北京時間2022年7月23日,CertiK安全團隊監測到去中心化音樂平臺Audius遭到黑客攻擊,損失了價值600萬美元的AUDIO代幣。攻擊者通過調用initialize()函數重新初始化修改了Audius治理合約的配置,然后提出并執行了一個惡意提案,導致Audius合約將1850萬AUDIO代幣轉移給攻擊者。
大約價值600萬美元的AUDIO代幣被攻擊者交易為約700ETH。
攻擊步驟
①攻擊者調用Audius治理合約中的initialize()函數來修改配置,如“投票期”、“執行延遲”、“監護人地址”。該函數受到“initializer”修改器的保護,不應該被多次調用。
SaucerSwap:Hedera網絡被攻擊,建議用戶撤回流動資金:3月10日消息,Hedera 上 DeFi 項目 SaucerSwap 發推稱,一個持續的漏洞攻擊了 Hedera 網絡,該漏洞利用的目標是智能合約中的反編譯過程。攻擊者已經攻擊了包含包裝資產的 Pangolin 和 HeliSwap 池。不確定其他 HTS 代幣是否也有風險。目前還沒有關于 SaucerSwap 用戶資金被盜的報道,但作為預防措施,鼓勵大家立即撤回流動資金。
此前消息,HBAR 基金會發推稱,Hedera 網絡上 DApp 及其用戶正在受網絡異常影響,基金會正在與受影響的合作伙伴進行溝通,幫助解決問題。[2023/3/10 12:53:14]
https://etherscan.io/tx/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f
Balancer:LDO激勵措施已遷移到Arbitrum上新的wstETH/weth池:據官方推特消息,Balancer宣布,LDO激勵措施已遷移到Arbitrum上新的wstETH/weth池,BAL激勵措施將在幾周后推出。[2023/1/15 11:12:32]
https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984
https://dashboard.tenderly.co/tx/mainnet/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984/debugger?trace=0.0.0.1.0.0
NFT加密基金Spencer Ventures已籌集450萬美元:金色財經報道,專注于 NFT 的加密基金 Spencer Ventures 已籌集了 450 萬美元資金, 30 位投資方主要來自芝加哥和美國中西部地區,其中包括一些機構級家族辦公室。創始人兼基金經理 Spencer Gordon-Sand 表示,希望增加數字資產敞口的機構正在轉向 NFT,而大多數頂級基金,例如來自 Grayscale 或 Galaxy Digital 的基金,只提供以太坊或比特幣的敞口。Spencer Ventures 著眼于高流動性的收藏品,到目前為止僅部署了總資本的 20%。(Blockworks)[2022/9/26 22:30:51]
HubDAO已通過美國安全團隊CertiK智能合約安全審計:據官方消息,美國安全團隊Certik已完成對韓國 DAO項目 HubDAO 智能合約的審計,依報告所述:HubDAO項目代碼庫嚴格遵守OpenZeppelin開源庫所規定的標準和接口,可以認為是高安全性和高質量的智能合約。
HubDAO 是來自韓國的 DAO 組織,旨在打破DeFi借貸市場存在的信息割裂和利率孤島,聚合全網借貸的流動性,并采用漸進式地方式去實現 DAO 的治理與組織方式。[2020/9/23]
②攻擊者提交了惡意提案,該提案是要求Audius治理合約向攻擊者轉移1850萬AUDIO代幣。https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984.
③攻擊者對惡意提案進行投票。https://etherscan.io/tx/0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5
④攻擊者執行了惡意提案,獲得了1850萬AUDIO代幣。https://etherscan.io/tx/0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9
⑤攻擊者售出1850萬AUDIO代幣,獲取了約700ETH。https://etherscan.io/tx/0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3
漏洞分析
CertiK安全團隊在調查中,試圖找出攻擊者是如何多次調用initialize()的。
分析后發現事件的根本原因是代理合約和邏輯合約之間存在存儲沖突——邏輯合約使用了代理合約的內存。
為了解決這個問題,Audius做出了相應調整:
①修改了邏輯合約的存儲結構:
②限制了可以調用initialize()函數的權限:
資金去向
攻擊者合約:https://etherscan.io/address/0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
約700ETH被轉移到攻擊者地址當中:https://etherscan.io/address/0xa0c7bd318d69424603cbf91e9969870f21b8ab4c
寫在最后
在CertiK編撰的《2022年第二季度Web3.0安全現狀報告》中,顯示了2022年第二季度Web3.0十大攻擊事件的罪魁禍首正是漏洞惡意利用,其攻擊事件相比其它小分類來說,數量較少,但往往具備更大的破壞性。
本次攻擊事件本可通過審計發現「代碼未遵循最佳實踐」這一風險因素。除了審計之外,CertiK安全團隊建議新增的代碼也需要在上線前及時進行相應測試。
背景 過去一年,僅以太坊鏈上數據統計NFT市值峰值為319億美元,總成交額為575億美元。2021年,傳統藝術品拍賣成交額為657億美元,而未統計的鏈下藝術品成交額則在幾千億美元規模.
1900/1/1 0:00:00June2022,SimonDataSource:FootprintAnalytics-InvestinginBearMarketDashboard毫無疑問加密貨幣的熊市又來了.
1900/1/1 0:00:00原文作者:EthanLippman原文標題:ProductPrinciplesforNon-FinancialDecentralizedApplications 去中心化應用的現狀 對Web3的.
1900/1/1 0:00:00據官方消息,SUN.io正在持續調整新2pool(USDD/USDT)LP礦池APY以跟進官方支持傾斜,當前APY高達35.98%.
1900/1/1 0:00:005月18日,格林納達常駐世界貿易組織代表、特命全權大使、波場TRON創始人孫宇晨先生閣下在火幣直播就“算穩市場的破局者USDD”為主題進行的最新直播已經圓滿結束.
1900/1/1 0:00:00北京時間2022年7月15日21點,CertiK動態掃描監測系統Skynet天網監測到若干導致TIGER代幣價格下跌的可疑交易.
1900/1/1 0:00:00