以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

PAR:項目方遇見「打樁機」?被攻擊約40次損失170萬美元

Author:

Time:1900/1/1 0:00:00

2022年3月13日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Paraluni合約遭受攻擊,損失約170萬美元,成都鏈安技術團隊對此事件進行了相關分析。

#1總述

我們以第一筆攻擊交易0xd0b4a1d4964cec578516bd3a2fcb6d46cadefe1fea5a2f18eec4c0a496e696f9為例:

地址列表

攻擊地址:

0x94bC1d555E63eEA23fE7FDbf937ef3f9aC5fcF8F

安全團隊:treasure swap項目方遭受攻擊,攻擊者累計獲利3,945個BNB:6月11日消息,據成都鏈安安全社區消息,treasure swap項目方遭受攻擊,根據成都鏈安技術團隊分析,攻擊者僅使用0.000000000000000001WETH就可將交易池中的WETH代幣兌光,經對源碼的逆向發現:被攻擊合約的swap函數中缺少K值的校驗。目前攻擊者已完成對0xe26e436084348edc0d5c7244903dd2cd2c560f88和0x96f6eb307dcb0225474adf7ed3af58d079a65ec9兩個合約的攻擊,累計獲利3,945個BNB,被盜資金仍在收益地址0x0FaCB17eFCb6cA6Ff66f272DE6B306DE9fb5931D上,成都鏈安鏈必追系統將持續監控被盜資金動向。[2022/6/11 4:18:31]

攻擊合約:

flash.sx閃電貸智能合約遭攻擊,項目方發起提案更改黑客EOS賬號權限以轉回資產:官方消息,EOS Nation旗下閃電貸被黑客攻擊后,項目方發起提案直接更改了黑客EOS賬號權限轉回資產。據悉,項目方發起的提案,把黑客地址權限改成了BP,BP通過后執行。此前消息,flash.sx閃電貸智能合約遭攻擊,120萬EOS和46.2萬USDT被盜。[2021/5/15 22:05:44]

0x4770b5cb9d51EcB7AD5B14f0d4F2cEe8e5563645

ParaProxy:

CVN項目方聲稱從未參與人人影視字幕組的產品運營等實際業務:CVN意識價值網絡發微博稱,近日因人人影視涉嫌版權問題被查處的信息在社區不斷散布,為避免媒體朋友與投資人產生疑惑,現CVN基金會作出如下聲明:

1. CVNT項目方于2018年9月在海外注冊了非證券屬性的基金會用于整個項目的獨立運營管理經營,發起的主要愿景便是解決內容版權問題。

2. CVNT項目方自立項以來從未參與人人影視字幕組的產品運營、內容分發、硬盤售賣、服務器管理等實際業務。

3. 人人影視作為國內最早最具影響力的公益字幕翻譯組織,發生如此情況,CVN基金會深表遺憾,在國內海外文娛內容普及的大時代背景下,人人字幕組的消逝是一種遺憾。但時代是在變革與進步的,面對版權問題我們將會通過技術革新為社會提供支持,將人人以往的分享延續下去,版權是對內容生產者的尊重,從根本上保護版權利益也是我們的使命與職責。

4. 本公告為媒體和投資人清晰地陳述客觀事實,避免不必要、不屬實的內容傳播。如有媒體或個人散播不實言論,本基金會將追究其法律責任。[2021/2/3 18:48:33]

0x633Fa755a83B015cCcDc451F82C57EA0Bd32b4B4

動態 | Apollo創始人否認項目方拋售APL:據bitcoinexchangeguide報道,近期,Reddit用戶RozzyPoffle聲稱Apollo(APL)項目是一個騙局,現正在市場拋售數百萬枚APL。隨后該公司的創始人McCullah對此予以了否認。[2019/1/25]

ParaImpl:

0xA386F30853A7EB7E6A25eC8389337a5C6973421D(MasterChef)

UGT:

0xbc5db89CE5AB8035A71c6Cd1cd0F0721aD28B508

UBT

0xcA2ca459Ec6E4F58AD88AEb7285D2e41747b9134

1.向CakeSwap(0x7EFaEf62)中通過閃電貸借貸224BSC-USD,224BUSD

2.把第1步借到的代幣向Para-LP(0x3fD4FbD7)中添加流動性,并將獲得的222枚流動性代幣的接收地址指定為UBT(0xcA2ca459)地址,這一步是為了后續的重入做準備。

