買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 非小號 > Info

LIS:無中生有?DeFi 協議 Akropolis 重入攻擊簡析_POLIS

Author:

Time:1900/1/1 0:00:00

By:慢霧安全團隊

11月13日,據CoinDesk消息,Akropolis協議遭受黑客攻擊,損失約200萬DAI,慢霧安全團隊已于當天第一時間介入分析,并將結論同步給了相關關心方。以下為慢霧安全團隊對此事件的簡要分析,供大家參考。

背景提要

Akropolis是運行在以太坊上的借貸和存款協議,用戶可以使用Akropolis進行借貸或在Akropolis存款收取借貸利息。

攻擊流程簡析

1.攻擊者使用自己創建的token進行deposit,此時Akropolis合約會先記錄一次合約中所有代幣的總量;

2.Akropolis合約調用用戶自己創建的token的transferFrom函數的時候,攻擊者在transferFrom函數中重入Akropolis合約的deposit函數,并轉入DAI到Akropolis合約中;

OpenAI:ChatGPT安卓版現在可以在美國、印度、孟加拉國和巴西下載使用:7月25日消息,OpenAI表示,ChatGPT安卓版現在可以在美國、印度、孟加拉國和巴西下載使用。計劃在下周將推廣范圍擴大到更多國家。[2023/7/26 15:58:22]

3.此時在重入的交易中,由于Akropolis合約會先獲取合約中所有代幣的總量,這個值和第一次調用deposit函數獲取的合約代幣總量的值一致;

4.Akropolis合約計算充值前后合約中代幣總量的差值,攻擊者在充值DAI后,會得到一定量的Delphitoken,獲得token的數量就是充值DAI的數量;

5.鑄幣完成后,流程回到第一次deposit往下繼續執行,這時合約會再次獲取合約中所有代幣的總量,這時由于在重入交易時,攻擊者已經轉入一定量的DAI,所以得到的代幣總余額就是攻擊者在重入交易完成后的代幣總余額;

ICON基金會將停止對開發團隊ICE和SNOW的資助:3月16日消息,ICON基金會宣布將停止對開發團隊ICE和SNOW的資助。ICON基金會表示,感謝ICE和SNOW團隊為將EVM兼容性引入ICON生態系統所做的努力,但ICON基金會已決定不再提供超出團隊當前合同條款的資金,因為最近關鍵成員的更替使得基金會重新評估該項目的近期未來計劃。

ICON基金會與ICE和SNOW團隊的合同將在3月底和4月底到期,已告知他們這一決定。[2023/3/16 13:08:17]

6.此時合約再次計算差值,由于第一次deposit的時候合約中所有代幣的總量已經保存,此時計算出來的差值和重入交易中計算的差值一致,Akropolis合約再次鑄幣給攻擊者。

數據:50,000,000枚USDC從USDC Treasury轉移至Coinbase:金色財經報道,Whale Alert數據顯示,50,000,000枚USDC從USDC Treasury轉移至Coinbase。[2022/10/29 11:54:43]

總結

攻擊者使用自己構造的token,對Akropolis合約的deposit函數進行重入,導致Akropolis合約使用相同的差值鑄幣了兩次,但是只觸發了一次轉賬,當攻擊者提現的時候,就可以提兩倍的收益,從而獲利。

相關鏈接:

(1)CoinDesk關于Akropolis合約被攻擊的報道:

https://www.coindesk.com/defi-project-akropolis-token-pool-drained

BitMEX創始人:ETH可能在合并前后略微下跌,而后因通縮趨勢上漲:8月17日消息,BitMEX 創始人 Arthur Hayes 發布分析文章再次對以太坊價格做出預測,Arthur 認為在合并前市場會達到預期高點,一旦合并成功將出現價格調整,而后 ETH 將因為 PoS 的通縮而具備趨勢上漲的動力。針對市場對能否合并成功的預判,Arthur 認為此輪反彈行情中 ETH/BTC 匯率的不斷上升可以表明市場認為合并成功將是大概率的,我將在調整出現時加倉,因為好的標的無法估值。[2022/8/17 12:30:40]

(2)分析樣本:

https://etherscan.io/tx/0x3db8d4618aa3b97eeb3af01f01692897d14f2da090d5d6407f550a1b10c15133

往期回顧

BithumbGlobal入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」

Web3大會|慢霧:區塊鏈安全,永無止境的戰爭

慢霧:Harvest.Finance被黑事件簡析

慢霧參與國家標準研究項目《區塊鏈服務技術安全要求》編制

慢霧:DeFiSaver用戶的31萬枚DAI是如何被盜的?

慢霧導航

慢霧科技官網

https://www.slowmist.com/

慢霧區官網

https://slowmist.io/

慢霧GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

幣乎

https://bihu.com/people/586104

知識星球

https://t.zsxq.com/Q3zNvvF

火星號

http://t.cn/AiRkv4Gz

鏈聞號

https://www.chainnews.com/u/958260692213.htm

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/9558992.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

幣安為何推出第三條鏈?這對BNB意味著什么?

Tags:AkropolisPOLISAKROLISAkropolis DelphiAKRO價格ETNA Metabolism

非小號
ALG:萬字分析 Algorand 投資邏輯:通證經濟、技術、團隊與應用_LGO

Algorand進展有序,更新智能合約、推出Layer1創新資產以及Co-Chain,其應用上注重國際化與合規化.

1900/1/1 0:00:00
GLO:BKEX Global 已完成第九次BKK周回購銷毀_globalusdtoken

親愛的BKEXer:???? ???? 根據BKK回購銷毀機制,BKEXGlobal已完成第九次BKK周回購銷毀.

1900/1/1 0:00:00
ETH2.0:ETH 2.0 的宏大敘事 | BlockArk 觀點_以太坊

宏大敘事的意義 **** 著名的心理學家馬斯洛總結了一個人類的需求層次表。人的需求是分層次的,從生理需求,到安全需求,到社交需求,到尊重需求,到自我實現.

1900/1/1 0:00:00
以太坊:Vitalik Buterin:探討以 Rollup 為中心的以太坊發展路線_TROLLER

以太坊生態需要將發力點集中到Rollup上以應對短期和中期的擴容需求。原文標題:《Vitalik:以Rollup為中心的以太坊路線圖》撰文:VitalikButerin來源:ETH中文網Opti.

1900/1/1 0:00:00
區塊鏈:Nervos 創始人詳解:Layer 1 應該做什么_ENERGY

原文標題:《Layer1應該做什么》作者:janxNervosApproachNervosNetwork的技術目標是設計一個分層的加密經濟網絡.

1900/1/1 0:00:00
GDP:肖磊:美國經濟成定時炸彈,“反華聯盟”自身難保_哪個不是區塊鏈特性

作者:肖磊看市 公眾號:kanshi1314關于美國經濟的問題,今天跟大家展開來說一下我的一點看法,順便也繼續跟大家討論一下,全球各國在面對中國“崛起”這件事情上,到底都是什么態度.

1900/1/1 0:00:00
ads