以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

VER:賣意外險的保險公司也遭受了意外?Cover Protocol漏洞分析

Author:

Time:1900/1/1 0:00:00

北京時間12月28日晚,CertiK安全驗證團隊發現CoverProtocol發生代幣無限增發漏洞攻擊。本文為你分析事件詳情始末。

作為幣民如果加密資產不幸被盜,但項目方或者你個人購買了保險,那么也大可放心讓保險公司償還損失的資產。

可還有最差的一種情況:但是如果連保險公司都出了安全事故,受到攻擊了呢?

北京時間12月28日晚,CertiK安全技術團隊發現CoverProtocol發生代幣無限增發漏洞攻擊。

美聯儲DLT試驗中使用的技術被剝離為LedgerSwarm:金色財經報道,監管責任網絡(RLN)與紐約聯邦儲備銀行以及包括紐約梅隆銀行、花旗銀行、匯豐銀行、萬事達卡和Swift在內的十家機構分享了DLT支付概念驗證的結果。SETL與Digital Asset是該項目的主要技術提供商之一,并將SETL RLN協議軟件作為一個獨立的項目和公司LedgerSwarm分離出來,后者將單獨獲得資金。

最近的RLN試驗針對國內和跨境支付的兩個用例。全球銀行可能會首先使用LedgerSwarm解決方案,在全球各地的子公司之間進行日內支付。這使他們能夠向跨國公司客戶提供跨境實時支付。[2023/7/14 10:54:07]

攻擊者通過反復對項目智能合約進行質押和取回操作,觸發其中包含鑄造代幣的操作,對Cover代幣進行無限增發,導致Cover代幣價格崩盤。

技術分析?

Acala在主網上線Acala EVM+,為波卡DeFi應用鏈帶來完整的EVM+Substrate兼容性:2月8日消息,Acala宣布在主網上線Acala EVM+,允許 DApp 開發人員在 Acala 的 DeFi 應用鏈和波卡流動性中心上推出與以太坊兼容的 DApp。Acala 表示,任何 DApp 團隊現在都可以將他們基于 EVM 的智能合約部署到 Acala EVM+ 上,只需進行最小的更改,同時利用他們在以太坊環境(MetaMask、Truffle、Waffle 等)中使用的相同工具。[2023/2/8 11:53:04]

主要攻擊分為以下步驟:?1.攻擊者設置攻擊必要的假代幣。

2.攻擊者使用假代幣,為BalancerPool提供流動性:

①總計向BalancerPool提供了2,573個DAI的流動性

Coinbase將LDO、WAXL添加至資產上線路線圖:10月17日消息,據官方推特,Coinbase宣布將Lido DAO(LDO)、Wrapped Axelar(WAXL)添加至資產上線路線圖。[2022/10/17 17:28:54]

②攻擊者通過向BalancerPool提供流動性,獲得了約132,688個Balancer流動性證明代幣BPT

3.攻擊者向CoverProtocal中的Blacksmith.sol智能合約質押(stake)前一步中所得的所有Balancer流動性證明代幣。質押時,攻擊者調用位于0xe0b94a7bb45dd905c79bb1992c9879f40f1caed5的Blacksmith.sol智能合約中的deposit函數,如圖一所示:

經濟學家預測美聯儲下周加息75基點 然后放慢加息步伐:7月22日消息,接受彭博調查的經濟學家稱,美聯儲主席鮑威爾下周連續第二次加息75個基點之后,可能放慢加息步伐。他們預計,接下來美聯儲將在9月加息50基點,然后在剩余兩次會議上均加息25個基點。這將使利率上限到2022年底升至3.5%,為2008年初以來的最高水平。美聯儲將在23年初再加息25個基點,使利率達到3.75%的峰值,然后將停止加息并在年底前開始降息。此外,預計美聯儲最終將加快縮減資產負債表,最終達到每年1.1萬億美元。到年底,資產負債表規模將降至8.4萬億美元,到24年12月將降至6.5萬億美元。(金十)[2022/7/22 2:32:08]

圖一:Thedeposit()functioninblacksmith.sol

通過調用deposit函數,攻擊者將得到的BPT流動性證明質押到coverprotocol中。

ENS近24小時交易額增漲達418.75%:金色財經消息,據OpenSea數據顯示,ENS 24小時交易額為2719.44ETH,近24小時交易額增漲達418.75%,近7天交易額增漲為496.97%。[2022/7/4 1:48:29]

首先通過圖一中118行將當前流動性證明代幣的pool數據讀取到memory,然后調用121行代碼對當前pool的數據進行更新。

圖二:blacksmith.sol中的updatePool()函數

如圖二第75行所示,在updatePool()函數中修改的當前流動性證明代幣的pool數據是一份存儲在storage中的數據,與在deposit()中存儲在memory中當前流動性證明代幣的pool數據是兩份數據。在圖二第84行lpTotal的值代表當前合同中總共存入的流動性證明代幣數目,由于該變量數值較小,因此通過84行公式pool.accRewardsPerToken的數值將會增大,更新過的accRewardsPerToken值存儲在storage中。

