買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > DAI > Info

FINA:損失約820萬美元,Visor Finance遭黑客攻擊事件全解析_VISR

Author:

Time:1900/1/1 0:00:00

12月21日,鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,UniswapV3流動性管理協議VisorFinance于北京時間12月21日晚上10點18分遭受攻擊,總損失約為820萬美元。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

#1事件概覽

2021年12月21日晚VisorFinance官方Twiiter發布通告稱vVISR質押合約存在漏洞,發文前已有攻擊交易上鏈。

安全公司:BNBChian的MevBot被利用,損失約9.6萬美元:7月4日消息,據Web3網絡安全公司Ancilia監測,BNBChian的MevBot被利用,損失約9.6萬美元,黑客為0x0070開頭地址。[2023/7/4 22:17:24]

經過成都鏈安技術團隊分析,攻擊者通過惡意合約利用VisorFinance項目的漏洞,偽造了向VisorFinance的抵押挖礦合約(0xc9f27a50f82571c1c8423a42970613b8dbda14ef)存入2億代幣的交易,從而獲取了195,249,950vVISR抵押憑證代幣。然后再利用抵押憑證,從抵押挖礦合約中取出了8,812,958VISR。

Poolz Finance的Locked Deal合約遭到攻擊,損失約50萬美元:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控顯示,ETH、BSC和Polygon鏈上Poolz Finance的LockedDeal合約遭到了攻擊,損失約50萬美元。攻擊者調用了LockedDeal合約中存在漏洞的函數CreateMassPools,并且在參數_StartAmount中觸發了整數溢出的漏洞。攻擊者除了獲得了大量的poolz token以外還獲得了其他代幣,請相關項目提高警戒。 此前,Beosin EagleEye監控到Poolz Finance相關代幣$POOLZ暴跌90%[2023/3/15 13:05:25]

#2事件具體分析

去中心化交易平臺Crosswise遭遇攻擊,損失約87.9萬美元:1月18日消息,據派盾官方消息,去中心化交易平臺 Crosswise 在近一小時內遭遇攻擊,損失約 87.9 萬美元。黑客利用了一個公開暴露的特權函數,然后利用該函數設置 trustedForwarder,并進一步劫持 Crosswise 的所有者特權。[2022/1/18 8:56:44]

攻擊交易為:

https://etherscan.io/tx/0x69272d8c84d67d1da2f6425b339192fa472898dce936f24818fda415c1c1ff3f

Monkey Kingdom遭攻擊損失約130萬美元SOL:12月23日消息,NFT項目Monkey Kingdom表示,黑客通過Discord的安全漏洞竊取了社區的130萬美元的SOL。開發人員表示,黑客首先攻擊Solana上驗證用戶的解決方案Grape,利用該漏洞接管了一個管理帳戶,該帳戶在Monkey Kingdom Discord的公告頻道中發布了網絡釣魚鏈接。 (Cointelegraph)[2021/12/23 7:57:52]

攻擊手法大致如下:

1.部署攻擊合約

0x10c509aa9ab291c76c45414e7cdbd375e1d5ace8;

2.通過攻擊合約調用VisorFinance項目的抵押挖礦合約deposit函數,并指定存入代幣數量visrDeposit為1億枚,from為攻擊合約,to為攻擊者地址

0x8efab89b497b887cdaa2fb08ff71e4b3827774b2;

3.在第53行,計算出抵押憑證shares的數量為97,624,975vVISR.

4.由于from是攻擊合約,deposit函數執行第56-59行的if分支,并調用攻擊合約的指定函數;

第57行,調用攻擊合約的owner函數,攻擊合約只要設置返回值為攻擊合約地址,就能夠通過第57行的檢查;

第58行,調用攻擊合約的delegatedTransferERC20函數,這里攻擊合約進行了重入,再次調用抵押挖礦合約的deposit函數,參數不變,因此抵押挖礦合約再次執行第3步的過程;

第二次執行到第58行時,攻擊合約直接不做任何操作;

5.由于重入,抵押挖礦合約向攻擊者發放了兩次數量為97,624,975vVISR的抵押憑證,總共的抵押憑據數量為195,249,950vVISR。

6.提現

攻擊者通過一筆withdraw交易

,將195,249,950vVISR兌換為8,812,958VISR,當時抵押挖礦合約中共有9,219,200VISR。

7.通過UniswapV2,攻擊者將5,200,000VISR兌換為了WETH,兌換操作將UniswapV2中ETH/VISR交易對的ETH流動性幾乎全部兌空,隨后攻擊者將獲得的133ETH發送到Tornado。

#3事件復盤

本次攻擊利用了VisorFinance項目抵押挖礦合約RewardsHypervisor的兩個漏洞:

1.call調用未對目標合約進行限制,攻擊者可以調用任意合約,并接管了抵押挖礦合約的執行流程;<-主要漏洞,造成本次攻擊的根本原因。

2.函數未做防重入攻擊;<-次要漏洞,導致了抵押憑證數量計算錯誤,不是本次攻擊的主要利用點,不過也可憑此漏洞單獨發起攻擊。

針對這兩個問題,成都鏈安在此建議開發者應做好下面兩方面防護措施:

1.進行外部合約調用時,建議增加白名單,禁止任意的合約調用,特別是能夠控制合約執行流程的關鍵合約調用;

2.函數做好防重入,推薦使用openzeppelin的ReentrancyGuard合約。

Tags:ISRVISRANCFINAISR價格VISR幣Sheesha FinanceFINALE幣

DAI
加密貨幣:英國監管機構FCA發布規則草案,收緊加密貨幣促銷活動_ERA

據TheBlock消息,1月19日,英國金融行為監管局發布規則草案,提議對某些加密貨幣資產的營銷進行限制.

1900/1/1 0:00:00
BitDAO:BitDAO新提案提議創建zkSync生態加速器并提供2億美元資金_usdd幣死亡螺旋

DeFi之道訊,1月7日,BitDAO與MatterLabs聯合發起關于“zkDAOEndowment”的新提案,提議創建并資助社區擁有的zkSync生態系統加速器,并提供2億美元.

1900/1/1 0:00:00
WEB3:下一代互聯網?高盛、馬斯克和多爾西熱議Web3到底是什么?_METAWEB3PA

最近,Web3成為科技、加密和風險投資領域的一個流行詞,也引起了兩位全球知名科技大亨的關注——特斯拉首席執行官馬斯克和推特聯合創始人多爾西.

1900/1/1 0:00:00
ARK:一文了解Polygon新擴容技術Plonky2,比現有替代方案快100倍_以太坊交易流程

原文:Polygon PolygonZero的任務很簡單:使用零知識證明將以太坊擴展到十億用戶,同時不影響去中心化或安全性。實現這一點就需要一種快速有效的證明系統.

1900/1/1 0:00:00
CBD:CBDC和穩定幣:安永建議銀行“為即將到來的事情做好準備”_區塊鏈專業就業前景

四大會計師事務所之一安永(EY)建議銀行改變監管范圍,以應對即將推出的國家支持的央行數字貨幣(CBDC)和私人穩定幣.

1900/1/1 0:00:00
GDP:國務院:十四五時期增強傳感器、量子信息、區塊鏈等關鍵技術創新能力_人工智能是干嘛的

據新華社1月12日消息,國務院印發“十四五”數字經濟發展規劃,到2025年,數字經濟邁向全面擴展期,數字經濟核心產業增加值占GDP比重達到10%,數字化創新引領發展能力大幅提升.

1900/1/1 0:00:00
ads