一、事件概覽北京時間6月28日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,Polygon生態算法穩定幣項目SafeDollar遭到黑客攻擊。攻擊事件發生后,SafeDollar項目所發行的穩定幣價格從1.07美元,瞬間跌至歸零。有消息指出,一份未經證實的合約抽走了25萬美元的USDC和USDT;后經Rugdoc.io分析證實,此次攻擊事件中黑客總共獲利價值25萬美元的USDC和USDT。隨后,SafeDollar項目方發布公告,要求投資者停止所有與SDO相關的交易。目前,SDO交易已暫時中止。鑒于此次攻擊事件所具備的標志意義,成都鏈安·安全團隊第一時間介入分析。繼5月初BSC諸多鏈上項目頻頻被黑之后,6月末Polygon生態也開始被黑客盯上,“潘多拉魔盒”是否已經悄然開啟?借此事件,成都鏈安通過梳理攻擊流程和攻擊手法,提醒Polygon生態項目加強安全預警和防范工作。
Safe聯創:擬持有超2萬枚SAFE才可在SafeDAO創建治理提案:9月28日消息,數字資產管理平臺Safe(原Gnosis Safe)聯合創始人Lukas Schor于Safe官方論壇發布SafeDAO治理流程提議,流程為:階段0,任何人都可在論壇發起社區討論;階段1,創建治理提案;階段2,社區投票。擁有至少20,000枚SAFE Token的持有者才可在Snapshot上發布SafeDAO治理提案。未達到此閾值的治理參與者可通過提案發起人 (如Safe守護者) 以啟動Snapshot投票。[2022/9/28 22:37:30]
衛報:幣安繞過桑坦德和巴克萊等商業銀行與Paysafe合作,引發英國監管擔憂:金色財經報道,據英國衛報消息,英國金融監管機構此前要求幣安(Binance)停止在當地進行所有受監管活動,包括桑坦德銀行和巴克萊銀行在內的一些英國最大商業銀行已經禁止客戶向幣安進行匯款,但據最新信息顯示,幣安正在通過總部位于倫敦的支付提供商 Paysafe 繞過這些商業銀行為用戶提供存入英鎊的服務,并且支持在擁有 Paysafe 系統的 Pay.UK 銀行賬戶之間匯款。
英國金融行為監管局(FCA)發言人表示:“我們對幣安的擔憂依然存在,而且已經知道他們與 Paysafe 存在商業伙伴關系,但阻止這種關系的權力有限。” 針對此事,Paysafe稱他們是一家信譽良好的支付合作伙伴,擁有深厚的監管知識和經驗,而且非常重視監管義務并遵守最高的行業標準。[2022/2/19 10:02:10]
二、事件分析此次攻擊事件中,攻擊者利用PLX代幣轉賬時實際到賬數量小于發送數量以及SdoRewardPool合約抵押和計算獎勵上存在的邏輯缺陷,借助“閃電貸”控制SdoRewardPool合約中抵押池的抵押代幣數量,進而操縱獎勵計算,從而獲得巨額的SDO獎勵代幣,最后使用SDO代幣將SDO-USDC和SDO-USDT兩種兌換池中USDC和USDT全部兌換出來。攻擊者地址:0xFeDC2487Ed4BB740A268c565daCdD39C17Be7eBd攻擊合約:0xC44e71deBf89D414a262edadc44797eBA093c6B00x358483BAB9A813e3aB840ed8e0a167E20f54E9FB攻擊交易:0xd78ff27f33576ff7ece3a58943f3e74caaa9321bcc3238e4cf014eca2e89ce3f0x4dda5f3338457dfb6648e8b959e70ca1513e434299eebfebeb9dc862db3722f30x1360315a16aec1c7403d369bd139f0fd55a99578d117cb5637b234a0a0ee5c14以下分析基于以下兩筆交易:0xd78ff27f33576ff7ece3a58943f3e74caaa9321bcc3238e4cf014eca2e89ce3f0x1360315a16aec1c7403d369bd139f0fd55a99578d117cb5637b234a0a0ee5c14攻擊者首先使用PolyDex的WMATIC和WETH池進行PLX借貸,如下圖所示:
BNB巨鯨錢包購買價值超過217萬美元的SAFEMOON:1月2日消息,據WhaleStats數據顯示,排名第16的BNB巨鯨錢包地址購買831,118,262,630枚SafeMoon(SAFEMOON),價值2177529美元。[2022/1/2 8:20:28]
