以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

SPORE:安全公司:Zabu Finance遭受閃電貸攻擊簡析,因其抵押模型與 SPORE 代幣不兼容導致的

Author:

Time:1900/1/1 0:00:00

巴比特訊,據慢霧區情報,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家。

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

加密安全公司Dfns為錢包開發工具包增加生物識別支持:金色財經報道,加密貨幣安全公司Dfns透露了將生物識別技術納入其錢包即服務工具包的計劃,允許加密貨幣開發商構建出使用Face ID、指紋掃描儀和其他生物識別技術的錢包,以確保用戶資金安全。

根據Dfns的首席執行官Clarisse Hagège的說法,該公司已經籌集了1500萬美元的資金。Dfns希望通過將生物識別認證整合到其錢包套件中來改變這一動態,旨在協助開發者制作更多用戶友好的錢包。該生物識別功能依賴于開源的WebAuthn標準,允許用戶在不直接與第三方分享其生物識別數據的情況下進行自我認證。[2023/5/9 14:52:59]

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

安全公司:Punk Protocol被黑因其CompoundModel的Initialize函數未做重復初始化檢查:據慢霧區消息,去中心化年金協議 Punk Protocol 在公平啟動的過程中遭遇攻擊,慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1.攻擊者調用CompoundModel合約的Initialize函數進行重復初始化操作,將合約Forge角色設置為攻擊者指定的地址。

2.隨后攻擊者為了最大程度的將合約中資金取出,其調用了invest函數將合約中的資金抵押至Compound中,以取得抵押憑證cToken。

3.最后攻擊者直接調用withdrawToForge函數將合約中的cToken轉回Compound獲取到對應的底層資產并最終將其轉給Forge角色。

4.withdrawToForge函數被限制只有Forge角色可以調用,但Forge角色已被重復初始化為攻擊者指定的地址,因此最終合約管理的資產都被轉移至攻擊者指定的地址。總結:本次攻擊的根本原因在于其CompoundModel的Initialize函數未做重復初始化檢查,導致攻擊者直接調用此函數進行重復初始化替換Forge角色,最終造成合約管理的資產被盜。

總結:本次攻擊的根本原因在于其 CompoundModel 的 Initialize 函數未做重復初始化檢查,導致攻擊者直接調用此函數進行重復初始化替換 Forge 角色,最終造成合約管理的資產被盜。[2021/8/12 1:51:06]

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

安全公司: EOS競猜游戲Felix遭假EOS攻擊:今日凌晨02:43-03:15之間,PeckShield安全盾風控平臺DAppShield監測到黑客向EOS競猜類游戲Felix發起連續攻擊,獲利數萬EOS,且大部分資金已轉移到其他賬號。PeckShield安全人員追蹤鏈上數據發現,黑客采用的是假EOS攻擊手段。PeckShield安全人員在此提醒,開發者應在合約上線前做好安全測試,特別是要排除已知攻擊手段的威脅,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。[2020/4/30]

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

參考:

攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb

攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3

獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

Tags:ABUPORSPOREORESHIBSHABUportal幣團隊人物Spore FinanceRestore Truth Token

比特幣行情
FTX:碳中和來了,區塊鏈技術的“show time”到了?

7月16日,中國啟動了世界上規模最大的碳排放權交易市場,我國碳交易市場正式啟動,很多企業都可以進行碳交易了。要弄清楚碳交易和當前很火的碳中和,首先我們來從相關基礎概念說起.

1900/1/1 0:00:00
ASK:Mask Network獲得Filecoin開發公司Protocol Labs的戰略支持

Web3.0項目MaskNetwork在推特上宣布獲得Filecoin開發公司ProtocolLabs的戰略支持.

1900/1/1 0:00:00
DEF:科普 | 加密貨幣中的熵是什么?使用24字短語比12字短語更安全嗎?

原標題:《24個比12個更安全嗎?熵來決定》熵本身就是一個重要的熱力學定律,是一個涉及……熱力學的深刻主題。熵讓我們感興趣的是,熵對密碼學和加密貨幣至關重要。沒有熵,加密貨幣就不安全.

1900/1/1 0:00:00
ECT:The Heart Project是什么?為何陳冠希選擇了它

原標題:《TheHeartProject:為何陳冠希選擇了它》9月23日Clot創始人、知名演員、歌手陳冠希在instagram上發布了最新動態.

1900/1/1 0:00:00
COIN:觀點:比特幣與100年前福特提出的能源支持貨幣的概念相似

據Cointelegraph9月19日消息,1921年,美國實業家亨利福特提議創建一種“能源貨幣”.

1900/1/1 0:00:00
NFT:8問大事件 | 瘋狂JPG,價值何在?

一張純白JPG可價值20W,一張石頭卡通圖價值上千萬,頭像CryptoPunks、BAYC頻頻刷新交易價格記錄,Loot橫空出世,熱點層出不窮,玩法日新月異.

1900/1/1 0:00:00
ads