YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。
并表示,此次事件可能和不久前的『pool0』事件相關,勒索者極有可能是在『pool0』事件中未取回資金的『憤怒的農民』。
漏洞分析
火幣YFII、SUSHI、YFV、PEARL、GXC和TRB永續合約已正式上線:據火幣官方消息,火幣YFII(DFI.Money)、SUSHI(Sushi)、YFV(YFValue)、PEARL(Pearl)、GXC(GXChain)和TRB(Tellor)永續合約已于新加坡時間9月9日16點正式上線。用戶現可在平臺進行劃轉、交易等操作。
據悉,火幣永續合約在每個新品種上線前,平臺均會提前配置一定額度風險準備金,以最大可能保護用戶權益。在此六大幣種上線前,火幣合約已向其永續合約風險準備金余額中分別注入30個YFII、36,000個SUSHI、4,500個YFV、80個PEARL、170,000個GXC和3,000個TRB。
此次六大熱門幣同時上線后,火幣永續合約已覆蓋了包括LINK、COMP、CRV等24個優質DeFi資產在內的共計五十五大主流幣種,成為 一家整體市場份額最大、DeFi等熱門資產齊全的幣本位衍生品交易所。詳情請查看火幣合約官網公告。[2020/9/9]
合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:
AOFEX于9月9日上線XRT、CVP、YFV、JFI:據官方消息,AOFEX交易所于9月9日正式上線XRT、CVP、YFV、JFI并已開放充值,AQ及USDT交易區16:00開放XRT及CVP交易,17:00開放YFV及JFI交易。
XRT(Robonomics Network)是旨在創建機器人責任合同市場的開源協議;CVP(PowerPool)是為匯集治理代幣提供便捷解決方案的協議;YFV(YFValue)是分叉自YFI的 DeFi 收益聚合器和流動性挖礦平臺;JFI(JackPool)是JustSwap上的一鍵DeFi挖礦聚合協議。
AOFEX是數字貨幣金融衍生品交易所,旨在為用戶提供優質服務和資產安全保障。[2020/9/9]
安全公司:YFV項目勒索事件根本原因在于沒有做好上線前的代碼審計工作:今日早間,基于以太坊的一DeFi項目YFV發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。并表示,此次事件可能和不久前的“pool0”事件相關,勒索者極有可能是在“pool0”事件中未取回資金的“憤怒的農民”。
成都鏈安分析稱,合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,此函數中的 lastStakeTimes“stakeFor”= block.timestamp; 語句會更新用戶地址映射的laseStakeTimes“user”。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes“account”+72小時。
綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。根據鏈上信息,我們找到了兩筆疑似攻擊的交易,兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。[2020/8/25]
此函數中的lastStakeTimes=block.timestamp;語句會更新用戶地址映射的laseStakeTimes。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes+72小時。如下圖所示:
UnfrozenStakeTime如下圖所示:
綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。
根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:
0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9
0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db
其中一筆如下圖所示:
此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。
總結
針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。
根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。
成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。
Tags:STASTAKSTAKEIMEStar ChainLiquid Staking DerivativeASTAKE價格Archimedes Finance
作者|哈希派分析團隊 NFT金融化協議OMNI:只有內部測試資金受到影響,沒有客戶資金損失:官方消息,去中心化NFT金融化協議OMNI表示,OMNI仍處于測試階段(測試版),沒有客戶資金損失.
1900/1/1 0:00:00據TheDailyHodl8月24日報道,國際貨幣基金組織前首席經濟學家RaghuramRajan認為,一旦央行加入數字貨幣的行列,比特幣和Libra將在金融體系中發揮更大作用.
1900/1/1 0:00:00來源|?Chainlink前言:流動性問題一直以來都困擾著去中心化交易所,自動做市商模式的不斷創新,給DEXs帶來了新的機遇和挑戰。本文介紹了幾種AMM類型,以及他們所具有的優缺點.
1900/1/1 0:00:00上周末,YFI的價格突破了35000美元,于是所有人的目光都聚集在DeFi身上。自從收益農耕和流動性挖礦潮爆發以來,我們遇到的一個共同主題是:公平的推出.
1900/1/1 0:00:00撰文:沈波,分布式資本合伙人隨著2019年以來DeFi在區塊鏈行業爆發,開放金融逐漸成為人們密切關注和討論的話題.
1900/1/1 0:00:00上期回顧 受DeFi熱潮帶動,ETH仍處于領漲市場狀態,但其他主流幣種出現不同程度回調。但當DeFi市場盈利資金回流之后,將推漲主流幣種.
1900/1/1 0:00:00