買以太坊 買以太坊
Ctrl+D 買以太坊
ads

區塊鏈:區塊鏈安全月報——盤點解析 1 月典型安全事件_TOK

Author:

Time:1900/1/1 0:00:00

此篇文章由Cobo區塊鏈安全研究團隊供稿,是?Cobo?Labs?的第??4??篇文章。

跨鏈橋Multichain漏洞

1月18日知名跨鏈橋Multichain發現并修復了一個針對WETH,PERI,OMT,WBNB,MATIC,AVAX共6種代幣有重要影響的漏洞。凡對MultichainRouter授權過上述代幣的用戶均受影響,攻擊者可直接利用漏洞轉走用戶授權的代幣。根據19日的官方公告,由于部分用戶未及時取消授權,有約445WETH被攻擊者盜走。

漏洞發生在AnyswapV4Router合約上的anySwapOutUnderlyingWithPermit函數中,由于函數對Token參數的合法性沒有校驗,攻擊者可傳入偽造的Token合約來代替原本官方的AnyswapV1ERC20?Token。另一方面WETH等代幣合約沒有實現permit方法但是實現了fallback函數,因此在后續調用permit時不會發生revert,可以繼續成功執行下去。最終導致攻擊者可以將受害者approve給AnyswapV4Router合約的Token盜走。

關鍵代碼如下:

16所高校入選國家區塊鏈創新應用試點:1月5日,網信辦發布國家區塊鏈創新應用試點高校入選名單,總計覆蓋16所高校,分別是:

1、區塊鏈+版權試點:武漢大學。

2、區塊鏈+教育試點:北京大學、北京郵電大學、清華大學、北京師范大學、中國科學技術大學、北京工業大學、山東大學、西安電子科技大學、國家開放大學、貴州師范大學、華東師范大學、四川大學、太原理工大學、天津仁愛學院。

3、區塊鏈+貿易金融試點:海南大學計算機科學與技術學院。[2022/1/5 8:27:32]

CoboComment

對于普通用戶來說,需要特別留意Token無限授權所帶來的風險。授權盡可能保證只授權用到的Token數量,而不要使用默認的無限授權,避免節約了gas卻丟失了本金。對已有的無限授權要及時撤銷,查詢賬戶的授權情況可以使用Etherscan的工具https://etherscan.io/tokenapprovalchecker。

Reference

https://github.com/W2Ning/Anyswap_Vul_Poc

https://theblockbeats.info/news/28774

廣東:運用區塊鏈等新技術構建云網數一體化協同安全保障體系:7月11日消息,廣東省人民政府關于印發《廣東省數據要素市場化配置改革行動方案》的通知,《方案》要求強化數據安全保護,建立數據分類分級和隱私保護制度,完善數據安全技術體系。構建云網數一體化協同安全保障體系,運用可信身份認證、數據簽名、接口鑒權、數據溯源等數據保護措施和區塊鏈等新技術,強化對算力資源和數據資源的安全防護,提高數據安全保障能力。[2021/7/12 0:43:47]

https://hackernoon.com/erc20-infinite-approval-a-battle-between-convenience-and-security-lk60350r

BSC上的DEXCrosswise遭攻擊

1月18日BSC上的DEX項目Crosswise遭受攻擊,損失約30萬美金,并造成CRSSToken幣價閃崩。

問題是因MasterChef合約的setTrustedForwarder函數沒有正確進行權限校驗。當攻擊者修改了TrustedForwarder后,可以實現偽造msg.sender的效果,從而直接獲取到MasterChef的owner權限。然后再利用owner權限調用set函數設置?strategy為攻擊者的惡意參數0xccddce9f0e241a5ea0e76465c59e9f0c41727003。修改strategy后通過少量deposit即可withdraw大量的CRSSToken獲利。

重慶:試點單位開具15萬余張區塊鏈財政票據:日前,作為重慶區塊鏈財政電子票據首批試點單位,重慶市人民醫院和重慶醫科大學附屬第一醫院金山醫院實現了醫療收費電子票據開票即上鏈,兩家醫院已開具區塊鏈財政電子票據15萬余張。重慶市財政局非稅中心負責人介紹,防偽可信、線上流轉是區塊鏈財政電子票據的主要特點,電子票據從開具到下載,所有操作信息被真實全面記錄在區塊鏈上,所有票據信息、流轉信息不可更改;患者繳費后,可以在微信小程序中實時查看票據的生成、傳送、存儲等信息。(新華社)[2020/9/21]

