買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 火必APP > Info

VAI:首發|靈蹤安全:對XSURGE受攻擊事件的完整回顧_bnb是什么幣是騙局嗎

Author:

Time:1900/1/1 0:00:00

由靈蹤安全授權,金色財經獨家發布。

8月17日,靈蹤安全的監測系統檢查到BSC鏈上的DeFi協議XSURGE遭到閃電貸攻擊。?

關于閃電貸攻擊,我們在此前的文章中曾經有過多次介紹。“閃電貸”在DeFi領域,尤其是今年以來的屢次攻擊事件中已經成為圈內外耳熟能詳的詞匯。?

“閃電貸”的原理是利用以太坊智能合約可以回滾交易的特性,進行借貸操作的一種手段。大家一定要注意的是,“閃電貸”只是被利用的手段,它本身并不是罪魁禍首。罪魁禍首一般都另有其它原因。?

黑客們利用閃電貸進行攻擊的基本過程是這樣的:?

首先利用閃電貸從資金池借出資金?

然后利用借出的資金找準被攻擊合約的漏洞進行攻擊?

個性元宇宙3D空間應用some.place首發限量魔藥NFT:官方消息,Flow生態個性元宇宙3D空間應用some.place于近日開啟公開銷售限量魔藥NFT。

some.place由兩位web 3女性創立,希望為每個人打造一個愛麗絲仙境。用戶通過手機App即可打造充分彰顯個性,實時交互的3D數字空間,與志同道合的人互動,還能通過AR的方式將NFT展示在他們的現實生活中。

用戶現可通過參與創世NFT——The Potion魔藥的銷售,獲得早期愛麗絲仙境測試版的入場券,應用內的獨家特權以及所有未來合作的預售權。創世魔藥The Potion NFT中還包含了與著名藝術家Shantell Martin和Amber Vittoria合作的傳奇款式。

The Potion魔藥NFT統一銷售價格為33 FLOW,限量3000個。據推特消息,Dapper Labs CBO Mik以及多名加密藝術家,如crypt0warr10r,Stackles等均已購入。[2022/3/11 13:51:17]

最后從攻擊獲得的巨額收益中拿出借貸的本金歸還給資金池,則剩下的就是黑客本次攻擊的獲利。

庫幣首發上線VAI,開盤上漲89%:據庫幣KuCoin交易所消息,庫幣已上線 VAIOT (VAI)項目并支持VAI/USDT 交易服務。VAI開盤價為2 USDT,當前報價3.6 USDT,漲幅89%。Vaiot 結合了AI和區塊鏈技術,通過創建了新的解決方案如 VAIOT AI助手,為傳統商業和法律服務方面的問題提供快速、實惠和便捷的解決方案。以“全民的交易所”著稱,庫幣旨在發掘全球優質區塊鏈項目,為來自207個國家的600萬用戶提供幣幣、法幣、杠桿、合約、礦池、借貸等一站式服務。[2021/4/2 19:41:17]

?本次受攻擊的XSURGE項目被黑客抓住的漏洞是“重入攻擊”。黑客抓住這個漏洞,利用閃電貸,放大了攻擊效果。不過本次攻擊事件中,值得注意的是:在XSURGE受到攻擊前,項目方已經在推特上發表了聲明,聲稱在合約中發現漏洞,并提醒大家將資金撤出。?

Gate.io 將于3月15日18:00首發上線ALN交易:據官方公告,Gate.io將于2021年3月15日(明日)18:00首發上線Aluna Social (ALN) 交易,ALN充值服務已開放。[2021/3/14 18:43:40]

或許是項目方的聲明提醒了黑客,抑或許是黑客蓄謀已久,就在項目方的聲明發出不久,項目即遭到了攻擊。?

在本次攻擊中,黑客前后進行了多輪測試和攻擊,總共的獲利超過13000個BNB,市值超過500萬美元。在黑客發起的眾多輪測試和攻擊中,我們選取了一次很簡單的攻擊流程和大家展示一下黑客攻擊的過程。

在這個攻擊中,攻擊者的地址為:0x59c686272e6f11dC8701A162F938fb085D940ad3,被攻擊的XSURGE的合約地址為:0xE1E1Aa58983F6b8eE8E4eCD206ceA6578F036c21。

Gate.io開啟Startup首發DAO SHO項目YIELD 48小時認購:據官方公告,Gate.io將于2月23日12:00至2月25日12:00上線Startup首發DAO SHO項目Yield Protocol (YIELD) 并開啟認購通道,48小時內有效下單同等對待。用戶參與認購時需要同意DAO 鎖倉7 天。用戶下單后到 2 月 25 日 14 點之前,請務必保證現貨交易賬戶中有不低于鎖倉數額的DAO和足夠的付款 USDG 金額,金額不足將自動排除在有效訂單之外。

請務必注意:認購結束后用戶不會立即收到代幣。代幣分發時間為代幣上線時間。[2021/2/22 17:39:28]

這個攻擊的交易哈希值為0x42bc03afdbda5c46d185711ce1f5df990ece215534dcd8b14529bb1beddacd4,與其相關的交易流程圖如下:

