YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。
并表示,此次事件可能和不久前的『pool0』事件相關,勒索者極有可能是在『pool0』事件中未取回資金的『憤怒的農民』。
漏洞分析
MXC抹茶考核區上線VALUE(YFValue),開放USDT交易:據MXC抹茶官方公告,10月6日15:00,MXC抹茶考核區上線VALUE(YFValue),開放USDT交易市場,現已開放VALUE充值與提現。同時,MXC抹茶將第一時間支持YFV兌換為VALUE。
資料顯示,VALUE 將具有與 YFV 相同的價格和治理能力,但 VALUE 將允許 YFValue 協議不斷發展。VALUE 作為當前 YFV 令牌的技術升級,值可視為 YFV v2。詳情請點擊原文鏈接。[2020/10/6]
合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:
Yfv Finance宣布啟動ETH-USDC和ETH-WBTC UNIv2代幣的Value Vault:Yfv Finance在推特上宣布,面向ETH-USDC和ETH-WBTC UNIv2代幣的Value Vault已經啟動并運行。[2020/9/24]
此函數中的lastStakeTimes=block.timestamp;語句會更新用戶地址映射的laseStakeTimes。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes+72小時。如下圖所示:
BiKi平臺今日上線YFV,開盤漲幅達85%:據官方消息,BiKi平臺今日18:00上線YFV,開盤漲幅高達85%,開盤價40USDT,現價71USDT。
YFV是YFValue協議的管理令牌。該項目旨在通過其獨特功能(包括供應通貨膨脹率的投票和自動轉介系統),為所有用戶提供真正的增產農業融資價值。[2020/9/1]
UnfrozenStakeTime如下圖所示:
綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。
根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:
0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9
0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db
其中一筆如下圖所示:
此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。
總結
針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。
根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。
成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。
文|Eric?編輯|Tong?出品|PANews比特幣支持類代幣的新趨勢使越來越多的用戶能夠在比特幣和以太坊兩方面均獲得很好的收益.
1900/1/1 0:00:00來源:EthereumBlog作者:CarlBeekhuizen免責聲明:本文對并沒有針對哪一個客戶端。我們要知道,每個客戶端甚至每個規范都可能含有不足以及漏洞.
1900/1/1 0:00:00概述 Aragon將在未來幾周內啟動“鳳凰”升級,將協議的控制權移交給ANT持有者。ANT持有者將作為“Aragon法庭”的審判者,并幫助指導其DAO制造平臺的發展.
1900/1/1 0:00:00盡管美國證監會在2018年6月的一次報告中,曾經認為Ethereum不是一種證券,但社區中依然經常會出現相關的辯論,特別是在牛市的前夜.
1900/1/1 0:00:00這兩周,再次印證了“幣圈一天,人間一年”。DeFi箭速飆升,就在“古典韭菜”按捺不住準備殺入場中為“新韭菜”接盤之際,YAM突然崩盤,殺的一眾DeFi代幣落花流水.
1900/1/1 0:00:008月22日,“2020全球區塊鏈算力大會暨新基建礦業峰會”在成都市成華區開幕。會議由市新經濟委、市科技局、成華區政府指導,由成華區新經濟和科技局、成華區投促局、龍潭新經濟產業功能區管委會、巴比特.
1900/1/1 0:00:00