買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 以太坊 > Info

STAK:YFV勒索事件分析:DeFi需做好上線前的代碼審計工作_STAKE

Author:

Time:1900/1/1 0:00:00

YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。

并表示,此次事件可能和不久前的『pool0』事件相關,勒索者極有可能是在『pool0』事件中未取回資金的『憤怒的農民』。

漏洞分析

火幣YFII、SUSHI、YFV、PEARL、GXC和TRB永續合約已正式上線:據火幣官方消息,火幣YFII(DFI.Money)、SUSHI(Sushi)、YFV(YFValue)、PEARL(Pearl)、GXC(GXChain)和TRB(Tellor)永續合約已于新加坡時間9月9日16點正式上線。用戶現可在平臺進行劃轉、交易等操作。

據悉,火幣永續合約在每個新品種上線前,平臺均會提前配置一定額度風險準備金,以最大可能保護用戶權益。在此六大幣種上線前,火幣合約已向其永續合約風險準備金余額中分別注入30個YFII、36,000個SUSHI、4,500個YFV、80個PEARL、170,000個GXC和3,000個TRB。

此次六大熱門幣同時上線后,火幣永續合約已覆蓋了包括LINK、COMP、CRV等24個優質DeFi資產在內的共計五十五大主流幣種,成為 一家整體市場份額最大、DeFi等熱門資產齊全的幣本位衍生品交易所。詳情請查看火幣合約官網公告。[2020/9/9]

合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:

AOFEX于9月9日上線XRT、CVP、YFV、JFI:據官方消息,AOFEX交易所于9月9日正式上線XRT、CVP、YFV、JFI并已開放充值,AQ及USDT交易區16:00開放XRT及CVP交易,17:00開放YFV及JFI交易。

XRT(Robonomics Network)是旨在創建機器人責任合同市場的開源協議;CVP(PowerPool)是為匯集治理代幣提供便捷解決方案的協議;YFV(YFValue)是分叉自YFI的 DeFi 收益聚合器和流動性挖礦平臺;JFI(JackPool)是JustSwap上的一鍵DeFi挖礦聚合協議。

AOFEX是數字貨幣金融衍生品交易所,旨在為用戶提供優質服務和資產安全保障。[2020/9/9]

安全公司:YFV項目勒索事件根本原因在于沒有做好上線前的代碼審計工作:今日早間,基于以太坊的一DeFi項目YFV發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。并表示,此次事件可能和不久前的“pool0”事件相關,勒索者極有可能是在“pool0”事件中未取回資金的“憤怒的農民”。

成都鏈安分析稱,合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,此函數中的 lastStakeTimes“stakeFor”= block.timestamp; 語句會更新用戶地址映射的laseStakeTimes“user”。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes“account”+72小時。

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。根據鏈上信息,我們找到了兩筆疑似攻擊的交易,兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。[2020/8/25]

此函數中的lastStakeTimes=block.timestamp;語句會更新用戶地址映射的laseStakeTimes。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes+72小時。如下圖所示:

UnfrozenStakeTime如下圖所示:

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。

根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:

0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9

0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db

其中一筆如下圖所示:

此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。

總結

針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。

根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。

成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。

Tags:STASTAKSTAKEIMEStar ChainLiquid Staking DerivativeASTAKE價格Archimedes Finance

以太坊
OMNI:資金重新流入ETH,但行情仍未樂觀_USD

作者|哈希派分析團隊 NFT金融化協議OMNI:只有內部測試資金受到影響,沒有客戶資金損失:官方消息,去中心化NFT金融化協議OMNI表示,OMNI仍處于測試階段(測試版),沒有客戶資金損失.

1900/1/1 0:00:00
RAJ:IMF前首席經濟學家:比特幣像黃金,數字資產有可能改變現有金融體系_比特幣目前市值總

據TheDailyHodl8月24日報道,國際貨幣基金組織前首席經濟學家RaghuramRajan認為,一旦央行加入數字貨幣的行列,比特幣和Libra將在金融體系中發揮更大作用.

1900/1/1 0:00:00
BAN:金融市場交易的范式轉移:AMM去中心化交易所_Bancor Governance Token

來源|?Chainlink前言:流動性問題一直以來都困擾著去中心化交易所,自動做市商模式的不斷創新,給DEXs帶來了新的機遇和挑戰。本文介紹了幾種AMM類型,以及他們所具有的優缺點.

1900/1/1 0:00:00
DEF:DeFi真革了VC命?YFI、Sushi等草根項目崛起后的思考_DEFI

上周末,YFI的價格突破了35000美元,于是所有人的目光都聚集在DeFi身上。自從收益農耕和流動性挖礦潮爆發以來,我們遇到的一個共同主題是:公平的推出.

1900/1/1 0:00:00
DEFI:分布式資本沈波:DeFi 創新將推動傳統金融業變革,開放金融需擁抱監管_DEF

撰文:沈波,分布式資本合伙人隨著2019年以來DeFi在區塊鏈行業爆發,開放金融逐漸成為人們密切關注和討論的話題.

1900/1/1 0:00:00
EFI:警惕個別量化受杠桿影響帶來的波動,整體處于爆倉邊緣_Master Swiscoin

上期回顧 受DeFi熱潮帶動,ETH仍處于領漲市場狀態,但其他主流幣種出現不同程度回調。但當DeFi市場盈利資金回流之后,將推漲主流幣種.

1900/1/1 0:00:00
ads