接下來,攻擊者通過攻擊合約反復進行抵押提取,主要是為了減少SdoRewardPool合約中SDO抵押池中的抵押代幣數量。
BiKi平臺將于5月27日21:00上線SAFEHAMSTERS:據官方公告,BiKi平臺將于5月27日21:00(GMT+8)開放SAFEHAMSTERS/USDT,現已開放充值業務。
據悉,Safehamster提供了一個完整的服務生態系統,包括基本代幣SAFEHAMSTER,抵押和收益農場平臺,代幣交換平臺,nft市場和基于區塊鏈的NFT游戲。Safehamster將成為一個區塊鏈生態系統。[2021/5/27 22:50:12]
PLX代幣合約進行代幣轉移時,如果from地址不在_isExcludedFromFee列表中,并且to地址也不在_isExcludedToFee列表中,會對轉移的代幣收取一次獎勵基金以及銷毀本次轉移代幣數量的0.05%。
Saffron Finance宣布已完成多簽的實施以減少攻擊:據官方消息,Saffron Finance宣布已完成多簽名的實施,需要9名成員中至少6名成員簽名,這是Saffron智能合約系統的重要安全升級。所有Saffron池和適配器的治理功能將在未來幾天逐步應用到新的多簽結構中,以減少攻擊。[2021/2/23 17:44:30]
而在SdoRewardPool合約中,記錄的數量為調用者所轉移的數量,沒有減去轉移過程中損耗的部分,在進行提取操作時,提取的數量為記錄的數量,超出了用戶實際抵押到本合約的數量,故會造成該抵押池中抵押代幣的異常減少。
攻擊者事先通過攻擊合約在該抵押池中抵押214.235502909238707603PLX,在攻擊合約攻擊完成后,控制攻擊合約在該抵押池中進行獎勵領取,由于SdoRewardPool合約中更新抵押池信息時使用的是balanceOf函數獲取本合約中抵押代幣數量,故獲取到的數量是惡意減少之后的數量,繼而造成PLX抵押池中accSdoPerShare變量異常增大,從而獲取到巨額的SDO代幣獎勵。最后利用獲取到的SDO代幣將SDO-USDC和SDO-USDT兩種兌換池中USDC和USDT全部兌換出來。
三、事件復盤事實上,此次攻擊事件并不復雜,但是值得引起注意。首先添加抵押池時添加了非標準代幣,再加上計算獎勵時使用了balanceOf函數進行抵押代幣數量的獲取,所以導致了此次攻擊事件的發生。從安全審計的角度看,項目方作為添加抵押池的管理員,對于將要添加的抵押池中的抵押貸幣,一定要三思而后行。通脹通縮類以及轉移數量與實際到賬數量不同的代幣,不建議作為抵押池的抵押代幣;如果因業務需要一定要添加這些類型的代幣作為獎勵代幣,務必與其他標準代幣分開處理。同時在抵押池中建議使用一個單獨的變量作為抵押數量的記錄,然后計算獎勵時,使用通過此變量來獲取抵押代幣數量,而不是使用balanceOf函數。另外,此次攻擊事件對于Polygon生態鏈上項目而言,是否會是一個“危險信號”,Polygon生態的“潘多拉魔盒”是否會就此打開,這還需要觀望后續態勢發展。不過,回望5月,BSC生態發生第一起閃電貸攻擊之后,便就此拉開了“BSC黑色五月”序幕。鑒于前車之鑒,成都鏈安在此提醒,Polygon生態鏈上項目未雨綢繆,切實提高安全意識。
作者:blackfever元宇宙的概念逐漸深入人心,成為近期區塊鏈行業熱議的重點。本篇報告將從元宇宙的概念、現有元宇宙產品分析洞察以及元未來預測等方面,深度分析元宇宙的發展趨勢.
1900/1/1 0:00:00KALEO在其推特上更新了比特幣減半的價格分析線程,他認為目前我們處于比特幣獎勵減半的第二季度,此時的市場大局與2019年2月時的預測相符.
1900/1/1 0:00:00獲得NFT途徑——參與NFT社區空投1、首先要有以太坊錢包:注意不能用交易平臺上的錢包,要用有兼容ERC-20協議的區塊鏈地址的錢包.
1900/1/1 0:00:00頭條 高盛:15%的家族辦公室已投資加密貨幣,另有45%有意愿投資高盛最近一項報告顯示,15%的家族辦公室已投資加密貨幣,另有45%的家族理財公司有意愿投資加密貨幣.
1900/1/1 0:00:00上周比特幣市場價小幅走高,但總體仍在32775美元-36460美元的價格區間內波動。與此同時,比特幣協議經歷了歷史上最大的難度調整,難度下調幅度達到了27.94%,而協議也顯示出了非凡的抵抗能力.
1900/1/1 0:00:00對現在運行中的去中心化共識網絡的一個重大威脅是關于礦工可提取價值(minerextractablevalue)的經濟學,即從選擇下一個區塊內容的能力中提取利潤的復雜技巧.
1900/1/1 0:00:00