圖2重入攻擊

4.此處原本正常的邏輯為:添加流動性,并將流動性代幣存入pid為18的流動性抵押池,但是本函數在代碼中并未檢查添加的流動性token0、token1得到的流動性代幣是否與pid對應的流動性代幣地址一致,導致了攻擊的發生。注意,并不是所有的流動性池抵押都有該風險,由于第2524行代碼,pool的ticket需要為零地址才能夠通過該檢查。

但是攻擊者通過控制執行邏輯,實際執行的邏輯為:第2505,2506行將攻擊者指定的1枚UGT、1枚UBT代幣轉入ParaProxy合約。然后在第2535行代碼用于添加流動性,并在第2537行檢查添加的流動性代幣數量。

此時,vars.oldBalance為初始流動性代幣數量。攻擊者為了通過第2537行的檢查,在添加流動性的過程中,進行了重入攻擊。由于在添加流動性時調用了攻擊者構造的惡意代幣的transferFrom函數,攻擊者在transferFrom函數中才將流動性通過deposit函數存入ParaProxy合約。這也是第2步時攻擊合約將流動性代幣接收地址指定為UBT合約的原因所在。

在重入過程中,UBT合約存入了真正的LP代幣222枚,并計入ParaProxy的賬本中。在重入完成后,ParaProxy合約地址新增了222枚LP代幣,ParaProxy合約將其視為攻擊合約添加的LP,并計入賬本中。至此,UBT合約和攻擊合約都新增了222枚LP的存取記錄。

#2總結建議

攻擊者一共執行了約40次攻擊,共獲利約170萬美元。截止發稿時,攻擊者通過跨鏈協議將其轉到以太坊網絡中,并將其中的660枚ETH轉入Tornado.Cash,另外5枚ETH轉入了0xDd52CE617cAF1b7C8cEaCC111DE2f1c54E20C1b0地址。

本次攻擊主要由合約代碼中存在邏輯缺陷以及存在資金操作的關鍵函數未進行防重入導致。建議合約開發者在開發過程中進行完整的測試以及第三方審計,并養成使用Openzeppelin庫的ReentrancyGuard合約來進行重入攻擊的防范。

Tags:ARAPARPARAPROKARATE幣PARMPaparazziESPRO價格

火幣網下載官方app
Qredo:首推去中心化私鑰托管,Qredo為加密市場引入增量用戶

作者|?秦曉峰 編輯|郝方舟 出品|Odaily星球日報隨著加密金融的崛起,越來越多的傳統機構開始關注這一新興生態.

1900/1/1 0:00:00
USD:Real Vision:NFT熊市到來了嗎?我們該如何應對?

原文標題:《HaveweenteredanNFTbearmarket?Andif『yes,』whatcanwedoaboutit?》 原文作者:Mr.Fox 原文編譯:Kxp.

1900/1/1 0:00:00
ALT:Altrucoin? (ALTRU)

一、項目簡介? Altrucoin是一種去中心化金融代幣,旨在將去中心defi借貸、代幣返還、慈善捐贈和去中心化治理結合起來.

1900/1/1 0:00:00
ANK:Bankless寶藏指南:如何使用鏈上數據分析工具尋找alpha?

原文作者:WilliamM.Peaster原文來源:Bankless如果你擁有分析鏈上數據的能力,那么這將是未來十年的一項強大技能.

1900/1/1 0:00:00
STE:執法部門如何追查從Bitfinex被盜的94,000枚比特幣?

原文作者:NAMCIOS-BitcoinMagazine美國司法部在2022年2月的一份聲明中宣布,在控制了被盜資金的錢包后.

1900/1/1 0:00:00
ONS:A&T Capital:我們為什么投資ConsenSys?

A&TCapital 投資ConsenSys DAO),新的DAO并不會參與管理MetaMask,但該DAO將為MetaMask的更新提供資金,并確認MetaMask不僅將推出DAO.

1900/1/1 0:00:00
ads