北京時間2022年3月13日上午9:04,CertiK安全技術團隊監測到Paraluni'sMasterChef?合約遭到攻擊,大約170萬美元的資金通過多筆交易從該項目中被盜。
下文CertiK安全團隊將從該項目的操作及合約等方面為大家詳細解讀并分析。
合約地址
Masterchef合約:?https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code
Parallax Digital創始人:比特幣符合貨幣標準:金色財經報道,Parallax Digital創始人兼首席執行官Robert Breedlove認為,貨幣必須是可分割的、耐用的、可攜帶的、可識別的,而且非常重要的是稀缺性。根據Breedlove的說法,比特幣確實滿足了這一標準,從歷史上看,黃金等貴重貨幣金屬也因為同樣的原因達到了它們的價值。[2020/5/10]
攻擊者部署了兩個惡意的代幣合約UGT和UBT。
在UBT代幣合約中,有兩個惡意的函數實現:
Parallax Digital CEO:如果有人看好黃金并理解原因 就不可能看空比特幣:金色財經報道,Parallax Digital首席執行官Robert B. Ladd今日發推稱,如果有人看好黃金,并且理解其中原因(相對可比性、耐用性、便攜性、可識別性和稀缺性),那么這個人就不可能看空比特幣,因為它在上述五種貨幣特性中都是絕對優越的。[2020/4/26]
????1.在"transferFrom()"函數中,攻擊者實現了對MasterChef的"deposit()"函數的調用,以存入LP代幣。
聲音 | Paribu首席執行官:交易所用戶已超55萬 一直與監管機構保持必要接觸:1月11日,土耳其數字貨幣交易所Paribu首席執行官Yasin Oral發布交易所2020年路線圖的博客文章稱,Paribu交易所用戶已超過55萬。土耳其開始被視為外匯加密平臺的重要市場,原因不僅僅是土耳其潛在市場規模,Paribu所采取的措施也對土耳其加密生態系統發展產生作用。Paribu從未發布過加密交易操縱數據,不夸大交易量,不進行任何涉及犯罪的融資嘗試。迄今為止,Paribu一直與法律機構進行必要的接觸。[2020/1/11]
????2.一個"withdrawAsset()"函數,將調用Masterchef的"withdraw()"來提取存入的LP代幣。
攻擊階段:
攻擊者利用閃電貸獲得了156,984BSC-USD和157,210BUSD。
攻擊者向ParaPair發送通過閃電貸獲得的BSC-USD和BUSD代幣,并收到155,935枚LP代幣作為回報。
然后,攻擊者調用"depositByAddLiquidity()"函數,將LP代幣存入資金池。
???????1.在調用此函數時:輸入參數“_pid”為18,“_tokens”為。
????????2.因為depositByAddLiquidity()會調用“UBT.transferFrom()”函數,因此MasterChef.deposit()函數會被觸發并且向合約存入155,935LP代幣。
???????3.因此,155,935LP代幣被存入了兩次并且攻擊者獲得了兩份“userInfo”的記錄(一次是從UBT,另一次是從攻擊者的合約)。
最后,攻擊者提取了兩次:
???????1.?第一次是通過函數“UBT.withdrawAsset()”。
???????2.另一個是來自攻擊者對“Masterchef.withdraw()”函數的調用。最后,攻擊者刪除了流動資金并返還了閃電貸。
`depositByAddLiquidity()`函數通過調用`addLiquidityInternal()`函數,觸發了傳入惡意代幣的“transferFrom”函數,進而導致了重入的問題。因此,同一份LP代幣被存入兩次。
BNB仍然在攻擊者在BSC的地址中,235個ETHs則通過Birdge轉移到以太坊,并通過Tornado進行洗白。
時刻關注函數的外部輸入,盡量避免傳入合約地址作為參數。
關注外部調用,為所有可能出現重入危險的外部調用函數加上“nonReentrant”修飾函數。
本次事件的預警已于第一時間在CertiK項目預警推特進行了播報。
除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
Tags:PARERTTERARIParaTokenUnited States Property CoinReign of TerrorSafari
全球保險行業市值高達數萬億美元。大到頂尖跨國企業,小到個人,都需要購買保險來防范重大風險。保險公司的業務范圍也非常廣,大到幾十億美元的供應鏈,小到個人數碼產品,都有對應的保險產品.
1900/1/1 0:00:00親愛的用戶: 幣安流動性挖礦支持STEPN資產,並開放1個新流動性池。上線幣對:GMT/BUSD流動池添加流動性,分享350,000STEPN:於GMT/BUSD流動池添加流動性,將有機會瓜分3.
1900/1/1 0:00:00尊敬的CoinUp用戶:CoinUp吉祥物“Panbo”的命名空投活動,現已全部結束。感謝大家在活動期間的積極參與,與“Panbo”和CoinUp全體成員共度了這段美妙的時光.
1900/1/1 0:00:00爲了幫助用戶更好地進行收益管理,Gate.io將在其官方博客提供豐富及時的行業資訊、獨家研究報告等優質內容,爲大家提供全方位的策略支持.
1900/1/1 0:00:00親愛的用戶:幣安將上線ICX、ALGO1-20倍USDT永續合約,具體時間安排如下:2022年03月14日11:30上線ICXUSD1-20倍永續合約2022年03月15日11:30上線ALGO.
1900/1/1 0:00:00親愛的用戶:根據幣安Launchpad投入模式,幣安已完成STEPN代幣分配的計算,GMT代幣分配結果請至網頁申購頁面或APP客戶端查看.
1900/1/1 0:00:00