以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > KuCoin > Info

ETHER:拆解「匿名者」套路:2022上半年Web3黑客常用的攻擊方式有哪些?

Author:

Time:1900/1/1 0:00:00

在剛剛發布的《2022年上半年Web3安全態勢深度研報》中,我們已經從各個維度展示和分析了區塊鏈安全領域的總體態勢,包括總損失金額、被攻擊項目類型、各鏈平臺損失金額、攻擊手法、資金流向、項目審計情況等。

今天,我們就2022上半年Web3黑客常用的攻擊方式展開分析,看看在所有被利用的漏洞中,哪些頻率最高,以及如何防范。

一、上半年因漏洞造成的總損失有多少?

據成都鏈安鷹眼區塊鏈態勢感知平臺監控顯示,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,約53%的攻擊方式為合約漏洞利用。

通過統計,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,總損失達到了6億4404萬美元。

Aave推出的穩定幣GHO鑄造量突破2000萬枚:8月13日消息,據 Dune 數據顯示,Aave推出的去中心化穩定幣GHO鑄造量突破2000萬枚,當前為2048萬枚。

金色財經此前報道,8月2日GHO鑄造量突破1000萬枚。[2023/8/13 16:23:41]

在所有被利用的漏洞中,邏輯或函數設計不當被黑客利用次數最多,其次為驗證問題、重入漏洞。

Solana跨鏈橋項目Wormhole遭到攻擊,累計損失約3.26億美元。黑客利用了Wormhole合約中的簽名驗證漏洞,這個漏洞允許黑客偽造sysvar帳戶來鑄造wETH。

幣安將于今日晚些時候銷毀5000萬枚未使用的BSC鏈上的DAI:1月4日消息,幣安在官方推特上表示,今天晚些時候幣安將銷毀5000萬枚未使用的DAI(BSC),這是在BNB鏈上維持必要的包裝資產供應的標準程序。[2023/1/4 9:51:45]

2022年4月30日,FeiProtocol官方的RariFusePool遭受閃電貸加重入攻擊,總共造成了8034萬美元的損失。本次攻擊對項目方造成了無法挽回的損失,8月20號,官方表示項目正式關閉了。

FeiProtocol事件回顧:

由于漏洞出現在項目基本協議中,攻擊者不止攻擊了一個合約,以下僅分析一例。

Tether:支持以太坊合并升級:金色財經消息,USDT發行方Tether正式確認支持以太坊即將到來的合并升級和轉向基于PoS共識機制的區塊鏈。并表示將密切關注相關的進展和準備工作,將按照官方時間表支持PoS以太坊。Tether認為,ETH的平穩過渡對于DeFi生態系統及其平臺(包括使用Tether的平臺)的長期健康至關重要。(Cointelegraph)[2022/8/10 12:14:51]

攻擊交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

數字貨幣板塊拉升,京北方漲停:行情顯示,數字貨幣板塊拉升,京北方漲停,新國都、贏時勝、國芯科技、正元智慧新開普等跟漲。[2022/5/23 3:35:31]

攻擊者地址

0x6162759edad730152f0df8115c698a42e666157f

攻擊合約

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻擊合約

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

Balancer:Vault中進行閃電貸。

2.將閃電貸的資金用于RariCapital中進行抵押借貸,由于RariCapital的cEther實現合約存在重入。

攻擊者通過攻擊合約中構造的攻擊函數回調,提取出受協議影響的池子中所有的代幣。

3.歸還閃電貸,將攻擊所得發送到0xe39f合約中

本次攻擊主要利用了RariCapital的cEther實現合約中的重入漏洞,被盜資金超過28380?ETH。

擴展閱讀:“重入漏洞”如何破?損失約8034萬美元,FeiProtocol被攻擊事件分析

1.ERC721/ERC1155重入攻擊

在通過鏈必驗形式化驗證平臺檢測合約時不乏存在ERC721/ERC1155標準相關的業務合約,在ERC721中,ERC1155中存在分別存在一個onERC721Received()/onERC1155Received函數用于轉賬通知,類似于以太坊轉賬的fallback()函數,在相關的業務合約中使用ERC721/ERC1155標準中的_safeMint(),_safeTransfer(),safeTransferFrom()進行鑄幣或者轉賬時都會觸發轉賬通知函數。如果在轉賬的目標合約中的onERC721Received()/onERC1155Received中包含了惡意代碼,就可能形成重入攻擊。除此之外在相關業務函數未嚴格按照檢查-生效-交互模式設計,上述兩點共同導致了漏洞的產生。

3.鑒權缺失

鑄幣、設置合約特殊角色、設置合約參數的相關函數沒有鑒權,導致三方地址也可以調用。

四、實際被利用的漏洞有哪些?哪些漏洞能在審計階段發現?

根據成都鏈安鷹眼區塊鏈安全態勢感知平臺所感知的安全事件統計,審計過程中出現的漏洞幾乎都實際場景中被黑客利用過,其中合約邏輯漏洞利用仍然為主要部分。

通過成都鏈安鏈必驗-智能合約形式化驗證平臺檢測和安全專家人工檢測審計,以上漏洞均能在審計階段被發現,并且可由安全專家在做出安全評估后提出相關安全修補建議供客戶作為修復參考。

通過鏈必驗工具掃描出某合約存在重入漏洞

Tags:ETHETHEETHERHERYFEthereumtogetherbnb全劇情圖文攻略togetherbnb手游下載女鬼https://etherscan.io

KuCoin
TPS:SAFE(SAFE)即將上線AAX,交易參與瓜分 417 SAFE

尊敬的AAX用戶: AAX將上線SAFE(SAFE),具體時間安排如下:開放充幣時間:2022年08月29日17:00(UTC8)開放提幣時間:2022年08月29日17:00(UTC8)開放交.

1900/1/1 0:00:00
CRO:8/27唯客迎新歡樂送天天送紅包&買賣天天抽

尊敬的唯客用戶您好! 唯客迎新歡樂送 活動時間:2022/08/2412:00至2022/09/0611:59 活動三:天天送紅包 活動方式: 當日有充值100USDT并進行合約交易的用戶.

1900/1/1 0:00:00
Gate.io Daily SharkFin Package Launched: Earn up to 16% APY

Gate.iolistedSharkfinproductsopentosubscriptionfor3daysconsecutively.

1900/1/1 0:00:00
AVA:Web3 信用風險評估基礎設施 Spectral 發布 V0.3.0 公測版,允許獲取鏈上信用評分

ForesightNews消息,Web3信用風險評估基礎設施Spectral發布V0.3.0公開測試版本,允許用戶根據其鏈上交互活動獲得鏈上信用評分.

1900/1/1 0:00:00
OIN:ERC-3475開辟新的區塊鏈資產類別,開啟DeFi新征程

近日,由去中心化債券生態平臺D/Bond提交的《EIP-3475:AbstractStorageBonds》提案獲得以太坊基金會通過.

1900/1/1 0:00:00
FRA:一文盤點25個穩定幣項目發展現狀

原文作者:Ignas 原文編譯:Skypiea穩定幣市場目前占1.07萬億美元加密市場總額的14.2%.

1900/1/1 0:00:00
ads