Polygon生態項目GenomesDAO遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊分析如下:
1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。
安全團隊:穩定幣DEI被盜資金目前存在黑客地址:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年5月6日,DEI項目遭到攻擊總共約損失超600萬美元,被盜資金目前存在黑客地址。
Beosin安全團隊分析原因是DEI代幣合約中存在一個burnFrom函數,該函數在獲取用戶授權值的時候,將兩個地址參數寫反,導致獲取的授權值為黑客可操控的值。扣除銷毀數量后,函數將授權值更新為了一個錯誤的授權值,使得黑客可以直接將pair中的DEI代幣轉移出去并將穩定幣兌換出來。
BSC交易:0xde2c8718a9efd8db0eaf9d8141089a22a89bca7d1415d04c05ba107dc1a190c3
Arbitrum交易:
0xb1141785b7b94eb37c39c37f0272744c6e79ca1517529fec3f4af59d4c3c37ef[2023/5/6 14:46:00]
2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。
安全團隊:BSC鏈上Level Finance被盜資金目前仍存放在攻擊者地址內:金色財經報道,根據區塊鏈安全審計公司Beosin旗下的Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年5月2日BSC鏈上的Level__Finance 項目被攻擊,損失資金高達一百萬美元。通過分析代碼得知,攻擊者地址0x61bb...12e創建了攻擊合約0xf08a...629,隨后利用攻擊合約調用了被攻擊合約0x9770...63a的claimMultiple函數,由于被攻擊合約在users獎勵計算后沒有進行對應的users賬本清除,導致同一個epoch的claimed獎勵可以被反復領取。攻擊者多次調用函數使用同一個epoch來反復領取Level Token,隨后將領取的Level Token在多個pair中swap成3345個BNB(約109萬美元),被盜資金目前仍存放在攻擊者地址內(0x70319d1c09e1373fc7b10403c852909e5b20a9d5),Beosin將持續對被盜資金監控。[2023/5/2 14:38:03]
3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。
安全團隊:加密項目TiFi Token發生Rug Pull:8月3日消息,派盾(PeckShield)監測顯示,加密項目TiFi Token發生Rug Pull,代幣TiFi價格下跌 20%,合約部署者獲利約700BNB。[2022/8/3 2:56:40]
4.最后將LP發送至DEX中移除流動性獲利。
本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。
Tags:STASTAKINGStakingSTARL價格Ethereum Stake FinanceMonkey king coinstaking幣崩盤了嗎
Glassnode發布報告稱,許多鏈上和市場的表現指標已經達到了歷史上和統計學上的顯著低點。對于目前的比特幣熊市狀況,報告指出,比特幣價格已經跌至歷史前高的73.3%,這與以往熊市低點的上限相吻.
1900/1/1 0:00:00據《紐約郵報》報道,美國特拉華州衡平法院法官KathaleenMcCormick裁定,馬斯克對推特訴訟的反訴、答復和肯定抗辯應在周五下午公布.
1900/1/1 0:00:00零知識證明初創公司RISCZero已經籌集了1200萬美元的種子輪融資,由BainCapitalCrypto領投,以使用零知識證明技術構建可擴展的區塊鏈.
1900/1/1 0:00:00TheSandbox官方發布Instagram賬戶被入侵后續更新,TheSandbox稱團隊在短時間內發現入侵行為,立即停用了Instagram帳戶.
1900/1/1 0:00:00今日Nomad官方發布返還被盜資金說明后,官方資金回收錢包上陸續收到白帽黑客們的返還資金。成都鏈安安全團隊使用鏈必追平臺追蹤發現,截止北京時間14:35,資金回收錢包地址共收到101.8ETH、.
1900/1/1 0:00:00據TheBlock報道及Sango項目網站信息,中非共和國的已于7月25日啟動Sango項目的創世周期,同時發售國家加密貨幣SangoCoin.
1900/1/1 0:00:00