以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > Luna > Info

PAN:獨家 | Fairyproof Tech:分叉復制PancakeBunny代碼 Dot Finance遭“同源”攻擊

Author:

Time:1900/1/1 0:00:00

本文由“Fairyproof Tech”原創,授權“金色財經”獨家發布。

8月25日,BSC鏈上的收益聚合應用Dot.Finance受到閃電貸攻擊。受本次攻擊事件的影響,項目代幣PINK在短時內發生暴跌,從0.77美元跌至0.5美元。

這次攻擊事件中有兩點值得我們注意:

一是閃電貸再次成為黑客的工具,將攻擊的后果放大。

二是本次攻擊與前陣子PancakeBunny受到的攻擊同源。

關于“閃電貸”,我們已經在往期的文章中多次介紹:它不是攻擊的元兇而只是攻擊利用的手段。本文特別想強調的是第二點,也就是本次攻擊與PancakeBunny的同源性。

我們在本文所說的“同源”通俗的理解就是本項目出現的漏洞與PancakeBunny一樣。為什么會這樣呢?原因就在于Dot Fiance是分叉自PanacakeBunny的代碼,而在分叉復制的過程中,項目方或許是因為疏忽,或許是因為其它原因,并沒有對代碼進行詳細審計,以致PancakeBunny代碼中的漏洞也一并復制過來了,而沒有得到修正。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,11月24日,Bakkt比特幣月度期貨合約日交易額為4187萬美元,同比上升19%。[2020/11/25 22:06:21]

由于本次攻擊與PancakeBunny具有同源性,因此我們有必要首先回顧一下PancakeBunny此前受到的攻擊情況,這些攻擊事件具體如下:

2021年5月20日,PancakeBunny第一次遭遇攻擊

2021年5月26日,PancakeBunny第二次遭遇攻擊

2021年7月17日,PancakeBunny在Polygon上的版本遭外部攻擊

本次Dot Finance受到的攻擊則與 PancakeBunny第二次遭受的攻擊是相同的漏洞。具體地說,Dot Finance分叉復制了PancakeBunny的收益聚合部分,但沒有修正其隱藏的漏洞。

獨家 | BTC 24h鏈上交易量下降5.78%:金色財經報道,據歐科云鏈OKLink數據顯示,BTC 24h 鏈上活躍地址數總計971131,較前日下降5.78% ;鏈上交易量總計596661.26 BTC,較前日下降3.91% ;鏈上交易筆數總計332021,較前日下降10.03%;BTC鏈上活躍度下降。

截至上午10時,BTC全網算力約為114.03EH/s,較前日上升0.48EH/s,全網算力呈上升趨勢。[2020/7/24]

Fairyproof Tech對本次事件的詳細分析如下:

在本次攻擊中,

攻擊者的地址為:0xDFD78a977c08221822F6699AD933869Da6d9720C

攻擊合約的地址為:0x33f9bB37d60Fa6424230e6Cf11b2d47Db424C879

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,3月26日,Bakkt比特幣月度期貨合約單日交易額為609萬美元,環比下降21%,未平倉合約量為420萬美元,環比上升1%。[2020/3/27]

被攻擊的合約為“VaultPinkBNB”,其地址為:0xbfca3b1df0ae863e966b9e35b9a3a3fee2ad8b07

具體在合約“VaultPinkBNB”中,出現漏洞的代碼為“getReward()”函數,函數完整代碼如下:

函數中具體出現漏洞的代碼片段為:

獨家 | 8家核查企業中 多家涉嫌代幣發行:金色財經獨家報道,今日,深圳市地方金融監督管理局發布《關于召開虛擬貨幣非法活動專項整治會議的通知》文件。金色財經查詢后發現,8家摸排核查的企業中,有多家涉及代幣發行。詳情如下:

深圳數字奇點科技有限公司:開設OTC業務,文件顯示該企業涉嫌開展虛擬貨幣交易所。

深圳開拍網科技有限公司:發行藝人券,可買賣交易,文件顯示該企業涉嫌開展代幣融資活動。

深圳行云數字網絡科技有限公司:發行MCC代幣(中文:行云幣)已上線交易所,文件顯示該企業涉嫌開展代幣融資活動。

深圳市愛譜軟件有限公司:發行UPB代幣,已上線交易所,文件顯示該企業涉嫌開展代幣融資活動。

深圳市互聯在線信息技術有限公司:成立公云互鏈,并在國外建立大型礦廠,文件顯示該企業涉嫌開展代幣融資活動。

深圳市無線微商技術有限公司:發行HOB(中文:和鉆),文件顯示該企業涉嫌開展代幣融資活動。

深圳市華商時代網絡科技有限公司:合作發行BST(中文:象鏈),已上線交易所,文件顯示該企業涉嫌開展代幣融資活動。

深圳市脈果兒網絡科技有限責任公司:收購VSC運營權,已上線交易所,文件顯示該企業涉嫌開展虛擬貨幣交易所。[2019/12/18]

