買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > XMR > Info

MIN:鑄幣疑云 —— Paid Network 被盜細節分析_Internet of People

Author:

Time:1900/1/1 0:00:00

據消息,以太坊DApp項目PaidNetwork遭受攻擊。攻擊者通過合約漏洞鑄造近1.6億美元的PAID代幣,并獲利2000ETH(約300萬美元)。慢霧安全團隊在第一時間跟進并分析,現在將細節分析給大家參考。

攻擊細節分析

CertiK:SCT部署者出售了最初鑄幣和早期購買的代幣導致代幣價格下滑90%:金色財經報道,據CertiK監測,SCT代幣價格下滑了90%,部署者出售了最初鑄幣和早期購買的代幣,共計約28萬6千美元。[2023/6/7 21:21:49]

以上是整個攻擊過程的調用流程細節。

可以看到整個攻擊過程非常的簡單,攻擊者通過調用代理合約中函數簽名為(0x40c10f19)的這個函數,然后就結束了整個攻擊流程。由于這個函數簽名未知,我們需要查閱這個函數簽名對應的函數是什么。

Basis Cash動態鑄幣稅閾值和債券發行上限提案正式生效:1月13日,算法穩定幣項目Basis Cash官方宣布,BIP-5和BIP-6兩項提案已部署,即動態鑄幣稅閾值和債券發行上限現在已經生效,當前閾值為1.0402。[2021/1/13 16:02:19]

通過查閱這個函數簽名,我們發現這個簽名對應的正是mint函數。也就是說,攻擊者直接調用了mint函數后就結束了攻擊過程。那么到這里,我們似乎可以得出一個mint函數未鑒權導致任意鑄幣的漏洞了。通過Etherscan的代幣轉移過程分析,似乎也能佐證這個猜想。

動態 | Tradewinds和加拿大皇家鑄幣廠將在區塊鏈上追蹤貴金屬來源:金色財經報道,由股票交易公司IEX支持的區塊鏈黃金交易平臺Tradewind Markets已經在其平臺開發并啟動了穩定幣發行人系統,以追蹤其貴金屬的來源。被稱為Tradewind Origins的平臺由加拿大皇家鑄幣廠設計,可追蹤礦山的地理位置和名稱,以及金屬的生產標準。[2019/11/6]

但是,事實真是如此嗎?

為了驗證未鑒權任意鑄幣的這個想法,我們需要分析合約的具體邏輯。由于PaidNetwork使用的是合約可升級模型,所以我們要分析具體的邏輯合約(0xb8...9c7)。但是在Etherscan上查詢的時候,我們竟然發現該邏輯合約沒有開源。

這個時候,為了一探究竟,我們只能使用反編譯對合約的邏輯進行解碼了。通過Etherscan自帶的反編譯工具,可以直接對未開源合約進行反編譯。在反編譯后,我們卻發現了一個驚人的事實:

通過反編譯,我們不難發現,合約的mint函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。那么為什么一個存在鑒權的函數會被盜呢?由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。我們分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用mint函數進行任意鑄幣。

總結

本次攻擊過程雖然簡單,但是經過細節分析后卻有了驚人的發現。同時這次的攻擊也再次對權限過大問題敲響了警鐘。如果這次的mint函數給到的鑒權是一個多簽名地址或是使用其他方法分散權限,那么此次攻擊就不會發生。

參考鏈接:

攻擊交易:

https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0

Tags:MINMINTINTETHgemini郭家毅圖片壁紙MINTYInternet of Peopletogetherbnb更新了嗎

XMR
OPEN:OpenLaw聯合創始人:為什么DAO法案通過意義重大_DAO.Casino

原文作者:AaronWright 原文編譯:0x26 據維基百科的介紹,分布式自治組織是一個以公開透明的計算機代碼來體現的組織,其特征之一是通過使用區塊鏈技術提供一個安全的數字賬本.

1900/1/1 0:00:00
SOCKS:12萬美元的天價襪子,Unisocks的奇幻漂流_UniCap.financ

作者:科瑞匹托 作為一雙棉質的襪子,Unisocks或許怎么都想象不到自己會變得如此珍貴。12萬美元!這是市場給予Unisocks最新的定價,而在此之前這個數字一度超過16萬美元.

1900/1/1 0:00:00
區塊鏈:加州法官駁回指控英偉達在2017至2018年牛市期間虛報銷售額的訴訟_3X Short Ethereum Classic Token

3月2日,一樁持續三年指控英偉達在2017/2018年牛市期間“虛報10億美元銷售額”的訴訟宣告結束,加州地方法院法官做出了有利于這家GPU制造商的裁決.

1900/1/1 0:00:00
COL:NFT碎片化如何改進社交代幣?_BABYCHEDDA價格

導讀 在前面的文章「NFT的玩法指南」中,我們提到新手參與NFT投資,除了直接買入NFT資產之外,還有一種比較冷門的途徑,那就是投資NFT的部分所有權代幣.

1900/1/1 0:00:00
FRA:?潑點冷水:NFT也許是個即將爆開的泡沫_Fractal

本文來自Medium,原文作者:JamesSurowieckiOdaily星球日報譯者|Moni 最近的NFT熱潮,更多是由投機者推動,而不是真正的支持者.

1900/1/1 0:00:00
加密貨幣:美國ETF申請再添一員:Simplify希望推出股票+比特幣ETF_比特幣

本文來自?Ambcrypto,作者:SamyukthaSriramOdaily星球日報譯者|余順遂由于美國證券交易委員會仍不愿批準ETF,美國ETF發行商一直在尋找以更具創造性的方式來構建產品.

1900/1/1 0:00:00
ads