北京時間 2023 年 5 月 20 日,Tornado.Cash 遭受提案攻擊,攻擊者已獲利約 68 萬美元。
SharkTeam對此事件第一時間進行了技術分析,并總結了安全防范手段,希望后續項目可以引以為戒,共筑區塊鏈行業的安全防線。
攻擊者地址:
0x092123663804f8801b9b086b03B98D706f77bD59
0x592340957eBC9e4Afb0E9Af221d06fDDDF789de9
攻擊合約:
0xAF54612427d97489707332efe0b6290F129DbAcb
0x03ecf0d22f9ccd21144a7d492cf63b471916497a
CoinShares增持瑞士在線銀行FlowBank約2650萬美元股份:3月14日消息,加密資產管理公司CoinShares以2470萬瑞士法郎(2650 萬美元)將其在瑞士在線銀行 FlowBank 的股份增持至 29.3%,此次合作使 CoinShares 與 FlowBank 首席執行官 Charles Henri Sabet 成為聯合控股股東,投票權相當于 32.06%。(彭博社)[2022/3/14 13:55:32]
0x7dc86183274b28e9f1a100a0152dac975361353d(部署合約)
0xc503893b3e3c0c6b909222b45f2a3a259a52752d(假提案合約)
被攻擊合約:
0x5efda50f22d34F262c29268506C5Fa42cB56A1Ce
加密貨幣交易所ShapeShift推出閱后即焚工具FoxCRYPT:加密貨幣交易所ShapeShift推出閱后即焚工具FoxCRYPT。官方表示,當用戶通過FoxCRYPT發送加密信息后,一旦被瀏覽就會自動銷毀。目前該工具已開源發布在GitHub上。[2020/12/7 14:25:35]
發起提案交易:
0x34605f1d6463a48b818157f7b26d040f8dd329273702a0618e9e74fe350e6e0d
攻擊交易:
0x3274b6090685b842aca80b304a4dcee0f61ef8b6afee10b7c7533c32fb75486d
攻擊流程:
(1 )首先,攻擊者(0x08e80ecb)先向被攻擊合約(0x5efda50f)發起了一個提案,并宣稱此提案是16 號提案的補充
動態 | FShares Group旗下FSDEX交易所推出“集幣卡”功能:據官方消息,FShares Group旗下FSDEX去中心化交易所將于1月17日開啟“集幣卡”功能。期間,每隔30分鐘平臺將通過智能合約為該時間段參與交易的用戶發放“幣卡”獎勵,集齊四種幣卡將有機會瓜分88888枚FSC。FSDEX是一家安全、高性能、零手續費的去中心化交易所,當前平臺幣FSC價格約為11.06CNY。[2020/1/15]
(2 ) 但提案中實際上存在一個額外的自毀函數。
動態 | SharesPost與 Blockchain Capital在二級市場完成首筆證券型代幣交易:據Coindesk報道,數字資產交易平臺SharesPost近日宣布,已與Blockchain Capital發行的BCAP股票代幣簽署了第一筆二級交易。該代幣在以太坊區塊鏈之上運行,代表Blockchain Capital III Digital Liquid Venture Fund的股票。SharesPost沒有披露交易規模,但表示,只是一個小型交易,作為一個試點項目。隨后公司將在自己的交易平臺上推出實時交易訂單功能。[2019/1/10]
(3 )很遺憾的是社區并沒有發現此提案中存在問題,大多數成員都投票通過了這次提案。
(4 )攻擊者創建了很多個合約來實行代幣的轉移
(5 )攻擊者(0x08e80ecb)銷毀了提案合約(0xc503893b)和他的創建合約(0x7dc86183)。隨后在相同的地址重新部署了攻擊合約(0xc503893b)。
(6 )修改完提案合約后,攻擊者(0x08e80ecb)執行提案并將自己所控制的合約地址的代幣鎖定量都修改為10000 。
(7 )提案執行完成后,攻擊者(0x08e80ecb)將代幣轉移到自己的地址,并獲得被攻擊合約的所有權。
漏洞分析:
由于提案合約(0xc503893b)的創建合約(0x7dc86183)是通過creat 2 進行部署的,所以兩個合約銷毀之后,在同一地址上可以部署新的邏輯合約,并且提案執行是通過delegatecall的形式調用,攻擊合約可任意修改被攻擊合約中的值。
事件總結:
本次事件發生原因是由于社區在檢查提案時未能發現提案中存在的風險,并沒有認真核實提案合約的代碼是否存在安全漏洞。
針對本次攻擊事件,我們在開發過程中應遵循以下注意事項:
(1 )在進行提案設計時充分考慮提案機制的安全性并盡量降低提案被中心化控制的風險,可以考慮通過降低攻擊的價值,增加獲得投票權的成本,以及增加執行攻擊的成本等方式結合實際妥善設計。
(2 )在進行提案的投票前,社區應慎重檢查合約代碼是否有后門。
(3 )在提案通過前,可聯系第三方安全審計公司對合約邏輯代碼進行安全審計。
金色薦讀
金色財經 善歐巴
迪新財訊
Chainlink預言機
區塊律動BlockBeats
白話區塊鏈
金色早8點
Odaily星球日報
歐科云鏈
MarsBit
撰文:Kouk.eth 編譯:Luffy,Foresight News我想要講述一個故事,我的 Azuki NFT 差點被騙走.
1900/1/1 0:00:00致力于賬戶抽象和交互抽象的A3S Protocol 近期在 Arbitrium 主網正式上線.
1900/1/1 0:00:00作者:比推Asher ZhangBinance Academy發推介紹ORC-20,市場認為幣安有意布局ORC-20,那目前ORC-20到底表現如何?比特幣協議敘事此起彼伏.
1900/1/1 0:00:00伴隨以太坊完成 Shapella 升級,流動性質押衍生型通證(Liquid Staking Derivatives/Token,下文簡稱 LSD)成為了近期熱度較高的行業話題.
1900/1/1 0:00:00作者:Stephen Causby Meta否認放棄元宇宙 Mendelsohn表示,在Meta的生態系統中整合AI工具將有助于實現元宇宙的愿景。該高管否認了有關Meta放棄元宇宙計劃的報道.
1900/1/1 0:00:00原文作者:Messari - Ally Zach 在加密領域中,“財富效應”是指一個生態系統的受歡迎程度受與新代幣推出相關的模因驅動現象;根據Solana原生生態系統代幣市值.
1900/1/1 0:00:00