8月10日,去中心化年金協議?PunkProtocol遭到攻擊,損失890萬美元,后來團隊又找回了495萬美元。
SharkTeam第一時間對此事件進行了攻擊分析和技術分析,攻擊原因在于投資策略中找到了一個關鍵漏洞:CompoundModel代碼中缺少初始化函數的修飾符的問題,可以被重復初始化。希望后續的區塊鏈項目可以引以為戒,共筑區塊鏈行業的安全防線。
一、事件分析
黑客1的兩筆攻擊交易:
0x7604c7dd6e9bcdba8bac277f1f8e7c1e4c6bb57afd4ddf6a16f629e8495a0281
德國聯邦金融管理局:惡意軟件“Godfather”已攻擊約400個加密貨幣和銀行APP:1月10日消息,據德國聯邦金融管理局(BaFin)官方網站聲明顯示,該監管機構已經發現一款名為Godfather(教父)的惡意軟件,目前已經攻擊了大約400個加密貨幣和銀行APP,包括約110個加密貨幣交易平臺、94個加密錢包和215個銀行應用程序。
目前這款惡意軟件僅在安卓設備上運行,主要模仿Google Protect在真實登錄窗口之上顯示虛假登錄窗口來竊取用戶登錄數據、記錄屏幕、啟動鍵盤記錄器、轉接包含2FA代碼的電話、發送短信以及使用各種其他攻擊策略。德國聯邦金融管理局表示,這款惡意軟件攻擊范圍已涵蓋全球16個國家/地區,包括美國、土耳其、西班牙、加拿大、法國和英國等。[2023/1/10 11:03:40]
0xa76cd31bcd48869621e7f2698ac8754699026acd0655a6d33280224dabed4cfa
試圖下載盜版蜘蛛俠電影的人正暴露于門羅幣惡意挖礦軟件:金色財經報道,試圖下載最新蜘蛛俠電影非法副本的盜版者正在將他們的計算機暴露于加密挖掘惡意軟件。據網絡安全公司ReasonLabs的研究人員稱,正在傳播的“蜘蛛俠:無路可走”的副本已與惡意軟件打包在一起,這些惡意軟件會使用戶的計算機被用來挖掘“隱私幣”門羅幣。[2021/12/25 8:02:47]
黑客2的兩筆攻擊交易
0x597d11c05563611cb4ad4ed4c57ca53bbe3b7d3fefc37d1ef0724ad58904742b
0x4c8072a57869a908688795356777270a77f56ae47d8f1d869be0d25e807e03b1
動態 | 惡意軟件劫持大型企業設備挖掘門羅幣:據Cointelegraph消息,美國網絡安全公司JASK于2月5日發表一項研究報告,指出去年11月出現的僵尸網絡Shellbot,其修改過的版本最近在網絡蔓延開來,以大型企業為目標,劫持網絡設備以挖掘門羅幣。報告顯示,這個版本可能是來自一個名為Outlaw的羅馬尼亞黑客組織。[2019/2/6]
黑客2的攻擊合約地址:
0x00000000b2ff98680adaf8a3e382176bbfc34c8f
黑客2的地址:
0x3aa27ab297a3a753f79c5497569ba2dacc2bc35a
動態 | NEO發布官推稱遭“惡意交易”:NEO近日在官推上表示,NEO網絡上的交易數量顯著增加,但其中一些沒有意義,可以被視為攻擊。NEO稱可以處理此類事件中的高頻次交易場景。[2018/7/30]
0xe36cc0432619247ab12f1cdd19bb3e7a24a7f47c
黑客2退回的兩筆交易地址:
0xc977ea434d083ac52f9cad00417bcffb866b894a5cbabf1cc7af9c00e78b8198
0xa85ce7d9d0882b858bf3dbc8f64b72ff05f5399ec3d78d32cea82e6795ccc7ce
下面以黑客1正式攻擊交易為例
黑客的攻擊執行了delegateCall,將攻擊者的合約地址寫入到compoundModel中initialize函的forge_參數。setForge(address)函數在初始化函數中執行。這是一個修改Forge地址的功能。
然后,它執行withdrawToForge函數并將所有資金發送到攻擊者的合約。
隨后在調用initialize函數發現forge_參數已經被替換成攻擊者合約的地址。
鏈接到forge_的所有CompoundModel都使用相同的代碼,因此所有資產都轉移到攻擊者的合約中。目前,導致黑客入侵的代碼已被項目方修補。添加了兩個Modifiers,這樣只有ContractCreator可以調用Initialize函數并控制它只被調用一次。
二、安全建議
本次攻擊的根本原因在于CompoundModel合約中缺少對初始化函數的安全控制,可以被重復初始化。初始化函數應只能調用一次,而且需要進行調用者權限鑒別;如果合約是使用初始化函數,而不是在構造函數中進行初始化,則應使用安全合約庫中的初始化器來進行初始化。避免合約被惡意操縱,造成合約關鍵參數和邏輯的錯誤。
SharkTeam提醒您,在涉足區塊鏈項目時請提高警惕,選擇更穩定、更安全,且經過完備多輪審計的公鏈和項目,切不可將您的資產置于風險之中,淪為黑客的提款機。而作為項目方,智能合約安全關系用戶的財產安全,至關重要!區塊鏈項目開發者應與專業的安全審計公司合作,進行多輪審計,避免合約中的狀態和計算錯誤,為用戶的數字資產安全和項目本身安全提供保障。
巴比特訊,9月6日,ConsenSys宣布MetaMask團隊正與EmergingImpactGroup合作,對尼日利亞、菲律賓和南美洲的MetaMask錢包用戶進行研究.
1900/1/1 0:00:00來源:環球時報 環球時報駐西班牙特派記者:陳曉航甄翔中美洲國家薩爾瓦多上周剛剛成為全球首個將比特幣作為法定貨幣的國家.
1900/1/1 0:00:009月29日消息,區塊鏈創業公司Unlock宣布已經為創作者、開發者和在線社區的區塊鏈訂閱籌集了400萬美元。與其他區塊鏈公司一樣,Unlock使用NFT來驗證獨一無二的數字項目.
1900/1/1 0:00:00據Bitcoin.com消息,9月23日,烏克蘭已經采取措施來監管其不斷擴大的加密空間。本月早些時候,烏克蘭議會通過了一項“關于虛擬資產”的法律,使加密貨幣相關活動合法化,目前正在研究有關加密貨.
1900/1/1 0:00:00橋水基金的創始人億萬富翁RayDalio重申了他看待比特幣的立場。在很長的時間里,Dalio對于比特幣都是持懷疑的,但是由于比特幣的特點和當前宏觀經濟的通脹前景,Dalio最終對Crypto表示.
1900/1/1 0:00:00來源|?polynya 原標題:《展望“模塊化”的區塊鏈樂高世界》縱觀區塊鏈行業最初的十年,只存在單一型區塊鏈.
1900/1/1 0:00:00