上智能合約的所有編譯碼都儲存在鏈上,精通此技術的開發人員倒也是可以輕鬆取得。

而據後來美國司法部公開的文件中顯示,整個案件的源頭是一個2022 年7 月被攻擊並損失了月900 萬美金的去中心化交易所,通過比對判斷應該是Crema Finance, 2022 年7月4 日,Shakeeb Ahmed 也是透過閃電貸攻擊了該平台,並且提出了250 萬美金的「白帽賞金」以贖回其他用戶資產並放棄對駭客的追訴,並且最終Crema Finance 宣布同意接受約168萬美元的「白帽賞金」。

而在文件中描述,Nirvana Finance 是在黑客被捕捉後被主動交代出來從而鎖定的,關於Shakeeb Ahmed 的定罪證據中,除了對其個人電腦中網頁的瀏覽記錄進行回贖,找到了一些相關內容之外,也描述了他在發動這些攻擊後,用了很多手段,包括一些混幣協議、Tornado 和門羅幣等進行混淆。那麼這就產生一個有趣的問題,Shakeeb Ahmed 究竟做了什麼事情,導致他最終被捕呢?

答案可能有兩種。首先根據攻擊發生時SolanaFM 的分析發現,攻擊者要么與火幣交易所地址進行交互,要么與與火幣相關聯的嵌套交易所地址進行交互。因為攻擊地址的初始資金是來自於此。其次是對於Tornado Cash 的使用失誤,由於Tornado Cash 對於資金的混淆能力與其存入資金並持續的時間有關,只有存入足夠長的時間,並且在此期間有較多的贖回交易發生,被混淆的程度才會提升。而在攻擊發生後的不久,Ahmed 將資金存入 Tornado 後很短時間內,就有贖回交易發生,而且被贖回的資金最終進入了中心化交易所 Gemini。而這似乎預示著司法機關是透過與上述兩個中心化交易所進行合作,從而定位 Shakeeb Ahmed 並最終將其在紐約抓獲。

不管怎麼說,被盜資金追回是一件好事情,而這也反映兩個問題,首先對於 DApp 開發者來說,資金安全都是必須著重考慮的維度。其次此類案件至此有了處理參照的藍本,對於相關行為應該也會有一定的震懾性作用。

原創文章,作者:马里奥看Web3。轉載/內容合作/尋求報導請聯系 report@odaily.email;違規轉載法律必究。

ODAILY提醒,請廣大讀者樹立正確的貨幣觀念和投資理念,理性看待區塊鏈,切實提高風險意識; 對發現的違法犯罪線索,可積極向有關部門舉報反映。

推薦閱讀
星球精選