現場 | 金色獨家 SEC專家Gary:屏蔽美國公民購買數字資產有悖國家長期利益:SEC專家Gary Aguirre在接受金色財經采訪時提到,SEC完全屏蔽美國公民購買數字資產的行為是不合理的,而且有悖于美國的長期利益。他舉例說,假設把帝國大廈變成可以購買的數字資產但不能被美國公民所購買,那么以后美國的數字資產將全部被外國人所持有,甚至,今后的升值也跟美國人沒有關系,這是很不合理的,而行業正在倒逼SEC重新審視ICO。[2018/6/26]

上述代碼片段在計算獎勵時,_minter.performanceFee(cakeBalance)傳入的參數cakeBalance 是CAKE代幣的余額。攻擊者可以在調用getReward前將閃電貸借入的CAKE轉入 VaultPinkBNB合約,導致產生非預期的performanceFee值,而_minter.mintFor()則根據這個非預期的performanceFee值增發超額的PINK獎勵代幣。然后攻擊者將PINK在Pancake上賣出換為BNB和CAKE,一部分償還閃電貸,剩余部分則為本次攻擊的獲利。

這類由項目之間的相互分叉而導致漏洞傳導的事件已經不是第一次發生,我們相信未來這類漏洞還會發生。

單就本次攻擊及漏洞的來源來看,Fairyproof Tech強烈建議,所有分叉自PancakeBunny或與 PancakeBunny同源的項目都應再次審查項目代碼是否存在類似的漏洞,對代碼進行安全審計。

如果從本次漏洞出現的模式看,所有分叉自其它項目的項目都應提高警惕。這類具有同源性質的多個項目,無論其漏洞本身隱藏得多么深,但只要發生一次、被業界公開,其它的同源項目都應該引起警示并馬上著手整改。因為此類漏洞一旦被披露,理論上項目方是有足夠的時間來修正問題的。只要項目方在漏洞發生的第一時間對本項目代碼進行二次審計和測試,本項目受到后續攻擊是完全可以避免的。

因此Fairyproof Tech再次提醒項目方,尤其是分叉自其它項目的項目方,每當同源項目受到攻擊時,應立刻著手對本項目代碼進行再次審計,避免項目重蹈覆轍。

關于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

Fairyproof TechCEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:ANCCAKEPANUNNMoar FinanceKittyCakePanda DaoRBUNNY幣

Luna
BIT:檢查日報:區塊鏈取證與可信時間戳技術梳理適用

司法實踐中,區塊鏈技術和可信時間戳技術(文件屬性里的創建、修改、訪問時間。其作用在于為用戶提供一份電子證據,以證明用戶的某些數據的產生時間)的廣泛應用,有利于實現我國科學立法、準確司法、嚴格執法.

1900/1/1 0:00:00
METIS:Layer2基礎協議Metis的Web3.0野望

回顧公鏈賽道的競爭,可以說鐵打的將軍,流水的兵。一直以來以太坊飽受“可擴展性”問題的詬病,從2017年加密貓到如今的DeFi,以太坊在見證生態繁榮的同時也一再暴露自己的缺陷.

1900/1/1 0:00:00
GRI:17000字深度觀察:全球區塊鏈應用市場100大趨勢(2)

17000字深度觀察:全球區塊鏈應用市場100大趨勢(1)根據資本實驗室與遠望智庫聯合發布的《邁進3.0時代:2021全球區塊鏈應用市場報告》,區塊鏈技術正加速融入到金融、政務領域.

1900/1/1 0:00:00
數字貨幣:數字人民幣的支付需求及其離線支付的意義

前言 與全球其他經濟體系相比較而言,中外數字貨幣策略選擇的路向存在差異。簡言之,中國所謀求的數字貨幣首在實現法定數字支付,亦即中國貨幣數字化的現實目標不是基于資產數字化,而是基于支付數字化.

1900/1/1 0:00:00
ZKT:zkTube聯合ONEUNI Capital設立千萬美元種子基金助力GameFi發展

2021年8月27日,zkTube Foundation與ONEUNI Capital聯合十多家投資機構共同創立種子孵化基金,規模達千萬美元.

1900/1/1 0:00:00
NBA:金色前哨 | 嚴密執行加密稅收:美財政部推動全球加密數據共享規則

據外媒Roll Call援引一位匿名政府官員稱,拜登政府敦促民主黨在即將到來的 3.5 萬億美元預算方案中納入更多加密貨幣交易稅收合規規則:美國政府希望增加加密貨幣企業(交易平臺)報告有關非美國.

1900/1/1 0:00:00
ads