買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > MANA > Info

ETH:QBridge 被黑簡析:8000 萬美元不翼而飛_女生用ethereal當網名什么寓意

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,2022 年 01 月 28 日,Qubit 項目的 QBridge 遭受攻擊,損失約 8000 萬美金。慢霧安全團隊進行分析后以簡析的形式分享給大家。

簡要分析

1. 攻擊者通過 ETH 上的 QBridge 合約進行存款操作,存款時傳入所要跨的目標鏈 destinationDomainID、所要跨鏈的資產 resourceID 以及跨鏈資金數量與接收地址等參數構成的 data。

USDK上線QBTC 現開啟BTC/USDK等交易:據官方消息,USDK穩定幣上線QBTC,現已開啟BTC/USDK、ETH/USDK、USDT/USDK交易對的交易服務。

據悉,USDK是區塊鏈大數據公司歐科云鏈OKLink與美國信托公司Prime Trust聯合推出的合規穩定幣業務,錨定1:1美元兌換。由美國審計公司EideBailly每月出具審計報告,確保資產透明。[2020/4/24]

2. 攻擊者指定傳入的 resourceID 為跨 ETH 代幣所需要的值,但其調用的是 QBridge 的 deposit 函數而非 depositETH 函數,因此首先繞過了跨鏈資金數量與 msg.value 的檢查。deposit 函數會根據 resourceID 從映射中取出 handler 地址進行充值,由于攻擊者傳入的是真實的跨 ETH 代幣所需要的值所以可以順利調用 handler 合約的 deposit 函數。

USDK上線QBTC 今日10時開啟 BTC/USDK等交易對充提:據官方消息,USDK穩定幣上線QBTC,今日10時即將開啟BTC/USDK、ETH/USDK、USDT/USDK交易對充提,并于4月24日10時開放交易服務。

據悉,USDK是區塊鏈大數據公司歐科云鏈OKLink與美國信托公司Prime Trust聯合推出的合規穩定幣業務,錨定1:1美元兌換。由美國審計公司EideBailly每月出具審計報告,確保資產透明。[2020/4/23]

3. handler 合約的 deposit 函數中會根據 resourceID 取出的所要充值的代幣是否在白名單內進行檢查,由于攻擊者傳入的 resourceID 對應 ETH,因此映射中取出的所要充值的代幣為 0 地址,即會被認為是充值 ETH 而通過了白名單檢查。但 deposit 函數中卻并沒有對所要充值的代幣地址再次進行檢查(充值 ETH 應該是要通過 depositETH 函數進行跨鏈),隨后直接通過 safeTransferFrom 調用了所要充值的代幣的 transferFrom 函數。

BFC(比優鏈)即將上線QBTC交易所:據QBTC官方消息,將于2020年3月5日上線BFC并開放BFC/QC、BFC/USDT交易對。BFC是基于區塊鏈技術的分布式開放金融基礎設施,采用CPoW (Condition Proof of Work)抵押挖礦機制,能夠避免算力壟斷,保障主網安全。[2020/3/3]

4. 由于所要充值的代幣地址為 0 地址,而 call 調用無 code size 的 EOA 地址時其執行結果都會為 true 且返回值為空,因此通過 transferFrom 的轉賬操作通過了 safeTransferFrom 的檢查,最后觸發了 Deposit 跨鏈充值事件。

公告 | QBTC交易所上線QC交易區 ?:據QBTC.INK官方消息,QBTC交易所于2020年02月20日上線QC交易區。目前在QBTC.INK、ZBG.COM、ZB.COM、BW.IO等交易所均已上線,可互相兌換。

QC,全稱為Qcash,是基于量子鏈智能合約的數字貨幣,由Qcash基金會發行的獨立數字貨幣。其價格為0.15美元(約1RMB?)。QC基金會根據數字貨幣抵押的形式使其中一部分可以變成流通。流通出的QC按照100%的價值抵押,抵押品可以為BTC、ETH、LTC、QTUM?等中的一種,所有用戶參與抵押和公開展示。抵押品均勻分配,抵押統一由基金會掌握。[2020/2/20]

