買以太坊 買以太坊
Ctrl+D 買以太坊
ads

ING:慢霧:DAO Maker 的 Vesting 合約遭到黑客攻擊簡析_TIN

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧區情報,DAOMaker的Vesting合約遭到黑客攻擊。DeRaceToken(DERC),Coinspaid(CPD),CapsuleCoin(CAPS),ShowcaseToken(SHO)都使用了DaoMaker的分發系統,在DAOMaker中進行持有者發行時因DAOMaker合約被攻擊,即SHO參與者的分發系統中出現了一個漏洞:init未初始化保護,攻擊者初始化了init的關鍵參數,同時變更了owner,然后通過emergencyExit將目標代幣盜走,并兌換成了DAI,攻擊者最終獲利近400萬美金。

慢霧:Rubic協議錯將USDC添至Router白名單,導致已授權合約用戶USDC遭竊取:12月25日消息,據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊分享如下:1. Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行Native Token兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標 Router是否在協議的白名單中。

2. 經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。

3. 不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。

4. 惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。

此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。[2022/12/26 22:07:00]

黑客利用Vesting合約中的漏洞,將Vesting合約中的代幣提走,如下是簡要分析:

慢霧:2021年上半年共發生78起區塊鏈安全事件,總損失金額超17億美元:據慢霧區塊鏈被黑事件檔案庫統計,2021年上半年,整個區塊鏈生態共發生78起較為著名的安全事件,涉及DeFi安全50起、錢包安全2起,公鏈安全3起,交易所安全6起,其他安全相關17起,其中以太坊上27起,幣安智能鏈(BSC)上22起,Polygon上2起,火幣生態鏈(HECO)、波卡生態、EOS上各1起,總損失金額超17億美元(按事件發生時幣價計算)。

經慢霧AML對涉事資金追蹤分析發現,約60%的資金被攻擊者轉入混幣平臺,約30%的資金被轉入交易所。慢霧安全團隊在此建議,用戶應增強安全意識,提高警惕,選擇經過安全審計的可靠項目參與;項目方應不斷提升自身的安全系數,通過專業安全審計機構的審計后才上線,避免損失;各交易所應加大反洗錢監管力度,進一步打擊利用加密資產交易的洗錢等違規行為。[2021/7/1 0:20:42]

對Vesting合約的實現合約0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2進行反編譯得到如下信息:

慢霧: 警惕比特幣RBF風險:據BitMEX消息,比特幣于區塊高度666833出現陳腐區塊,并產生了一筆 0.00062063 BTC 的雙花交易。根據 BitMEX提供的交易內容來看,雙花的兩筆交易的nSequence字段的值都小于0xffffffff -1。慢霧安全團隊初步認為此次雙花交易有可能是比特幣中的RBF交易。[2021/1/20 16:38:01]

1.Vesting合約中的init函數(函數簽名:0x84304ad7),沒有對調用者進行鑒權,黑客通過執行init函數成為Vesting合約的Owner。2.Owner可以執行Vesting合約中的emergencyExit函數,進行緊急提款。

相關合約地址:

Vesting代理合約:0x2fd602ed1f8cb6deaba9bedd560ffe772eb859400xdd571023d95ff6ce5716bf112ccb752e86212167

Vesting實現合約:0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2

黑客地址:0x2708cace7b42302af26f1ab896111d87faeff92f------------------------------------------利用同樣的手法其攻擊其他Vesting合約,轉移如下代幣:DeRaceToken(DERC):0x9fa69536d1cda4a04cfb50688294de75b505a9aeCoinspaid(CPD):0x9b31bb425d8263fa1b8b9d090b83cf0c31665355CapsuleCoin(CAPS):0x03be5c903c727ee2c8c4e9bc0acc860cca4715e2ShowcaseToken(SHO):0xcc0014ccb39f6e86b1be0f17859a783b6722722f

Tags:TINSTIINGESTpolkadotstingraySTICK幣DINGER價格Covesting

幣贏交易所
ETH:KINE 24 小時成交量上漲 33.06%_KINGS價格

鏈捕手消息,KINE?24小時成交量上漲33.06%,24小時交易額超2.1億美金,現為215,061,291美金.

1900/1/1 0:00:00
AZUKI:SKALE上基于NFT的AMM交易平臺Ruby.Exchange完成280萬美元融資,NGC、Flow Ventures參投_ZUKI

鏈捕手消息,以太坊側鏈SKALE上基于NFT的AMM交易平臺Ruby.Exchange完成280萬美元融資.

1900/1/1 0:00:00
虛擬資產:FATF最新版虛擬資產監管指南如何看待DeFi、NFT與穩定幣?_ASP

作者:RichardLee全球反洗錢監管機構金融行動特別工作組于10月28日發布更新版的虛擬資產監管指南,囊括了對NFT、DeFi、穩定幣及P2P交易的監管意見.

1900/1/1 0:00:00
BOO:扎克伯格公開信:為什么我們要改名為Meta?_ACE

來源:Facebook官網 編譯:谷昱,鏈捕手 導讀:今日,Facebook正式宣布改為Meta,以展現該公司對元宇宙的重視與投入程度.

1900/1/1 0:00:00
HASH:證監會科技監管局:建設基于“監管鏈-業務鏈”的新型區塊鏈基礎設施_區塊鏈賺錢是什么模式

鏈捕手消息,中國證券業聯盟鏈暨場外聯盟鏈專題工作座談會近日在北京舉辦,中國證監會科技監管局副局長蔣東興表示,區塊鏈是行業數字化轉型的關鍵技術與重要基礎設施.

1900/1/1 0:00:00
COM:價值 6880 萬美元的 COMP 代幣進入存在漏洞的 Compound 代幣分發合約,該協議面臨 1.58 億美元的潛在損失_比特幣

鏈捕手消息,就在去中心化借貸協議Compound?試圖通過63號或64號社區提案修補流動性挖礦代幣分發合約含有的漏洞的同時.

1900/1/1 0:00:00
ads