北京時間2022年7月23日,CertiK安全團隊監測到去中心化音樂平臺Audius遭到黑客攻擊,損失了價值600萬美元的AUDIO代幣。攻擊者通過調用initialize()函數重新初始化修改了Audius治理合約的配置,然后提出并執行了一個惡意提案,導致Audius合約將1850萬AUDIO代幣轉移給攻擊者。
大約價值600萬美元的AUDIO代幣被攻擊者交易為約700ETH。
攻擊步驟
①攻擊者調用Audius治理合約中的initialize()函數來修改配置,如“投票期”、“執行延遲”、“監護人地址”。該函數受到“initializer”修改器的保護,不應該被多次調用。
CertiK:QuestN_com的服務器上存在釣魚鏈接:金色財經報道,據CertiK監測,@QuestN_com的服務器上發布了一個釣魚鏈接。在團隊確認他們重新獲得服務器控制權之前,請不要點擊該鏈接。[2023/5/31 11:48:59]
https://etherscan.io/tx/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f
https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984
CertiK:Vivity項目Discord服務器遭到攻擊:金色財經消息,據CertiK監測,Vivity項目Discord服務器遭到攻擊。請社區用戶不要點擊鏈接,鑄造或批準任何交易。[2022/10/22 16:35:12]
https://dashboard.tenderly.co/tx/mainnet/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984/debugger?trace=0.0.0.1.0.0
Offchain Labs :Arbitrum One 網絡現已恢復 宕機系主 Sequencer 節點中的硬件故障:1月10日消息,針對昨日的 Arbitrum One 網絡宕機事件,Offchain Labs 發布博客表示目前該網絡及所有公共 RPC 節點都已經恢復運行,具體宕機原因是主 Sequencer 節點中的硬件故障,“雖然我們通常有冗余,可以讓備份 Sequencer 無縫控制,但由于正在進行軟件升級,這些功能未能生效。結果,Sequencer 停止處理新事務。”
Offchain Labs 表示,將不遺余力地最大限度地延長正常運行時間,一旦 Arbitrum 完全去中心化,最有力的保證就會到來。[2022/1/10 8:37:18]
Balancer Labs發起關于更新代幣白名單進程的提案投票:據官方消息,去中心化交易協議Balancer Labs發起關于更新BAL代幣流動性挖礦的代幣白名單進程提案,該提案將于北京時間8月16日零時進行投票,投票將持續24小時。決定投票權的快照區塊高度為10665000。Balancer Labs表示不需要從Balancer池中取出BAL代幣來進行投票。[2020/8/15]
②攻擊者提交了惡意提案,該提案是要求Audius治理合約向攻擊者轉移1850萬AUDIO代幣。https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984.
③攻擊者對惡意提案進行投票。https://etherscan.io/tx/0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5
④攻擊者執行了惡意提案,獲得了1850萬AUDIO代幣。https://etherscan.io/tx/0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9
⑤攻擊者售出1850萬AUDIO代幣,獲取了約700ETH。https://etherscan.io/tx/0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3
漏洞分析
CertiK安全團隊在調查中,試圖找出攻擊者是如何多次調用initialize()的。
分析后發現事件的根本原因是代理合約和邏輯合約之間存在存儲沖突——邏輯合約使用了代理合約的內存。
為了解決這個問題,Audius做出了相應調整:
①修改了邏輯合約的存儲結構:
②限制了可以調用initialize()函數的權限:
資金去向
攻擊者合約:https://etherscan.io/address/0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
約700ETH被轉移到攻擊者地址當中:https://etherscan.io/address/0xa0c7bd318d69424603cbf91e9969870f21b8ab4c
寫在最后
在CertiK編撰的《2022年第二季度Web3.0安全現狀報告》中,顯示了2022年第二季度Web3.0十大攻擊事件的罪魁禍首正是漏洞惡意利用,其攻擊事件相比其它小分類來說,數量較少,但往往具備更大的破壞性。
本次攻擊事件本可通過審計發現「代碼未遵循最佳實踐」這一風險因素。除了審計之外,CertiK安全團隊建議新增的代碼也需要在上線前及時進行相應測試。
隨機性的魔力 自古代文明以來,對隨機性的著迷一直是我們社會和娛樂機制的一部分。在早期的希臘和羅馬文明中,當地的先知提供了看似隨機的解決方案和理論,以描述從自然現象中感知的意義.
1900/1/1 0:00:00Jun.2022,VincyDataSource:FootprintAnalytics-NFTMarketOverviewNFT的價格非常不穩定。牛市中,很多人都會在交易中虧損,熊市中更是如此.
1900/1/1 0:00:00June2022,SimonDataSource:FootprintAnalyticsStablecoinsAftertheUSTEventDashboard曾經一度被看好的穩定幣UST從5月9.
1900/1/1 0:00:00波場TRON月報新鮮出爐,一起來看看7月波場TRON都有哪些亮眼表現吧。 一、上所動態 1、日本知名加密貨幣交易所BTCBOX正式上線TRX.
1900/1/1 0:00:00為什么要談論領導力? 如果你曾經擔任過行政職務,成為有影響力的DAO成員,或者創立了一個新的組織,你可能會從內心深處體會到責任的重負.
1900/1/1 0:00:00以太坊自從6.7號開始,已經從1880的高點一周時間,砸到現價1100的位置,以太坊上周的表現,就可以看出各種山寨幣基本都是腰斬.
1900/1/1 0:00:00