圖三:blacksmith.sol中的_claimCoverRewards()函數接下來

如圖三中318行所示,deposit()通過調用_claimCoverRewards()函數,向函數調用者(msg.sender)鑄造一定數目的cover代幣。

鑄造cover代幣的數目與pool.accRewardsPerToken,CAL_MULTIPLIER以及miner.rewardWriteoff三個變量相關。

請注意這里pool.accRewardsPerToken的數值是使用了存放在memory中的pool數據,并非使用圖二中update()函數更新之后的數值。

同時,通過圖1中deposit函數得知,miner.rewardWriteoff的數值更新是在_claimCoverRewards()函數執行完成之后發生。

因此原本設計上應使用更新過的miner.rewardWriteoff的數值計算需要鑄造cover代幣的數目,這里錯誤的使用了未更新過的miner.rewardWriteoff的數據,導致實際鑄造cover代幣數目比應鑄造代幣數目增多,最終導致了代幣增發。

質押成功之后,攻擊者通過調用blacksmith.sol智能合約中的withdraw()函數,將質押的BPT取回,同時取得額外鑄造的cover代幣,完成攻擊。

通過對比執行deposit()函數和執行withdraw()函數之后的代幣結余表,我們可以發現通過這一組deposit和withdraw函數調用之后,攻擊者可以獲得約704個COVER代幣。

deposit()之后:

withdraw()之后:

攻擊者通過反復執行deposit和withdraw函數,可以使Blacksmith函數無限鑄造代幣,并將代幣轉到自己的地址中,由此獲利。攻擊發生后,截止發稿時,cover官方已經將blacksmith遷移到安全版本:

有漏洞的blacksmith地址:

0xe0b94a7bb45dd905c79bb1992c9879f40f1caed5

臨時修復后的blacksmith地址:

0x1d5fab8a0e88020309e52b77b9c8edf63c519a26

臨時修復后的blacksmith合同臨時禁止了一切質押和取回操作,以此阻止攻擊者繼續實行攻擊。?

本次攻擊最初攻擊者共獲利440萬美金,約合人民幣2900萬人民幣。

有其他攻擊者利用該漏洞發動類似攻擊,例如Grap.finance項目官方參與了利用該漏洞的攻擊,獲利4350個ETH代幣。

在攻擊發生后幾個小時,Grap.finance項目官方通過Twitter聲稱對本次攻擊負責,并表示已將所有的獲利退回給了CoverProtocol。

安全建議

為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。

Tags:COVERVERCOVITHSabai Ecoversebabyeverdoge幣是什么COVCLITH幣前景如何

幣安app官網下載
FIL:協議實驗室創始人胡安:EIP-1559在Filecoin網絡的應用以及改進措施

我們都知道,Filecoin的gas與EIP-1559淵源波深。北京時間12月17日,協議實驗室創始人胡安就“EIP-1559inFilecoin”為主題進行了演講,本次演講主要講解了Filec.

1900/1/1 0:00:00
BITT:研究 | 2020國內區塊鏈政策普查報告

近年來,中央及各地方政府相繼出臺了多項綱領性文件,以加速推動我國區塊鏈技術發展落地。據不完全統計,2020年以來,國家及地方層面共發布了179條區塊鏈相關政策,政策內容包括產業培育、落地應用、行.

1900/1/1 0:00:00
Sphere:比特幣:顛覆性創新,引導了社會組織方式的演變

比特幣和印刷機,這是兩個顛覆性創新的故事,雖然這兩個創新相隔幾個世紀,但卻有著驚人的相似之處。它講述的是基本上看不見的,改變了服從動機的技術力量,并引導著社會組織方式的演變.

1900/1/1 0:00:00
比特幣:比特幣24小時資金凈流出17億美元,謹防瀑布出現爆多單

作者|哈希派分析團隊 英國央行行長貝利:很難看出比特幣有內在價值:英國央行行長貝利在被問及比特幣相關問題時表示:很難看出它有內在價值,對用作支付手段感到擔憂,持有(比特幣)或許有良好的理由.

1900/1/1 0:00:00
ARM:加拿大上市礦企Bitfarms宣布對董事會和高管團隊進行調整

據Businesswire消息,加拿大上市礦企Bitfarms宣布對董事會和高管團隊進行調整,以應對市場形勢,并為2021年的持續增長和新機遇做好準備.

1900/1/1 0:00:00
ASH:美財政部長提名人耶倫:我們應該考慮加密貨幣的好處

美國財政部長提名人、前美聯儲主席珍妮特·耶倫周四表示,加密貨幣和數字資產可能“提高金融體系的效率”.

1900/1/1 0:00:00
ads