以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > NEAR > Info

VENT:Paid Network 1.6 億美元鑄幣疑云,慢霧拆解攻擊細節

Author:

Time:1900/1/1 0:00:00

原文標題:《鑄幣疑云——?PaidNetwork?被盜細節分析》

撰文:慢霧安全團隊

據消息,以太坊DApp項目PaidNetwork遭受攻擊。攻擊者通過合約漏洞鑄造近1.6億美元的PAID代幣,并獲利2000ETH(約300萬美元)。慢霧安全團隊在第一時間跟進并分析,現在將細節分析給大家參考。

攻擊細節分析

以上是整個攻擊過程的調用流程細節。

數字資產數據提供商Pyor獲得400萬美元種子輪融資:金色財經報道,數字資產數據提供商PYOR宣布在其種子輪融資中獲得400萬美元。此次融資由Castle Island Ventures領投,Hash3、Antler、Future Perfect Venture、Force Ventures、CoinSwitch Ventures、Coinbase Ventures和著名天使投資人Balaji Srinivasan進一步投資。

利用本輪融資的資金,PYOR將通過建立其數字資產解釋層和加速全球機構參與數字資產,推動其核心基礎設施和產品平臺的擴張。這些資金還將用于擴大團隊和招聘一些新角色。[2023/5/19 15:12:33]

可以看到整個攻擊過程非常的簡單,攻擊者通過調用代理合約中函數簽名為(0x40c10f19)的這個函數,然后就結束了整個攻擊流程。由于這個函數簽名未知,我們需要查閱這個函數簽名對應的函數是什么。

Animoca Ventures與Blocore達成合作,共同投資Web3公司:10月7日消息,Animoca Ventures與韓國區塊鏈投資機構Blocore簽署諒解備忘錄,雙方將密切合作,尋找和支持領先的Web3公司,從而發展區塊鏈和Web3生態系統。(Martech Series)[2022/10/7 18:41:56]

通過查閱這個函數簽名,我們發現這個簽名對應的正是?mint?函數。也就是說,攻擊者直接調用了?mint?函數后就結束了攻擊過程。那么到這里,我們似乎可以得出一個?mint?函數未鑒權導致任意鑄幣的漏洞了。通過Etherscan的代幣轉移過程分析,似乎也能佐證這個猜想。

數據:昨日BitfinexETH空頭持倉量減持超1.6萬枚,跌幅達56%:金色財經報道,數據顯示,當前Bitfinex ETH空頭持倉量已減少至8月以來低位,為13482.24 ETH。其持倉量在昨日出現大幅減持,累計減持16554.16ETH,減幅達56.19%。據歷史數據,這是自5月中旬以來最大的單日減持量。[2022/9/17 7:03:34]

但是,事實真是如此嗎?

為了驗證未鑒權任意鑄幣的這個想法,我們需要分析合約的具體邏輯。由于PaidNetwork使用的是合約可升級模型,所以我們要分析具體的邏輯合約(0xb8...9c7)。但是在Etherscan上查詢的時候,我們竟然發現該邏輯合約沒有開源。

這個時候,為了一探究竟,我們只能使用反編譯對合約的邏輯進行解碼了。通過Etherscan自帶的反編譯工具,可以直接對未開源合約進行反編譯。在反編譯后,我們卻發現了一個驚人的事實:

通過反編譯,我們不難發現,合約的?mint?函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。那么為什么一個存在鑒權的函數會被盜呢?由于合約為開源,無法查看更具體的邏輯,只能基于現有的情況分析。我們分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用?mint?函數進行任意鑄幣。

總結

本次攻擊過程雖然簡單,但是經過細節分析后卻有了驚人的發現。同時這次的攻擊也再次對權限過大問題敲響了警鐘。如果這次的mint函數給到的鑒權是一個多簽名地址或是使用其他方法分散權限,那么此次攻擊就不會發生。

參考鏈接:

攻擊交易:

https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0

Tags:ETHTURVENVENTethicalityFuturAiRavenMoonVENT幣

NEAR
GMT:3/7 ETH技術分析

我這里沒有華麗的語言,只有實實在在的交易,以及明明郎朗的操作,市場只有一個方向,不是多頭也不是空頭,而是做對的方向.

1900/1/1 0:00:00
BTC:美債收益率干預幣圈 多空力量劇烈切換

美債收益率干預幣圈,多空力量劇烈切換 回顧: 非農數據靚麗,十年美債收益率短期飆升后回落,風險資產先抑后揚,主流幣價小跌反彈.

1900/1/1 0:00:00
MAI:3.7美參議院通過1.9萬億經濟刺激法案比特幣以太坊昨晚暴漲后續怎么做單?

小興談幣 ——ETH行情分析及操作建議 ???????? ???????技術面不廢話了,直接來干活,日線方面目前呈收陽跡象,企穩后多頭將會延續,上方關注1700一線阻力.

1900/1/1 0:00:00
區塊鏈:BiKi合約牛年啟航暨合作伙伴頒獎晚宴圓滿結束

3月5日,由BiKi主辦,麒麟學院協辦的“BiKi合約牛年啟航暨合作伙伴頒獎晚宴”在深圳圓滿結束.

1900/1/1 0:00:00
加密貨幣:步步為營的行情該如何去做

三月第一個周末,天氣好轉雨停了,大行情像是隨著天氣變化而變化,讓人喜出望外BTC由于昨晚47000第一支撐未破,價格也是走出強勢反彈,目前高位突破昨日49500壓制區域.

1900/1/1 0:00:00
以太坊:比特幣再次臨近5萬 能否再次進行突破

市場宏觀分析 灰度基金一周都沒有增持BTC,小幣種繼續在增持中,其中有一部分原因是GBTC的溢價已經創新低,跌破14%,對于很多套利方來說已經無利可圖.

1900/1/1 0:00:00
ads