比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 區塊鏈 > Info

慢霧:Crosswise遭受攻擊因setTrustedForwarder函數未做權限限制

Author:

Block

Time:2022/1/19 8:57:48

據慢霧區情報,2022年1月18日,bsc鏈上Crosswise項目遭受攻擊。慢霧安全團隊進行分析后表示,此次攻擊是由于setTrustedForwarder函數未做權限限制,且在獲取調用者地址的函數_msg.sender()中,寫了一個特殊的判斷,導致后續owner權限被轉移以及后續對池子的攻擊利用。

慢霧:PAID Network攻擊者直接調用mint函數鑄幣:慢霧科技發文對于PAID Network遭攻擊事件進行分析。文章中指出,在對未開源合約進行在反編譯后發現合約的 mint 函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。慢霧科技分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用 mint 函數進行任意鑄幣。

此前報道,PAID Network今天0點左右遭到攻擊,增發將近6000萬枚PAID代幣,按照當時的價格約為1.6億美元,黑客從中獲利2000ETH。[2021/3/6 18:21:08]

慢霧:Cover協議被黑問題出在rewardWriteoff具體計算參數變化導致差值:2020年12月29日,慢霧安全團隊對整個Cover協議被攻擊流程進行了簡要分析。

1.在Cover協議的Blacksmith合約中,用戶可以通過deposit函數抵押BPT代幣;

2.攻擊者在第一次進行deposit-withdraw后將通過updatePool函數來更新池子,并使用accRewardsPerToken來記錄累計獎勵;

3.之后將通過_claimCoverRewards函數來分配獎勵并使用rewardWriteoff參數進行記錄;

4.在攻擊者第一次withdraw后還留有一小部分的BPT進行抵押;

5.此時攻擊者將第二次進行deposit,并通過claimRewards提取獎勵;

6.問題出在rewardWriteoff的具體計算,在攻擊者第二次進行deposit-claimRewards時取的Pool值定義為memory,此時memory中獲取的Pool是攻擊者第一次withdraw進行updatePool時更新的值;

7.由于memory中獲取的Pool值是舊的,其對應記錄的accRewardsPerToken也是舊的會賦值到miner;

8.之后再進行新的一次updatePool時,由于攻擊者在第一次進行withdraw后池子中的lpTotal已經變小,所以最后獲得的accRewardsPerToken將變大;

9.此時攻擊者被賦值的accRewardsPerToken是舊的是一個較小值,在進行rewardWriteoff計算時獲得的值也將偏小,但攻擊者在進行claimRewards時用的卻是池子更新后的accRewardsPerToken值;

10.因此在進行具體獎勵計算時由于這個新舊參數之前差值,會導致計算出一個偏大的數值;

11.所以最后在根據計算結果給攻擊者鑄造獎勵時就會額外鑄造出更多的COVER代幣,導致COVER代幣增發。具體accRewardsPerToken參數差值變化如圖所示。[2020/12/29 15:58:07]

分析 | 慢霧:攻擊者拿下了DragonEx盡可能多的權限 攻擊持續至少1天:據慢霧安全團隊的鏈上情報分析,從DragonEx公布的“攻擊者地址”的分析來看,20 個幣種都被盜取(但還有一些DragonEx可交易的知名幣種并沒被公布),從鏈上行為來看攻擊這些幣種的攻擊手法并不完全相同,攻擊持續的時間至少有1天,但能造成這種大面積盜取結果的,至少可以推論出:攻擊者拿下了DragonEx盡可能多的權限,更多細節請留意后續披露。[2019/3/26]

去中心化存儲網絡Aleph.im融資1000萬美元,Stratos Technologies領投

1月20日消息,去中心化存儲和計算網絡Aleph.im完成1000萬美元融資,Stratos Technologies領投.

Block Chain:2022/1/21 9:02:52
馬斯克:加密一小時是地球上的七年

1月20日消息,特斯拉創始人伊隆·馬斯克(Elon Musk)在推特上發布一張圖片配文稱,“加密一小時是地球上的七年”。或暗示加密貨幣行業發展迅速、更迭變化較快.

Block Chain:2022/1/20 9:01:35
富達前高管將推出加密FOF基金,目標融資額為5000萬至1億美元

金色財經報道,據三位知情人士透露.

Block Chain:2022/1/18 8:55:49
新興NFT項目IreneDAO NFT交易量已突破2100ETH

1月19日消息,根據OpenSea數據, IreneDAO NFT 自1月14日推出以來交易量已突破 2100 ETH(價值約670萬美元),當前地板價約為 1 ETH。目前其NFT系列約有500個持有人.

Block Chain:2022/1/19 8:58:30
WAX將面向在其平臺注冊的前1000萬個賬戶免費發放1000萬個NFT

1月20日消息,區塊鏈平臺WAX將面向在其平臺注冊的前1000萬個賬戶免費發放1000萬個NFT。根據DappRadar的數據,WAX最近的日交易筆數為1800萬,遠超其他平臺.

Block Chain:2022/1/20 9:02:30
美國共和黨參議員:將致力于設計合理的CBDC授權

1月21日消息,美國共和黨參議員圖米:將致力于設計合理的央行數字貨幣(CBDC)授權.

Block Chain:2022/1/21 9:03:03
TransparentBusiness公司接受加密貨幣進行IPO 前的融資

金色財經報道,Unicorn Hunters母公司 TransparentBusiness已經接受BTC、ETH、USDC和Dogecoin進行當前的 IPO 前融資.

Block Chain:2022/1/18 8:57:19
Mask Network與聚合交易協議OpenOcean展開合作

1月19日消息,Web3.0產品Mask Network宣布與聚合交易協議OpenOcean展開合作。在Mask Network 2.3.3版本更新中,Swap功能的DEX選擇中增加OpenOcean.

Block Chain:2022/1/19 8:59:41
報告:美SEC自2013年以來已發出24億美元的加密相關處罰

1月19日,Cornerstone Research發布《美國證券交易委員會加密貨幣執法:2021年最新情況》報告。報告顯示,美國證券交易委員會在2013年至2021年底期間共提出了97項執法行動,處罰約23.5億美元.

Block Chain:2022/1/20 9:01:22
NFT鑄造和管理平臺Metaplex完成4600萬美元融資

金色財經報道,Metaplex公司周二宣布,已完成由 Multicoin Capital 和 Jump Crypto 牽頭的 4600 萬美元融資.

Block Chain:2022/1/19 8:57:53
Checkout.com獲10億美元D輪融資

1月20日消息,今日,界面新聞獲悉,Checkout.com以400億美元估值在其D輪融資中籌得10億美元。主要投資者包括奧特米特、德龍集團、富蘭克林鄧普頓及老虎全球等,該公司的一些現有投資者也參加了此輪融資.

Block Chain:2022/1/20 9:00:42
比特幣和閃電基礎設施公司Voltage完成600萬美元種子輪融資

金色財經報,比特幣和閃電基礎設施公司 Voltage 在由早期風險投資公司 Trammell Venture Partners 牽頭的種子輪融資中籌集了 600 萬美元.

Block Chain:2022/1/21 9:03:17
ads