官方公告也承認這個漏洞過于明顯,似乎是開發者有意為之,其內部調查后開除了4個開發者。目前已經對鏈上數據進行了快照,后續將進行重新部署。官方git上已經開始進行整體的代碼審計,據稱后續會再聯合Certik進行審計。

相關代碼如下:

官方公告也承認這個漏洞過于明顯,似乎是開發者有意為之,其內部調查后開除了4個開發者。目前已經對鏈上數據進行了快照,后續將進行重新部署。官方git上已經開始進行整體的代碼審計,據稱后續會再聯合Certik進行審計。

聲音 | 人大代表劉若鵬:利用區塊鏈等加快實現大灣區人工智能網絡:據中國經濟新聞網消息,全國人大代表、深圳光啟高等理工研究院院長、光啟技術董事長劉若鵬在接受采訪時表示,為支持保障粵港澳大灣區人工智能覆蓋網絡建設和運營,探索人工智能覆蓋商用網絡應用提供保障,商用中心主要在城市基礎設施共建共享、智能商業與交易、區塊鏈技術、民生應用等核心領域提供解決方案、持續創新。[2019/3/10]

CoboComment

此次攻擊針對的是MasterChef合約,其實不會直接盜取用戶的LP或者CRSStoken,但幣價大跌還是會讓持有CRSS的用戶造成實際的損失。查看官方doc上無法找到項目審計報告,此漏洞比較明顯,如果經過安全公司審計的話,很大概率可以暴露出來。對于個人投資者來說,未經過審計的項目還需謹慎。

Reference

https://twitter.com/peckshield/status/1483340900398895105

https://crosswise.medium.com/post-exploit-update-2a24c3370466

https://bscscan.com/address/0x70873211cb64c1d4ec027ea63a399a7d07c4085b#code

真格基金創始人徐小平:區塊鏈+AI可能是未來五年最具顛覆性的創造性力量 中國要抓住這世界性、歷史性機遇 :在2017鈦媒體T-EDGE年度國際盛典上,徐小平發表演說:幾年前是互聯網+,但是未來五年一定是AI+。任何一家公司,如果你沒有人工智能,如果你沒有大數據支撐,你可能會被淘汰。雖然ICO叫停了,但是我認為區塊鏈技術、比特幣還會繼續持續不斷的發展,這是中國要抓住的世界性、歷史性機遇。區塊鏈的崛起有可能取代移動互聯網的既有的各種技術。所以說,區塊鏈技術+AI技術,可能是未來五年最具顛覆性、破壞性的創造性力量。[2017/12/15]

https://github.com/crosswise-finance/crosswise-code-review-1.1

Rari#90即FloatProtocolPool遭受預言機操縱攻擊

1月15日,RariCapital上的90號池即FloatProtocol池遭受預言機操縱攻擊。

該池使用UniswapV3FLOAT/USDC交易對報價,而在攻擊發生之前幾天,FLOAT/USDC池中流動性下降,低流動性給了攻擊者進行進行預言機操縱攻擊的機會。攻擊者使用47ETH在池中使用USDC兌換FLOAT,導致FLOAT報價升高。之后再使用FLOAT抵押到Rari#90池中借出其他資產實現獲利。攻擊手法與2021年11月發生的Rari#23池VesperLendBeta攻擊一致。

CoboComment

對于一些無法使用ChainLink預言機報價的小幣種,DeFi合約中通常會使用DEX作報價。目前UniswapV2/V3延時報價雖然可以抵抗閃電貸攻擊,但無法抵抗真實的大資產操縱;而TWAP時間加權機制雖然可以在一定程度上提高操縱難度,但只能緩解不能根除。從開發者角度,可以考慮在合約中添加一定風控類代碼針對惡意報價進行檢查。對普通用戶而言,則要留意相關的流動性池,提防價格操縱風險。

Reference

https://twitter.com/FloatProtocol/status/1482184042850263042

https://medium.com/vesperfinance/on-the-vesper-lend-beta-rari-fuse-pool-23-exploit-9043ccd40ac9

DefiDollar發現潛在攻擊

1月8日DefiDollarFinance(

漏洞本身雖然嚴重但成因并不復雜,比較有意思的是官方的修復方式。由于合約本身不支持升級,因此無法直接更新合約代碼;合約不支持暫停,因此也沒法用快照+遷移的方式轉移用戶資產。最終官方的措施是自己發動了攻擊交易,將所有受漏洞影響用戶的資產轉移到了一個多簽錢包中。待后面部署新Token合約后會再行分配。

CoboComment

ERC20Token已經有比較成熟的代碼模板,wxBTRFLY是在重寫transferFrom時出現的問題。這個問題如果有完善的單元測試應該會很容易發現,項目方可能在開發過程中是缺少完善的測試流程。

