買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > BTC > Info

STA:成都鏈安:YFV勒索事件分析_REV

Author:

Time:1900/1/1 0:00:00

YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。

并表示,此次事件可能和不久前的“pool 0”事件相關,勒索者極有可能是在“pool 0”事件中未取回資金的“憤怒的農民”。?

合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:

成都鏈安:Discover項目正在持續遭到閃電貸攻擊:6月6日消息,據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,Discover項目正在持續遭到閃電貸攻擊,攻擊者通過閃電貸使用BSC-USD大量重復兌換Discover代幣,其中一個攻擊者0x446...BA277獲利約49BNB已轉入龍卷風,攻擊交易:0x1dd4989052f69cd388f4dfbeb1690a3f3a323ebb73df816e5ef2466dc98fa4a4,攻擊合約:0xfa9c2157cf3d8cbfd54f6bef7388fbcd7dc90bd6

攻擊者地址:0x446247bb10B77D1BCa4D4A396E014526D1ABA277[2022/6/6 4:05:40]

REV智能合約已通過Beosin(成都鏈安)的安全審計:據官方消息,Justswap上的明星項目,REV團隊釋放出REV智能合約審計報告,由Beosin(成都鏈安)安全審計完成。

據了解,REV(Revolution Token)是基于區塊鏈的新型社會實驗型代幣。其獨特之處在于內嵌了交易燃燒、尾單博弈、持幣分紅三種獨特的創新機制。

REV技術介紹:智能合約的整體設計清晰,邏輯縝密,代碼安全靠譜,從性能和功能上完全具備了區塊鏈頂級去中心化金融項目的一切條件。合約地址(認準唯一)

TSngG7y4RDSVG6QwoWM4MvVWJb3k8VLZJk。詳情點擊原文鏈接。[2020/9/16]

此函數中的 lastStakeTimes[stakeFor] = block.timestamp; 語句會更新用戶地址映射的laseStakeTimes[user]。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes[account]+72小時。如下圖所示:

聲音 | 成都鏈安:使用鏈上合約輪詢開獎機制可能具有安全風險:今日早晨7點半,成都鏈安態勢感知系統鷹眼對某游戲合約交易發出預警,我們的安全人員對該預警進行分析發現,攻擊者正在使用一種新的途徑獲得隨機數種子,并通過合約不斷發起延時交易,嘗試預先計算或者得到游戲合約的開獎參數,安全團隊已通知項目方進行確認,建議具有類似基于線上合約定時開獎模式的項目方及時自查,避免遭到損失。望項目方看到本預警消息能夠及時聯系我們。[2019/6/12]

UnfrozenStakeTime如下圖所示:

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。

根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:

0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9

0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db

其中一筆如下圖所示:

此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。

針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。

根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。

成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。

Tags:STASTAKREVSTAKESTARLINKDOGE價格stakedXYMKING FOREVERASTAKE價格

BTC
數字資產:商務部:央行數字貨幣開啟全國試點 數字貨幣概念股直線拉升_數字貨幣和加密貨幣的區別在哪

數字貨幣又有新動向! 商務部網站8月14日發布《關于印發〈全面深化服務貿易創新發展試點總體方案〉的通知》。通知明確,在京津冀、長三角、粵港澳大灣區及中西部具備條件的試點地區開展數字人民幣試點.

1900/1/1 0:00:00
REUM:為什么不存在 "Ethereum殺手"?_Herbalist Token

Ethereum 社區一直堅持在前沿和冒險的道路上發展。事實上,我們大多數人都同意這樣的觀點:如果有更好的平臺出現,我們會心甘情愿地投奔它.

1900/1/1 0:00:00
GLO:比特幣回落了 但是他們依舊看漲_CBETH價格

據比推數據,市值最高的加密貨幣比特幣在周初突破12000美元創下14個月以來高點之后持續回落,目前已經跌至11700美元.

1900/1/1 0:00:00
DEF:金色DeFi日報 | DeFi總市值119.92億美元_DEF

1.DeFi總市值:119.92億美元 金色晚報 | 4月6日晚間重要動態一覽:12:00-21:00關鍵詞:Near、富達、Square、Coinbase 1.

1900/1/1 0:00:00
SDT:金色說明書 | 波場生態胡蘿卜Carrot挖礦教程_以太坊

Carrot是一項實驗性協議,以可編程貨幣和治理方面最激動人心的創新為基礎,最初的目標是每CRT 1美元,它采用了一種公平的分配機制來激勵關鍵的社區成員積極掌握治理.

1900/1/1 0:00:00
UNCA:菲律賓國內掀起熱議 "junca Cash"利好頻出_LUNCARMY

WBF 上市趨勢7/15日在WBF交易所上線的JCC(JCC)乘勝前進。上線初價是0.51USD,最高價是40USD,目前徘徊在23USD附近.

1900/1/1 0:00:00
ads