以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

KEN:慢霧:Punk Protocol被攻擊因其CompoundModel合約Initialize函數未做重復初始化檢查

Author:

Time:1900/1/1 0:00:00

據慢霧區消息,去中心化年金協議PunkProtocol在公平啟動的過程中遭遇攻擊,慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1.攻擊者調用CompoundModel合約的Initialize函數進行重復初始化操作,將合約Forge角色設置為攻擊者指定的地址。

慢霧:Titano Finance被黑因池子被設置成惡意PrizeStrategy合約造成后續利用:據慢霧區情報消息,2月14日,BSC鏈上的Titano Finance項目遭受攻擊,損失約190萬美元,最初獲利地址為0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑資金已被攻擊者轉移到其他23個錢包。該攻擊主要由于owner角色可以任意設置setPrizeStrategy函數,導致了池子被設置成惡意的PrizeStrategy合約造成后續利用。[2022/2/14 9:51:14]

2.隨后攻擊者為了最大程度的將合約中資金取出,其調用了invest函數將合約中的資金抵押至Compound中,以取得抵押憑證cToken。

慢霧:AToken錢包疑似遭受攻擊 用戶反饋錢包中資產被盜:據慢霧區情報,近期 AToken 錢包(atoken.com)疑似遭受到攻擊,用戶在使用 AToken 錢包后,幣被偷偷轉移走。目前已經有較多的用戶反饋錢包中的資產被盜。AToken 錢包官方推特在2021年12月20日發布了停止運營的聲明。官方 TG 頻道中也有多位用戶反饋使用 AToken 錢包資產被盜了,但是并沒有得到 AToken 團隊的回復和處理。

如果有使用 AToken 錢包的用戶請及時轉移資產到安全的錢包中。具體可以參考如下操作:

1. 立即將 AToken 錢包中的相關的資產轉移到新的錢包中。

2. 廢棄導入 AToken 或者使用 AToken 生成的助記詞或私鑰的錢包。

3. 參考慢霧安全團隊梳理的數字資產安全解決方案,對數字資產進行妥善的管理。

4. 留存相應有問題的 AToken 錢包 APP 的安裝包,用于后續可能需要的取證等操作。

5. 如果資產已經被盜,可以先梳理被盜事件的時間線,以及黑客的相關地址 MistTrack 可以協助挽回可能的一線希望。[2022/2/9 9:39:46]

3.最后攻擊者直接調用withdrawToForge函數將合約中的cToken轉回Compound獲取到對應的底層資產并最終將其轉給Forge角色。

聲音 | 慢霧:ETDP錢包連續轉移近2000 ETH到Bitstamp交易所,項目方疑似跑路:據慢霧科技反洗錢(AML)系統監測顯示,自北京時間 12 月 16 日凌晨 2 點開始,ETDP 項目方錢包(地址 0xE1d9C35F…19Dc1C3)連續轉移近 2000 ETH 到 Bitstamp 交易所,另有 3800 ETH 分散在 3 個新地址中,未發生進一步動作。慢霧安全團隊在此提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。[2019/12/16]

4.withdrawToForge函數被限制只有Forge角色可以調用,但Forge角色已被重復初始化為攻擊者指定的地址,因此最終合約管理的資產都被轉移至攻擊者指定的地址。

總結:本次攻擊的根本原因在于其CompoundModel的Initialize函數未做重復初始化檢查,導致攻擊者直接調用此函數進行重復初始化替換Forge角色,最終造成合約管理的資產被盜。

Tags:TOKETOKKENTOKENitoken錢包官網代幣imtoken收的u轉不出去WEB3TokenGOZ Fan Token

比特幣交易
AOS:DAOs的設計再思考:信任與決策權、風險、剩余索取權的分配

前言: DAOs是一種新的物種還是公司治理的特殊形式?信任與所有權、控制權是最好的說明。但IT治理的最初提出者Weill和Ross,在考慮和設計公司完全由IT治理時的可能性時,卻完全沒有意識到某.

1900/1/1 0:00:00
TRADE:日本財團區塊鏈Trade Waltz融資800萬美元,新增4家成員組織

據LedgerInsights8月26日報道,日本財團區塊鏈TradeWaltz融資9億日元,并新增4家成員組織.

1900/1/1 0:00:00
區塊鏈:虛擬機科普專欄 | 熟悉的新朋友 - 鏈上JVM

——?導讀—— 前文,我們介紹了對虛擬機的歷史、特點、發展以及Solidity和EVM進行詳細介紹.

1900/1/1 0:00:00
ESK:Bluesky——Twitter計劃推出的去中心化版Twitter

Twitter在2019年已經宣布啟動一個叫Bluesky的“去中心化社交媒體”,不過由于疫情、國會、230條款沖突等原因,該計劃遲遲沒有啟動.

1900/1/1 0:00:00
ELD:深度 | 被稱為GameFi的影子基金,YGG如何估值?

在過去的14天里,YGG上漲逾260%,而相較于IDO最終拍賣價格0.49984美元/枚成交均價漲約16倍,月內最高至8.62美元/枚,受到市場的關注度正大幅提升.

1900/1/1 0:00:00
WEB:觀點 | 千人千面的WEB 3.0

作者:MarkXing "隨著互聯網計算機(ICP)的備受關注,大家又提起了WEB3.0。在近10年中有太多版本的描述。本文只講述我心中的WEB3.0.

1900/1/1 0:00:00
ads