買比特幣 買比特幣
Ctrl+D 買比特幣
ads

STAK:成都鏈安:YFV勒索事件分析_STAKE

Author:

Time:1900/1/1 0:00:00

YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。

并表示,此次事件可能和不久前的“pool 0”事件相關,勒索者極有可能是在“pool 0”事件中未取回資金的“憤怒的農民”。?

合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:

成都鏈安:bDollar項目遭受價格操控攻擊,目前攻擊者獲利2381BNB存放于攻擊合約中:據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,bDollar項目遭受價格操控攻擊。攻擊者地址:0x9dadbd8c507c6acbf1c555ff270d8d6ea855178e

攻擊交易eth:0x9b16b1b3bf587db1257c06bebd810b4ae364aab42510d0d2eb560c2565bbe7b4

攻擊合約:0x6877f0d7815b0389396454c58b2118acd0abb79a

目前攻擊者獲利2381BNB,存放于攻擊合約中。[2022/5/21 3:32:53]

成都鏈安:Li.Finance遭受攻擊事件分析:金色財經消息,據成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,DEX聚合協議Li.Finance遭黑客攻擊損失約60萬美元,關于本次攻擊,成都鏈安團隊第一時間進行了分析發現:被攻擊合約中的swapAndStartBridgeTokensViaCBridge函數中存在call注入攻擊,可通過構造惡意的數據(_swapData)控制call調用的參數。在本次攻擊事件中,攻擊者惡意構建callTo地址為對應的代幣合約地址,并調用代幣合約的transferFrom函數轉走受害地址的代幣。[2022/3/21 14:08:55]

此函數中的 lastStakeTimes[stakeFor] = block.timestamp; 語句會更新用戶地址映射的laseStakeTimes[user]。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes[account]+72小時。如下圖所示:

聲音 | 成都鏈安:使用鏈上合約輪詢開獎機制可能具有安全風險:今日早晨7點半,成都鏈安態勢感知系統鷹眼對某游戲合約交易發出預警,我們的安全人員對該預警進行分析發現,攻擊者正在使用一種新的途徑獲得隨機數種子,并通過合約不斷發起延時交易,嘗試預先計算或者得到游戲合約的開獎參數,安全團隊已通知項目方進行確認,建議具有類似基于線上合約定時開獎模式的項目方及時自查,避免遭到損失。望項目方看到本預警消息能夠及時聯系我們。[2019/6/12]

UnfrozenStakeTime如下圖所示:

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。

根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:

0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9

0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db

其中一筆如下圖所示:

此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。

針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。

根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。

成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。

Tags:STASTAKSTAKEIMEStakedFIROHest StakeStakedZENPRIME

以太坊價格
MOT:金色趨勢丨知史鑒今 BTC再創歷史新高可能需要多久?_區塊鏈

從BTC長期歷史走勢圖可以發現,第一次產量減半2012年11月,之后的3個月時間BTC便突破了2011年全年頂點,刷新歷史新高,后面價格一路勢如破竹,形成了2013年的大牛市.

1900/1/1 0:00:00
FAR:跨鏈挖礦聚合器Farmland的流動性挖礦能參與嗎?_btcs幣官網

從Compound 6月15日推出COMP代幣的流動性挖礦以來,DeFi的流動性挖礦成為早期項目引導出流動性的關鍵手段.

1900/1/1 0:00:00
EFI:9·4三周年 DeFi會和ICO一樣面臨強監管嗎?_Paradise Defi

前言 2017年的9月4日,曾火爆一時的ICO被叫停;2020年,DeFi火了,幾乎加密貨幣圈的所有目光都被吸引了.

1900/1/1 0:00:00
太陽幣:一文讀懂:太陽幣SUN是什么?如何挖礦?_MOM

一向不負眾望的孫宇晨孫哥在近期又要搞大動作了。8月31日,他在微博上發表了《就太陽幣SUN創世挖礦致社區的一封信》.

1900/1/1 0:00:00
LTC:金色前哨 | 北京兩批金融科技監管沙盒試點已有17個 第三批將進一步擴大試點范圍_區塊鏈存證證件

金色財經訊 9月7日消息,北京市地方金融監督管理局黨組書記、局長霍學文表示,北京市已經試點兩批金融科技監管沙箱,第一批完全是持牌金融機構,第二批是持牌機構和高科技企業各有牽頭.

1900/1/1 0:00:00
BOO:Libra協會副主席:央行數字貨幣和穩定幣可以減少對商業銀行的依賴 讓貧困人口受益_BOOL

要點: 1. 天秤座協會(Libra Association)副主席Dante Disparte認為,基于區塊鏈的支付可以幫助緩解窮人的困境.

1900/1/1 0:00:00
ads