以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 非小號 > Info

ADE:鑄幣疑云——Paid Network 被盜細節分析

Author:

Time:1900/1/1 0:00:00

據消息,以太坊 DApp 項目 Paid Network 遭受攻擊。攻擊者通過合約漏洞鑄造近 1.6 億美元的 PAID 代幣,并獲利 2000 ETH(約 300 萬美元)。慢霧安全團隊在第一時間跟進并分析,現在將細節分析給大家參考。

攻擊細節分析

Vader將關閉穩定幣協議Vader Protocol,已暫停該應用程序的鑄幣功能:12月30日,據Vader開發者公告,生產穩定幣Vader Protocol US Dollar (USDV) 的應用程序將被關閉,正在關閉Vader Protocol,現持有VADER和USDV代幣的用戶,請訪問web應用程序兌換金庫資產。

據悉,Vader Protocol是一種算法穩定幣網絡,類似于Terra網絡,目前Vader團隊已暫停該應用程序的鑄幣功能,防止用戶遭遇其穩定幣也脫鉤時可能出現的任何問題。目前,團隊已暫停銷毀功能,開發人員創建一個兌換應用程序來分發應用程序的剩余金庫,該兌換應用程序計劃將保留到6月。[2022/12/30 22:15:51]

以上是整個攻擊過程的調用流程細節。

POAP 鑄幣系統遭到黑客攻擊,幾個 POAP 被欺詐性發行和出售:10月1日消息,出勤證明徽章協議 POAP 表示,其鑄幣系統在 9 月 29 日遭到黑客攻擊,XCOPY 和 Polygonal Mind 的幾個 POAP 被欺詐性發行和出售。POAP 應藝術家要求已燒毀相關 NFT,并將賠償受損各方。[2021/10/1 17:18:56]

可以看到整個攻擊過程非常的簡單,攻擊者通過調用代理合約中函數簽名為(0x40c10f19)的這個函數,然后就結束了整個攻擊流程。由于這個函數簽名未知,我們需要查閱這個函數簽名對應的函數是什么。

聲音 | 前美國鑄幣局局長稱:FIAT和加密貨幣可以共存:據ambcrypto消息,前美國鑄幣局局長Edmund C Moy最近表示,加密行業是一個自由市場,可以取代政府對貨幣的壟斷。它最終會使法定貨幣更好。FIAT(即美元或歐元)和加密貨幣可以共存。[2019/5/28]

通過查閱這個函數簽名,我們發現這個簽名對應的正是 mint 函數。也就是說,攻擊者直接調用了 mint 函數后就結束了攻擊過程。那么到這里,我們似乎可以得出一個 mint 函數未鑒權導致任意鑄幣的漏洞了。通過 Etherscan 的代幣轉移過程分析,似乎也能佐證這個猜想。

但是,事實真是如此嗎?

為了驗證未鑒權任意鑄幣的這個想法,我們需要分析合約的具體邏輯。由于 Paid Network 使用的是合約可升級模型,所以我們要分析具體的邏輯合約(0xb8...9c7)。但是在 Etherscan 上查詢的時候,我們竟然發現該邏輯合約沒有開源。

這個時候,為了一探究竟,我們只能使用反編譯對合約的邏輯進行解碼了。通過 Etherscan 自帶的反編譯工具,可以直接對未開源合約進行反編譯。在反編譯后,我們卻發現了一個驚人的事實:

通過反編譯,我們不難發現,合約的 mint 函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。那么為什么一個存在鑒權的函數會被盜呢?由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。我們分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用 mint 函數進行任意鑄幣。

總結

本次攻擊過程雖然簡單,但是經過細節分析后卻有了驚人的發現。同時這次的攻擊也再次對權限過大問題敲響了警鐘。如果這次的 mint 函數給到的鑒權是一個多簽名地址或是使用其他方法分散權限,那么此次攻擊就不會發生。

參考鏈接:

攻擊交易:

https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0.htm

Tags:VADVADERADEMINVAD價格vader幣騙局vader幣前景UniX Gaming

非小號
NFT:三個投資建議 教你玩轉NFT

自今年1月以來,NFT領域呈現出前所未有的生機和活力,朋友圈、微信群、微博、Twitter、Clubhouse上關于NFT的討論也與日俱增.

1900/1/1 0:00:00
ECO:首發 | 淺談去中心化交易所的機遇

回顧加密貨幣體系建立的初衷,從伊始即是去中心化,人們可以在線創建、轉移和持有數字貨幣,而不需要任何中介機構,然而隨著市場逐漸將比特幣等加密貨幣作為一種資產而用于投機.

1900/1/1 0:00:00
GAS:除了股票和貨幣 DeFi協議UMA還能在合成資產上創造多大想象空間?

基于 UMA 協議開發的合成資產考慮到了趣味性或用戶需求,這或許才是「合成資產」應該有的樣子,而不是被「預言機」束縛想象力.

1900/1/1 0:00:00
加密貨幣:花旗:比特幣正處于“引爆點” 可能成為全球貿易的“首選貨幣”

CNBC最新報道指出,花旗認為,比特幣正處于一個“引爆點”,隨著特斯拉(Tesla)和貝寶(PayPal)等公司對比特幣產生興趣,以及各國央行探索發行自己的數字貨幣.

1900/1/1 0:00:00
NFT:FD7成立2.5億美元新基金 押注DOT和ADA生態

當地時間2月28日,加密投資基金FD7Ventures在印度班加羅爾開設了一個辦事處,成立了2.5億美元的FD7微型基金,重點投資于致力于推進Polkadot和Cardano生態系統的團隊.

1900/1/1 0:00:00
POLK:公共平行鏈:通過治理分配平行鏈插槽的介紹

Polkadot 網絡有許多開發平行鏈的團隊,每個團隊都針對自己的領域進行了優化。這些平行鏈專門用于智能合約、身份識別、DeFi、機器人、橋等等.

1900/1/1 0:00:00
ads