買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > BNB > Info

OKC:拆解「匿名者」套路:2022上半年Web3黑客常用的攻擊方式有哪些?_ETH

Author:

Time:1900/1/1 0:00:00

在剛剛發布的《2022年上半年Web3安全態勢深度研報》中,我們已經從各個維度展示和分析了區塊鏈安全領域的總體態勢,包括總損失金額、被攻擊項目類型、各鏈平臺損失金額、攻擊手法、資金流向、項目審計情況等。

今天,我們就2022上半年Web3黑客常用的攻擊方式展開分析,看看在所有被利用的漏洞中,哪些頻率最高,以及如何防范。

一、上半年因漏洞造成的總損失有多少?

據成都鏈安鷹眼區塊鏈態勢感知平臺監控顯示,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,約53%的攻擊方式為合約漏洞利用。

通過統計,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,總損失達到了6億4404萬美元。

比特幣MVRV Z-Score上升至7個月的高點:金色財經報道,Glassnode發推稱,比特幣MVRV Z-Score(標準分數)急劇上升至0.239,剛剛達到7個月的高點。[2023/1/22 11:25:18]

在所有被利用的漏洞中,邏輯或函數設計不當被黑客利用次數最多,其次為驗證問題、重入漏洞。

Solana跨鏈橋項目Wormhole遭到攻擊,累計損失約3.26億美元。黑客利用了Wormhole合約中的簽名驗證漏洞,這個漏洞允許黑客偽造sysvar帳戶來鑄造wETH。

2022年4月30日,FeiProtocol官方的RariFusePool遭受閃電貸加重入攻擊,總共造成了8034萬美元的損失。本次攻擊對項目方造成了無法挽回的損失,8月20號,官方表示項目正式關閉了。

V神:哈希值在量子計算機中生存得很好:金色財經報道,以太坊聯合創始人Vitalik Buterin發推表示,你們中的許多人都把這個問題搞錯了。使用肖爾算法的量子計算機完全打破了橢圓曲線。哈希值(如SHA256)在量子計算機中生存得很好,盡管安全性有所下降,建議使用更長的哈希值長度。[2022/9/5 13:08:27]

FeiProtocol事件回顧:

由于漏洞出現在項目基本協議中,攻擊者不止攻擊了一個合約,以下僅分析一例。

攻擊交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

歐易OKX Jay Hao:OKCU已實現鏈上轉賬提現0手續費,今后將兼容更多交易平臺:7月28日消息,歐易OKX CEO Jay Hao微博發文稱,隨著 ETH2.0越來越近,作為基礎設施層的公鏈賽道也日益繁榮,但同質化、高成本、安全性等問題依然存在。而OKX Chain(OKC)是基于Tendermint共識機制,100%兼容EVM虛擬機的高效異構生態樞紐,用戶可通過OKC直接體驗靈活豐富的Cosmos公鏈生態,現已支持用戶從OKX向OKC提現USDT且轉賬手續費為0。

此前,OKC與Tether達成正式合作并上線原生USDT-OKCU,旨在降低用戶在OKX平臺的USDT充提成本,提高鏈上轉賬體驗。據Jay Hao透露,歐易未來還將兼容更多支持0手續費提現OKCU的交易平臺。[2022/7/28 2:44:16]

攻擊者地址

原定于6月的Terra Dapp博覽會已取消,會議組織者稱受到威脅:5月16日消息,原定于6月9日至10日在美國德克薩斯州奧斯汀舉行的Terra Dapp博覽會已被取消。會議組織者表示:已收到了一些在Terra事件中受損失的人的嚴重威脅,我們不想拿任何人的健康/生命冒險。此外,會議組織者稱將會為參與者進行退票處理。(The Block)[2022/5/16 3:17:52]