Reference

https://discord.com/invite/rpkPDR7pVV

https://twitter.com/redactedcartel/status/1482497468713611266?s=20

https://etherscan.io/tx/0xf0e4ccb4f88716fa5182da280abdb9ea10ec1c61cfc5bbe87e10bdde07c229d6

Qubit跨鏈橋被攻擊

1月28日,BSC上的DeFi平臺QubitFinance的跨鏈橋QBridge遭受攻擊,損失約8000萬美金。

跨鏈橋一種常見的實現形式是在源鏈的合約中抵押資產,并emitevent。由監聽節點捕捉event,向目標鏈的跨鏈橋合約發起調用,mint等量的資產。來源鏈上只要有event事件產生,跨鏈橋系統就會認為有跨鏈資產需要轉移。但如果源鏈上跨鏈橋合約代碼存在問題,就可能出現沒有資產抵押進跨鏈橋合約但仍emitevent的情況,產生漏洞,造成目標鏈Token的錯誤增發。

QBridge就存在這樣的問題。QBridge支持抵押ETH和ERC20Token兩類資產。由于以太坊的ETH作為native代幣,與ERC20Token由兩套單獨的代碼處理。在源鏈抵押Token時,會調用deposit方法,在抵押時ETH應該調用depositETH方法。QBridge將零地址作為ETH的標識。但是實現時沒有完善的校驗,導致合約處理ETH時仍使用deposit方法,相當于將ETH當成了合約地址為零地址的Token處理。在轉賬時使用transferFrom則相當于是對零地址進行合約調用。而以太坊底層設計上,對EOA地址發起合約調用會默認成功,不會revert。以上條件結合起來,最終的情況就是雖然攻擊者在源鏈沒有抵押任何資產,但仍可以在目標鏈上mint出大量qXETH,實現獲利。

CoboComment

目前區塊鏈行業中多鏈并存,跨鏈橋已經是重要的基礎設施。跨鏈橋本身由于要進行鏈上鏈下配合,整體復雜度要比普通dapp高上許多,因此更容易出現問題。同時跨鏈橋上通常會抵押大量的資產,如果可以非法轉移那么獲利頗豐。各個跨鏈橋系統似乎成為了攻擊者們最近一兩月中的重點目標。

Reference

https://mp.weixin.qq.com/s/PLbuI9JFxyFRlDlj9rPvmQ

https://mp.weixin.qq.com/s/-kTsAs2WH5_4N4_3-XIxag

Tags:區塊鏈COMTOKENTOKyac幣是區塊鏈嗎O‘Community ChainTrabzonspor Fan TokenThar token

比特幣行情
NFT:Reddit正在測試NFT頭像功能,但“尚未做出決定”_NFTI

Reddit正在其平臺上測試NFT頭像功能,這一消息是在Twitter實施類似功能一周左右后發布的.

1900/1/1 0:00:00
NAN:Nansen:什么是NFT?它究竟能夠帶來什么?_NFTLaunch

原文:Nansen 不可替代代幣(NFT)正在風靡全球。在本文中,我們將超越市場炒作,涵蓋您需要了解的有關NFT的所有信息。 介紹 不可替代代幣(NFT)正在風靡全球.

1900/1/1 0:00:00
區塊鏈:泰國監管機構:有必要審查和監管數字資產作為商品和服務的支付手段_數字資產

據Cointelegraph1月25日消息,泰國銀行、泰國證券交易委員會和泰國財政部已經聯手審查并發布了關于使用數字資產作為支付工具的指導方針.

1900/1/1 0:00:00
BANK:印度Covid救濟基金會向V神返還1億美元,V神計劃親自部署該資金_BAN

據Decrypt消息,1月28日,Polygon創始人SandeepNailwal宣布向V神返還1億枚USDC,加快印度的救災工作.

1900/1/1 0:00:00
SIN:美聯儲加息快報丨美聯儲FOMC發表利率聲明后,分析師即時市場評論一覽_HER

據金十報道,美聯儲FOMC發表利率聲明后,分析師發表即時市場評論。分析師ChristopherCondon:這是一份謹慎、平衡的聲明。面對通脹,美聯儲并不急于結束仍在進行的債券購買.

1900/1/1 0:00:00
區塊鏈:報告:2026年全球金融科技區塊鏈市場將達到87億美元,復合年增長率為44.8%_全球加密貨幣市值

據PRNewsWire2月23日消息,全球行業分析師公司(GIA,StrategyR?)發布“金融科技區塊鏈-全球市場軌跡與分析”報告指出.

1900/1/1 0:00:00
ads