北京時間 2023 年 5 月 20 日,Tornado.Cash 遭受提案攻擊,攻擊者已獲利約 68 萬美元。
SharkTeam對此事件第一時間進行了技術分析,并總結了安全防范手段,希望后續項目可以引以為戒,共筑區塊鏈行業的安全防線。
攻擊者地址:
0x092123663804f8801b9b086b03B98D706f77bD59
0x592340957eBC9e4Afb0E9Af221d06fDDDF789de9
攻擊合約:
0xAF54612427d97489707332efe0b6290F129DbAcb
0x03ecf0d22f9ccd21144a7d492cf63b471916497a
CoinShares:上周數字資產投資產品凈流出3040萬美元:金色財經報道,據 CoinShares 報告顯示,上周數字資產投資產品凈流出 3040 萬美元,結束了連續 6 周的資金流入。其中比特幣投資產品凈流出 5310 萬美元,以太坊投資產品凈流入 1680 萬美元,做空比特幣的投資產品凈流入 150 萬美元。[2023/4/24 14:23:40]
0x7dc86183274b28e9f1a100a0152dac975361353d(部署合約)
0xc503893b3e3c0c6b909222b45f2a3a259a52752d(假提案合約)
被攻擊合約:
0x5efda50f22d34F262c29268506C5Fa42cB56A1Ce
CoinU交易所正申請加入SHAP白名單:據官方公告,CoinU交易所正申請加入SHAP白名單,在通過SHAP社區審核后,CoinU將盡快上線SHAP。據悉,SHAP沙皮狗(Sharpei)在BSC上發行。合約地址顯示,項目50%代幣已銷毀至0x0地址,2%銷毀至v神錢包地址。CoinU交易所致力于為投資者精選優質資產,為用戶創造科技金融新模式。[2021/5/10 21:43:51]
發起提案交易:
0x34605f1d6463a48b818157f7b26d040f8dd329273702a0618e9e74fe350e6e0d
攻擊交易:
0x3274b6090685b842aca80b304a4dcee0f61ef8b6afee10b7c7533c32fb75486d
Synthetix已完成Shaula升級:12月24日消息,合成資產發行平臺Synthetix發推稱,Shaula版本升級現已完成,SNX / Synth傳輸現在再次啟用。多抵押貸款和sUSD做空現在都可以使用,但僅在合約上有效,我們將在明年初推出這些新功能的前端。[2020/12/24 16:22:52]
攻擊流程:
(1 )首先,攻擊者(0x08e80ecb)先向被攻擊合約(0x5efda50f)發起了一個提案,并宣稱此提案是16 號提案的補充
Komainu將為CoinShares提供數字資產托管服務:Komainu數字資產托管提供商將擔任CoinShares和XBT Provider ETP系列產品持有的所有數字資產的托管人。CoinShares是一家面向專業投資者的數字資產管理公司,由日本野村控股(Nomura Holdings)與加密貨幣合作伙伴Ledger和CoinShares合作啟動;在澤西、斯德哥爾摩、倫敦和紐約設有辦事處。(Bravenewcoin)[2020/8/5]
(2 ) 但提案中實際上存在一個額外的自毀函數。
(3 )很遺憾的是社區并沒有發現此提案中存在問題,大多數成員都投票通過了這次提案。
(4 )攻擊者創建了很多個合約來實行代幣的轉移
(5 )攻擊者(0x08e80ecb)銷毀了提案合約(0xc503893b)和他的創建合約(0x7dc86183)。隨后在相同的地址重新部署了攻擊合約(0xc503893b)。
(6 )修改完提案合約后,攻擊者(0x08e80ecb)執行提案并將自己所控制的合約地址的代幣鎖定量都修改為10000 。
(7 )提案執行完成后,攻擊者(0x08e80ecb)將代幣轉移到自己的地址,并獲得被攻擊合約的所有權。
漏洞分析:
由于提案合約(0xc503893b)的創建合約(0x7dc86183)是通過creat 2 進行部署的,所以兩個合約銷毀之后,在同一地址上可以部署新的邏輯合約,并且提案執行是通過delegatecall的形式調用,攻擊合約可任意修改被攻擊合約中的值。
事件總結:
本次事件發生原因是由于社區在檢查提案時未能發現提案中存在的風險,并沒有認真核實提案合約的代碼是否存在安全漏洞。
針對本次攻擊事件,我們在開發過程中應遵循以下注意事項:
(1 )在進行提案設計時充分考慮提案機制的安全性并盡量降低提案被中心化控制的風險,可以考慮通過降低攻擊的價值,增加獲得投票權的成本,以及增加執行攻擊的成本等方式結合實際妥善設計。
(2 )在進行提案的投票前,社區應慎重檢查合約代碼是否有后門。
(3 )在提案通過前,可聯系第三方安全審計公司對合約邏輯代碼進行安全審計。
金色薦讀
金色財經 善歐巴
迪新財訊
Chainlink預言機
區塊律動BlockBeats
白話區塊鏈
金色早8點
Odaily星球日報
歐科云鏈
MarsBit
最近,NFT交易市場Blur宣布了一項針對NFT的新借貸協議Blur Lending,又名 Blend,讓NFTfi市場又攪起了波瀾.
1900/1/1 0:00:00關鍵洞察 PEPE已成為加密貨幣歷史上增長最快的ERC-20代幣,在短短23天內獲得了10億美元的市值和107,000個持有者;?PEPE引發了Meme幣的復興.
1900/1/1 0:00:00作者:cryptorisks Llamarisk 概要 此報告將調查由 Tangible 發行的 USDR 穩定幣所帶來的風險.
1900/1/1 0:00:00DeFi數據 1、DeFi代幣總市值:464.89億美元 DeFi總市值及前十代幣 數據來源:coingecko2、過去24小時去中心化交易所的交易量34.
1900/1/1 0:00:0011月6日,CZ發布了一條推特,令所有人無法想象的是,這條推特居然成為導火索,引爆了FTX這顆加密行業史無前例的大“雷”。 爆炸后的FTX,帶來的動蕩余波隨著時間傳遞,已經蔓延到行業的所有角落.
1900/1/1 0:00:00作者:JESSE MYERS 編譯:GWEI Research比特幣最令人興奮的特性(從投資的角度來看)是“越來越稀缺”.
1900/1/1 0:00:00