BULL將于11月20日18:00首發上線BiKi:據BiKi公告,BULL將于11月20日18:00(GMT+8)上線BiKi,開放BULL/USDT交易對和提現,并于11月18日 15:00(GMT+8)開放充值。

BULL由區塊鏈去中心化金融與電商融合,采取與互聯網共生方式深透到世界每一個角落。BULL的設計初衷是與現存的主流互聯網應用(如Facebook、youtube、微信) 相互呼應、循環、平衡,以此構成了BULL初期強大的內部結構,其內在的金融平衡,社區推廣,商業對接,價值沉淀和網絡擴張都將進一步完善中心化商業模式的不足之處,最終BULL將成為一個供全世界使用的共存共生互聯網絡。[2020/11/18 21:10:19]

這個流程圖顯示的是一系列BNB的轉賬流程,這個流程所暗含的信息如下:-攻擊合約首先以閃電貸的方式借入了3個BNB-然后攻擊者開始攻擊SurgeToken合約-經過重復多次攻擊后,攻擊者獲得的累計金額達8.175個BNB-攻擊者最終償還3個BNB的閃電貸借款,最后獲利5.1667個BNB“麻雀雖小、五臟俱全”,這個金額很小的試探性攻擊過程就反映了黑客利用閃電貸攻擊合約的完整流程。那么具體到被攻擊的合約代碼,到底是哪里出了問題呢?下面是我們節選的關鍵代碼:

上述代碼中,有"重入攻擊"漏洞的代碼是下面這一行:

這一行代碼中,在外部調用時,通常call調用默認只有2300gas可用,無法完成一次攻擊。但這里使用gas:40000的參數,使得重入攻擊最多有40000gas可用,這就使得重入攻擊得以完成,漏洞就出現了。另外,合約的狀態修改是在外部調用之后,從而導致重入攻擊發生時require(_balances>=tokenAmount這句語句中的balances沒有被修改。因此攻擊者可以在重入時繼續調用上面的代碼,轉走合約中的BNB。

因此,本次攻擊得逞的原因有以下兩點:

狀態修改發生外部調用之后?

調用call函數時設置了gas值使得重入攻擊的條件得以具備。

?重入攻擊是智能合約安全領域經常出現的問題,在本次攻擊中,閃電貸同樣也只是起到了“幫兇”的作用,而不是“禍首”。所以本次合約安全事故的根本還是“重入攻擊”這個漏洞。這次事件再次提醒所有的項目方要高度重視合約的審計。同時這也提醒了所有的審計者,對常見問題的審計不能掉以輕心,要以嚴謹的態度處理一切問題、細致的工作堵住一切漏洞,而這也是靈蹤安全一直以來秉持的基本態度和方法。

關于靈蹤安全:靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。?

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。?

作者:靈蹤安全CEO譚粵飛?

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈BNBBULLVAI區塊鏈技術通俗講解簡書bnb是什么幣是騙局嗎BULLDvai幣歷史價格

火必APP
比特幣:“炒幣”巨虧1個多億 這家上市公司“栽了”_比特幣最高的時候是多少錢一枚什么時候

幾個月前高調購買加密貨幣的美圖公司最新發布了上半年業績報告,購買“比特幣”成為拖累公司上半年業績的主要原因。據悉,美圖上半年曾經分三次購入比特幣和以太幣,共計買入金額1億美元.

1900/1/1 0:00:00
NFT:金色早報 | iBox發行經典國畫NFT 上線即售罄_ENT

頭條 ▌iBox發行經典國畫NFT,上線即售罄據iBox官方消息,iBox聯合搜云科技發行當代十大著名畫家作品.

1900/1/1 0:00:00
比特幣:金色觀察丨全球化會是比特幣礦企的未來出路嗎?_區塊鏈

金色財經區塊鏈8月21日訊??相信加密貨幣行業的人對六月底的算力暴跌還記憶猶新。6月28日,比特幣全網算力暴跌至68E,現在,兩個月過去了,根據Bitinfocharts數據顯示,比特幣全網算力.

1900/1/1 0:00:00
NFT:金色DeFi日報 | OpenSea總交易額擊穿30億美元_DefiDollar DAO

DeFi數據 1.DeFi總市值:1211.96億美元 市值前十幣種排名數據來源CoingeckoDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:46.

1900/1/1 0:00:00
加密貨幣:金色微訪談第33期 | 未來大數據存儲的核心方向_COI

近年來區塊鏈、人工智能、大數據、邊緣計算等技術的高速發展,加速了科技與金融的高度融合。同時,自2020年,疫情全球肆虐,包括銀行在內的金融機構智能化轉型成為行業迫切的需求.

1900/1/1 0:00:00
OIN:FIL10月減產?一文讀懂釋放規則_Casino Coin

根據官方釋放模型,星際文件系統將于10月15號迎來第二次減產,SAFT一年期全部線性釋放完畢,每天流通到市場的FIL相比之前將減少87183枚,而存儲提供者的區塊獎勵不會受到影響.

1900/1/1 0:00:00
ads