0x6162759edad730152f0df8115c698a42e666157f

攻擊合約

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻擊合約

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

Balancer:Vault中進行閃電貸。

2.將閃電貸的資金用于RariCapital中進行抵押借貸,由于RariCapital的cEther實現合約存在重入。

攻擊者通過攻擊合約中構造的攻擊函數回調,提取出受協議影響的池子中所有的代幣。

3.歸還閃電貸,將攻擊所得發送到0xe39f合約中

本次攻擊主要利用了RariCapital的cEther實現合約中的重入漏洞,被盜資金超過28380?ETH。

擴展閱讀:“重入漏洞”如何破?損失約8034萬美元,FeiProtocol被攻擊事件分析

1.ERC721/ERC1155重入攻擊

在通過鏈必驗形式化驗證平臺檢測合約時不乏存在ERC721/ERC1155標準相關的業務合約,在ERC721中,ERC1155中存在分別存在一個onERC721Received()/onERC1155Received函數用于轉賬通知,類似于以太坊轉賬的fallback()函數,在相關的業務合約中使用ERC721/ERC1155標準中的_safeMint(),_safeTransfer(),safeTransferFrom()進行鑄幣或者轉賬時都會觸發轉賬通知函數。如果在轉賬的目標合約中的onERC721Received()/onERC1155Received中包含了惡意代碼,就可能形成重入攻擊。除此之外在相關業務函數未嚴格按照檢查-生效-交互模式設計,上述兩點共同導致了漏洞的產生。

3.鑒權缺失

鑄幣、設置合約特殊角色、設置合約參數的相關函數沒有鑒權,導致三方地址也可以調用。

四、實際被利用的漏洞有哪些?哪些漏洞能在審計階段發現?

根據成都鏈安鷹眼區塊鏈安全態勢感知平臺所感知的安全事件統計,審計過程中出現的漏洞幾乎都實際場景中被黑客利用過,其中合約邏輯漏洞利用仍然為主要部分。

通過成都鏈安鏈必驗-智能合約形式化驗證平臺檢測和安全專家人工檢測審計,以上漏洞均能在審計階段被發現,并且可由安全專家在做出安全評估后提出相關安全修補建議供客戶作為修復參考。

通過鏈必驗工具掃描出某合約存在重入漏洞

Tags:OKCETHokxONETOKCBETHER幣okx幣了個幣MEETONE

BNB
VITA:幣安全倉槓桿新增BEL、TRB、WING資產_usdk幣2022年

親愛的用戶: 幣安全倉槓桿新增BEL、TRB、WING資產,並開放以下交易對:全倉槓桿交易對:BEL/BUSD、BEL/USDT、TRB/BUSD、TRB/USDT、WING/BUSD、WING.

1900/1/1 0:00:00
COM:8V關於客服系統維護的公告_tps幣圈

尊敬的8V用戶: 為給廣大用戶提供更穩定的服務,在線客服系統已于2022年8月26日進行維護,對于維護期間給用戶造成的不便敬請諒解.

1900/1/1 0:00:00
NFT:我們為什么需要分布式存儲?_helium幣未來

NFT自問世以來,在2021年創造的市值奇跡,不斷吸引各界關注。在今年4月1日,中國藝人周杰倫在INS上發文稱黃立成之前送給自己的“猴子”NFT被釣魚網站盜竊了.

1900/1/1 0:00:00
THE:泰達幣USDT穩定幣之王:為什么我可以不負責任地長_HER

概括 以前,為了利息而持有Tether是沒有意義的。USDC的透明度更高,兩者的CeFi利率相似。最近市場條件發生了變化,使得對Tether的兩位數興趣成為一個有吸引力的前景.

1900/1/1 0:00:00
ING:Ongoing Spot Campaigns_EtherBack

DearKuCoinUsers,KuCoinEarnwillbelaunchingtheRBPFixedPromotionat10:00:00onAugust25.

1900/1/1 0:00:00
穩定幣:Aave GHO穩定幣能否幫助協議進一步發展?_Aave ZRX

幾周前,GHO穩定幣的概念在Aave治理論壇上被提出,引發了整個DeFi的興奮浪潮。事實上,作為協議的下一步,一個去中心化的、有抵押品支持的穩定幣并原生于AaveDAO的想法很有意義在這篇文章中.

1900/1/1 0:00:00
ads