5. 由于傳入的 resourceID 為跨 ETH 所需要的值,因此觸發的 Deposit 事件與真正充值 ETH 的事件相同,這讓 QBridge 認為攻擊者進行了 ETH 跨鏈,因此在 BSC 鏈上為攻擊者鑄造了大量的 qXETH 代幣。攻擊者利用此 qXETH 憑證耗盡了 Qubit 的借貸池。

MistTrack 分析

慢霧 AML 旗下 MistTrack 反洗錢追蹤系統分析發現,攻擊者地址(0xd01...5c7)首先從 Tornado.Cash 提幣獲取初始資金,隨后部署了合約,且該攻擊者地址交互的地址是 Qubit、PancakeSwap 和 Tornado.Cash 合約地址。目前資金未發生進一步轉移。慢霧 AML 將持續監控被盜資金的轉移,拉黑攻擊者控制的錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

總結

本次攻擊的主要原因在于在充值普通代幣與 native 代幣分開實現的情況下,在對白名單內的代幣進行轉賬操作時未對其是否為 0 地址再次進行檢查,導致本該通過 native 充值函數進行充值的操作卻能順利走通普通代幣充值邏輯。慢霧安全團隊建議在對充值代幣進行白名單檢查后仍需對充值的是否為 native 代幣進行檢查。

參考交易:

https://etherscan.io/tx/0x478d83f2ad909c64a9a3d807b3d8399bb67a997f9721fc5580ae2c51fab92acf

https://bscscan.com/tx/0x33628dcc2ca6cd89a96d241bdf17cdc8785cf4322dcaf2c79766c990579aea02

Tags:USDETHBTCUSDKCZUSD女生用ethereal當網名什么寓意BTCONEusdk幣兌換

MANA
NER:3M公會熱門鏈游探索:Synergy Land_HyperGP

Synergy Land是Synergy Games目前正在開發的一款區塊鏈多人ARPG游戲,背景是一個幻想世界,分為四個生態系統,每個生態系統都基于以下元素:土、水、火和冰.

1900/1/1 0:00:00
區塊鏈:鏈游賽道的“以太坊”Enjin_JIN

本文由公號"老雅痞"(laoyapicom)授權轉載最近風頭正盛的NFT一舉成為區塊鏈和藝術圈熱議的最熱門的概念版塊.

1900/1/1 0:00:00
DRAC:超像Axie?數萬粉絲鏈游Dracoo Master新手攻略_xDRACE價格

Dracoo Master 是第一款真正由社區擁有和管理的紙牌游戲。玩家可以組建Dracoo團隊與他人競爭,并通過戰斗獲得獎勵.

1900/1/1 0:00:00
Mirror:Mirror:讓公眾號、微博成為過去式?_MIR

互聯網的發展,改變了內容的傳播方式,讓我們普通人可以擁有自己的內容創作與傳播平臺,如今,自媒體以在媒體傳播方式中占有舉足輕重的地位.

1900/1/1 0:00:00
BOS:Boson協議:元宇宙的衣服和藝術家的展示柜_BBOS價格

親愛的Bankless國民:如果我們今天問一千個人關于元宇宙的定義,我們可能會得到一千個不同的答案。有些人會說它一個平臺,有的人會說它是一個視頻游戲,還有更多的人可能會爭論"元宇宙"的概念.

1900/1/1 0:00:00
ALA:在 Phala World 元宇宙世界打造個性化故事_phala幣怎么挖礦

Phala World 是一款真正為社區打造的游戲,將社區對 Phala 網絡貢獻轉化為游戲中的資產。近期,Phala 官方發布 Phala World 的設計介紹,此篇為原文譯文.

1900/1/1 0:00:00
ads