買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > XRP > Info

Superfluid_HQ被黑分析

Author:

Time:1900/1/1 0:00:00

安全實驗室?監測到以太坊上的DeFi協議superfluid遭遇黑客攻擊,損失超1300萬美元。實驗室第一時間跟蹤本次事件并分析。

攻擊涉及基礎信息

Superfluid:0xEBbe9a6688be25d058C9469Ee4807E5eF192897f

Merlin Protocol在黑山EDCON Super Demo發布首個RWA-Backed Load NFT發行協議:5月24日消息,在黑山EDCON Super Demo活動上,Merlin Protocol聯合創始人Hannah分享關于Merlin Protocol發布首個RWA-Backed Load NFT發行協議的主題演講。

Merlin Protocol通過預言機和NFT技術實現將RWA(現實世界資產)帶入Web3的世界,提供了新的DeFi解決方案,同時也為開發者提供了一套針對RWA-NFT的技術解決方案。

此外,Merlin Protocol未來將會支持使用期權策略發行杠桿產品,以放大用戶杠桿并進一步優化收益率。[2023/5/24 15:22:08]

攻擊交易hash:0x396b6ee91216cf6e7c89f0c6044dfc97e84647f5007a658ca899040471ab4d67

花花公子與 SuperRare 合作推出的 NFT 系列將于7月10日展出:花花公子與 SuperRare 合作推出的 NFT 系列將于7 月 10 日在 Decentraland 藝術周上展出。 該展覽名為“邁阿密海灘藝術收藏”,展出Ayla El-Moussa、REK0DE、Jon Noorlander、MBSJQ 的藝術作品,以及 1970 年花花公子兔子在滑水板上的原始照片。花花公子的藝術策展和編輯副總裁 Liz Suman表示,“在探索新的藝術形式時,花花公子總是冒險的,而數字藝術是接下來的重要一步!”(Decrypt)[2021/7/10 0:41:26]

黑客地址:0x1574F7F4C9d3aCa2EbcE918e5d19d18aE853c090

SUPER于4月2日16:00上線ZG.COM:據官方公告,ZG.COM將于2021年4月2日10:00開放SUPER的充幣與提幣業務,于4月2日16:00開啟SUPER/USDT交易對。

據悉,SUPER是SuperFarm的原生代幣。SuperFarm是一種跨鏈DeFi協議,旨在通過將實用程序帶到任何NFT場而無需任何代碼,從而將實用程序帶到任何令牌。借助創新的可視化工具套件,任何項目現在都可以使用自定義規則部署新服務器場,從而激勵他們最重視的行為。通過具有實用程序的NFT,可以很容易地獎勵流動性提供者,激勵長期股權,甚至提供對項目服務的特殊訪問。[2021/4/1 19:36:38]

攻擊合約地址:0x32D47ba0aFfC9569298d4598f7Bf8348Ce8DA6D4

此次漏洞核心在于函數callAgreement,該函數主要作用在于提供一個名為"ctx"的數據結構,“ctx”被用于協議間的通信共享。而此次事件的攻擊者就是對”ctx“數據進行了偽造,達到欺騙合約的目的。

漏洞利用

為什么假數據會被采用以及攻擊者是如何構造假“ctx”數據的?

從交易中可以看到攻擊者是直接在callData結尾處傳入了假“ctx”,同時真“ctx”數據也被構建出來了的,只是程序在處理數據時會將callData數據與“ctx”打包成一個對象,當協議對該對象進行解碼時,ABI解碼器僅會處理位于前面的數據而忽略掉后面的數據。

而構建一個假“ctx”數據也并不復雜,由于“ctx”結構末尾為全零所以僅需要仿照“ctx”結構將其直接添加在userData中,以下是官方示例如何構建一個假“ctx”:

總結

本次攻擊事件在于協議數據處理時無條件信任來源數據,應當對用戶數據與官方構造數據進行標識區分。近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:SUPERUPESUPESUPSuper Squid Growsupertripchainsuperrare幣價SUPERPOO

XRP
Gate.io:Gate.io Presents High Quality Trading Strategies To Facilitate Your Trading Experience_TRA

Gate.ioCopyTradingisnowhometo16quantitativeproducts.

1900/1/1 0:00:00
THE:Gate.io Listing Vote #269 - Permission Coin (ASK) - Vote for ASK, Win 13,690,080 ASK Free Airdrop_ING

ListingVoteprogramisoneofthelistingcampaignsonGate.io.

1900/1/1 0:00:00
ITM:[重要通知] 關于Circuits of Value (COVAL)延期上線的公告_bitmart交易所官網app下載ios

親愛的BitMart用戶:CircuitsofValue(COVAL)將延期上線,具體上線時間請以官方公告為準.

1900/1/1 0:00:00
元宇宙:ZT創新板即將上線CTC_元宇宙

親愛的ZT用戶: ZT創新板即將上線CTC,並開啟CTC/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年2月11日18:00; CTC 項目簡介:Creditcoin由位於.

1900/1/1 0:00:00
OIN:CoinFund投資900萬美元,以實現車輛數據的去中心化_fil幣價格今日行情Fil

數字基礎設施公司(DigitalInfrastructureInc)是DIMO平臺的建設者,該平臺讓司機能夠控制自己的車輛數據.

1900/1/1 0:00:00
GAT:Gate.io SANDWICH(SANDWICH) Trading Competition & $35,000 Unmissable Rewards_Ultragate

Gate.ioiscurrentlyholdingaSANDWICHtradingcompetition.

1900/1/1 0:00:00
ads