北京事件9月4日,NFT賽馬項目DeRace受到黑客攻擊,在?DAOMaker?中進行持有者發行時因DAOMaker合約被攻擊,導致400萬美元的損失。
在此之前,北京時間8月12日,DAOMaker就已遭到類似黑客攻擊,也是由于權限管理不當受到攻擊,損失超過700萬美元。累計已因為類似的權限管理不當問題,損失了超過1000萬美元。
SharkTeam第一時間對此事件進行了攻擊分析和技術分析,并總結了安全防范手段,希望后續的區塊鏈項目可以引以為戒,共筑區塊鏈行業的安全防線。
慢霧安全提醒:Discord,Telegram頻道公告權限設置提醒:據慢霧安全情報,近期存在項目因 Discord 管理賬戶權限設置問題而造成管理賬戶被接管,并通過公告頻道發布釣魚鏈接,導致社區用戶遭受損失的事件。在此提醒各位注意添加頻道權限設置,管理公告發布,預防仿冒官方人員名稱發布公告及網絡鏈接釣魚問題。[2021/12/24 8:00:42]
一、事件分析
攻擊者以相同的攻擊手法進行多次攻擊,以DeRace?Token(DERC)被攻擊進行分析:
Infura:大多數主網子系統恢復正常運行,重新啟用核心帳戶訪問權限:Ethereum和IPFS的API服務供應商Infura對Ethereum Mainnet API服務暫時中斷事件更新稱,正在繼續進行服務恢復工作。大多數主網子系統現在都恢復正常運行,但是官方仍在繼續分類并檢查每個子系統。Infura已重新啟用了核心帳戶的訪問權限。目前,存檔請求仍處于禁用狀態,但我們希望不久后它們將再次可用。[2020/11/11 12:21:17]
ETC Thanos升級:恢復3GB和4GB GPU礦工挖礦權限:11月9日晚間,以太經典(ETC)發文宣布正在進行代號為 Thanos(ECIP-1099))的網絡硬分叉升級。本次升級決定將Ethash epoch持續時間從30000塊翻倍至60000塊,有效減小了DAG的大小。這種修改的Ethash也被稱為 EtcHash。這將允許擁有3GB和4GB GPU系統的礦工恢復挖礦等,增加安全性并促進一個更去中心化和健康的挖礦生態系統。
昨日晚間消息,ETC宣布為Thanos硬分叉做準備,主網或將于11月28日(11700000區塊高度)啟動。[2020/11/10 12:09:56]
通過對0x2fd602ed1f8cb6deaba9bedd560ffe772eb85940合約反編譯發現,該合約只是起到代理的作用,只有一個fallback函數,將發送過來的函數調用通過delegatecall()的方式委托調用給地址為0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2的合約進行處理。
同時發現其他的被攻擊的erc20代幣被攻擊合約雖然地址不同,但是都是用的相同的智能合約來將發來的請求!。通過delegatecall()委托調用的方式給地址為0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2的合約進行處理。
黑客通過發送函數簽名為0x84304ad7函數給0x2fd6,在代理合約中直接通過delegatecall的方式進行委托調用0xf17cinit函數。在Vesting.sol合約的init函數中,似乎并沒有對msg.sender的身份進行確權操作。因此,使得攻擊者成為0x2fd6的owner,隨之攻擊者就通過0x2fd6委托調用0xf17c合約的emergencyExit函數,進行緊急提款。
本次收到攻擊者的多種erc20代幣都是部署了相同或類似的代理合約進行工作的,因此攻擊者依次使用相同的攻擊手法進行攻擊,最后兌換成了DAI,攻擊者最終獲利近400萬美金。
這已經是DaoMaker多次受到攻擊,雖然聲稱經過了多家不同安全公司的審計工作,但是其安全狀況使人擔憂。
二、安全建議
SharkTeam提醒您,在涉足區塊鏈項目時請提高警惕,選擇更穩定、更安全,且經過完備多輪審計的公鏈和項目,切不可將您的資產置于風險之中,淪為黑客的提款機。
而作為項目方,智能合約安全關系用戶的財產安全,至關重要!區塊鏈項目開發者應與專業的安全審計公司合作,進行多輪審計,避免合約中的狀態和計算錯誤,為用戶的數字資產安全和項目本身安全提供保障。
據CoinDesk9月30日消息,a16z的普通合伙人KatieHaun在CNBC的投資者峰會上表示,加密貨幣行業并不反對監管,但確實需要監管機構的明確規定,監管機構需要評估一個事實.
1900/1/1 0:00:00巴比特訊,9月10日,區塊鏈平臺Harmony宣布將在未來四年內提供價值超過3.8億美元的財庫資金支持生態建設.
1900/1/1 0:00:00巴比特訊,9月20日,去中心化資管協議Centrifuge宣布其先行網Altair和RMRKKanarias達成合作,為KusamaAuctions推出限量版NFT.
1900/1/1 0:00:00《區塊鏈行業觀察》專欄·第53?篇作者丨SaniAbdul-Jabbar 圖片丨來源于網絡 如果有人想出了如何使用區塊鏈技術來徹底改變石油和天然氣行業?那會是什么樣子,我想知道.
1900/1/1 0:00:00據Cryptoninjas消息,9月24日,質押池提供商Moonstake宣布加入IBMHyperProtectAccelerator.
1900/1/1 0:00:00來源|?notes.ethereum.org作者|VitalikButerin譯者注:Balanceattack指的是攻擊者快速干擾有相近算力子組的溝通.
1900/1/1 0:00:00