前言
北京時間2022年2月5日晚,http://Meter.io?跨鏈協議遭到攻擊,損失約430萬美元。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
分析
基礎信息
tx:0x5a87c24d0665c8f67958099d1ad22e39a03aa08d47d00b7276b8d42294ee0591
菲律賓聯合銀行選擇IBM和Metaco進行加密托管:金色財經報道,菲律賓聯合銀行將使用 IBM 和瑞士托管專家 Metaco 的加密貨幣保管技術。據新聞稿稱,這包括基于 IBM 硬件安全模塊構建的IBM Cloud Hyper Protect Crypto Services。自 2018 年以來,Metaco 一直在為BBVA和GazpromBank等銀行在瑞士提供后端加密托管功能。UnionBank 管理著超過150億美元的資產,一直是加密貨幣計劃的不懈探索者,包括與 Visa進行區塊鏈支付、與以太坊開發商 ConsenSys 合作匯款,甚至推出穩定幣。(coindesk)[2022/1/20 9:01:55]
攻擊者:0x8d3d13cac607B7297Ff61A5E1E71072758AF4D01
愛馬仕:MetaBirkin NFT 商標侵權:12月16日消息,手袋制造商愛馬仕表示,它沒有授權 NFT 系列,MetaBirkins侵犯了Hermès的商標。“愛馬仕沒有授權也沒有同意梅森羅斯柴爾德在元宇宙中商業化或創造我們的柏金包,”愛馬仕的一位代表稱。(decrypt)[2021/12/16 7:42:51]
Bridge:0xFd55eBc7bBde603A048648C6eAb8775c997C1001
動態 | 谷歌應用商店暫停MetaMask安卓客戶端:金色財經報道,谷歌已在其應用商店暫停了MetaMask的安卓客戶端。 MetaMask通過其推特帳戶表示,其安卓客戶端“在上周”被暫停使用,原因是谷歌的應用商店禁止移動挖礦應用。 但是,作為以太坊應用程序瀏覽器的MetaMask不提供挖掘活動。MetaMask曾提出上訴,但被谷歌駁回。[2019/12/27]
ERC20Handler:0x5945241BBB68B4454bB67Bd2B069e74C09AC3D51
漏洞原理
漏洞關鍵在于跨鏈橋合約的?deposit?函數中,deposit?函數會根據?resourceID?取相應的depositHandler,并調用?deposit?函數進行實際的質押邏輯。
而在?depositHandler?的?deposit?函數中,存在邏輯缺陷,當?tokenAddress?不為?_wtokenAddress?地址時進行ERC20代幣的銷毀或鎖定,若為?_wtokenAddress?則直接跳過該部分處理。
該存在缺陷的邏輯判斷可能基于在跨鏈橋合約中的depositETH函數會將鏈平臺幣轉為wToken后轉至depositHandler地址,所以在depositHandler執行deposit邏輯時,已處理過代幣轉移,故跳過代幣處理邏輯。
但跨鏈橋合約的deposit函數中并沒有處理代幣轉移及校驗,在轉由deposiHandler執行deposit時,若data數據構造成滿足tokenAddress==_wtokenAddress即可繞過處理,實現空手套白狼。
總結
本次攻擊事件核心原因在于?http://Meter.io?跨鏈橋?depositHandler質押處理器中,存在邏輯判斷缺陷,滿足了跨鏈橋合約depositETH的邏輯場景,但忽視了deposit邏輯場景存在繞過缺陷。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
尊敬的用戶:? 本著保護用戶的宗旨,BKEXGlobal為保證交易幣種的高標準,將定期對平臺內的代幣進行綜合性審查;如項目方出現對投資者不利因素,我們將采取對應措施,并下架對應項目.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線RUG,並開啟RUG/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年2月11日17:30; RUG ZT創新板即將上線BBoxer:據官.
1900/1/1 0:00:00尊敬的歐易用戶: 歐易賺幣將于2022年02月16日11:00(HKT)正式開啟第30期加息項目申購通道。歐易賺幣將不定期上線各類資產的加息活動,敬請期待.
1900/1/1 0:00:00一、項目介紹 ApolloInu($APOLLO)是一種以太坊(ERC-20)代幣,專為熱衷于優質創作者們而設計.
1900/1/1 0:00:002月14日消息,Coinbase于超級碗比賽期間投放其網站注冊廣告,一度導致網站短時宕機。據體育記者及加密愛好者JoePompliano透露,Coinbase此次投放花費1400萬美元.
1900/1/1 0:00:00Gate.io今日已正式上線BLIN、HE、BLOCK、PLSPAD、EVRY多個幣種USDT交易對礦池,並開啓新版流動性礦池獎勵.
1900/1/1 0:00:00