買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 世界幣 > Info

CIS:區塊鏈安全 | 用戶余額無故消失?Opyn ETH Put邏輯漏洞技術分析_exe幣項目已經停了嗎

Author:

Time:1900/1/1 0:00:00

事件簡述

8月5日凌晨四點,有用戶在opyn論壇反饋自己的賬戶余額無故消失,并有用戶發現可疑的交易信息,如下圖所示:

Opyn項目方再對情況初步分析后做出回應表示:已經轉移了資金,并正在尋找問題原因

截至發稿前,官方發文回應此次事件:遭到黑客攻擊,并已對可能遭受攻擊的資產進行轉移,但此次漏洞只涉及ETH合約,并不影響其他合約。如下圖所示:

得州區塊鏈委員會比特幣挖礦分析主管Steven Kinard將競選得州眾議院議員:7月15日消息,加密倡導組織得克薩斯州區塊鏈委員會(Texas Blockchain Council)的比特幣挖礦分析主管Steven Kinard宣布競選得克薩斯州眾議院議員。在競選中,Steven Kinard表達了他對促進“數字自由”和倡導“戰略性技術投資”的承諾。如果當選,他將從2025年開始任職兩年。Kinard批評的重點之一是針對美聯儲試圖推出央行數字貨幣(CBDC),他認為這是一個魯莽的舉動。[2023/7/16 10:57:26]

動態 | 越南創業公司推出區塊鏈人才招聘平臺:據VNexpress消息,越南一創業公司推出了名為Getdone的招聘平臺,主要提供區塊鏈和人工智能方面的招聘信息。據悉,在越南,與加密貨幣和區塊鏈相關的求職數量在2018年翻了一番。[2019/2/11]

成都鏈安-安全實驗室第一時間對本次事件進行跟蹤分析,以下是態勢感知系統檢測盜的攻擊者合約地址:

0xe7870231992ab4b1a01814fa0a599115fe94203f

0xb837531bf4eb8ebfa3e20948bd14be067c18cbd3

0xb72e60ea1d0c04605f406c158dce9ac6ae6d224c

俄羅斯中央銀行將在轉賬業務中使用區塊鏈技術:俄羅斯中央銀行在轉賬業務中使用區塊鏈。俄羅斯聯邦中央銀行對“關于資金轉移規則”的條例發布了若干修正案,規定了執行業務有關細節。 根據該條例,銀行客戶可向指定受益人進行銀行賬戶進行匯款,匯款相關的信息和證明將記錄在區塊鏈中。[2018/6/22]

攻擊者攻擊方式還原:

攻擊者調用合約向合約發送n個USDC增加抵押,并得到合約幣oETH

攻擊者調用合約發送ETH進行抵押,并銷毀oETH以贖回自己的USDC

攻擊者贖回自己抵押的ETH。

如下圖所示:

近半年超20家區塊鏈公司獲融資,區塊鏈媒體占比近一半:據證券時報消息,根據網絡公開信息不完全統計,近半年來超20家區塊鏈相關公司獲得融資,總額超7億元。且都是較為早期的初創公司,集中在天使輪和A輪融資,40多家機構入局,而區塊鏈相關的媒體占比近一半。[2018/3/21]

在步驟二中,攻擊者調用exercise函數,并向其傳遞了兩個地址A、B和兩倍自己應得的USDC,程序正常執行,這導致地址B的資金受損。

技術分析

以交易0x56de6c4bd906ee0c067a332e64966db8b1e866c7965c044163a503de6ee6552a為例,攻擊者通過合約0xe7870231992ab4b1a01814fa0a599115fe94203f對合約0x951D51bAeFb72319d9FBE941E1615938d89ABfe2發動攻擊,此筆交易中共獲利$9907。如下圖所示:

美的集團首席信息官張小懿:采購一體化平臺試點引用區塊鏈技術:日前,美的集團發布了“人機新世代”戰略,美的集團首席信息官張小懿表示:“公司的采購一體化平臺試點引用了區塊鏈技術,在公司的送貨單、入庫單上運營實施。我們的試點效果是在效率和安全性上有指數級的提升,我們也不需要紙質的單券了。”[2018/3/7]

攻擊者首先調用了addERC20CollateralOption函數,向合約中發送了9900個USDC,如下圖所示:

此函數中的addERC20Collateral(msg.sender,amtCollateral);負責代理轉賬USDC;函數中的issueOTokens(amtToCreate,receiver);負責鑄幣oETH,此筆交易鑄幣30個oETH并發送給了攻擊者,如下圖所示:

在此完成后,攻擊者的vault參數進行了變化。vault.oTokensIssued和vault.collateral分別更新300000000和9900000000為如下圖所示:

然后攻擊者開始將oETH兌換出來。

調用exercise,構造參數oTokensToExercise為60,vaultsToExerciseFrom為兩個地址,其中一個是也滿足條件的他人地址。如下圖所示:

Exercise函數運行_exercise(vault.oTokensIssued,vaultOwner);分支,將30oETH相應比例的USDC發送給調用者,如下圖所示:

我們可以注意到,在最終轉賬時,_exercise是將USDC轉給了msg.sender,也就是攻擊者。

我們回頭看exercise中存在者for循環,攻擊者輸入的oTokensToExercise為60,所以合約再驗證了第二個地址符合條件的情況下,依舊會將余額轉給msg.sender,也就是攻擊者。這就使得攻擊者可以獲得兩次USDC,從而獲得利潤。

總結建議

此次事件攻擊者利用了exercise函數的邏輯缺陷。此函數在進行最后轉賬前并未驗證調用者是否有權限贖回此地址的USDC,只是簡單的驗證了地址是否可以贖回。屬于代碼層的邏輯漏洞,并且根據官方回復,此合約是經過安全審計的。成都鏈安在此提醒各項目方:

項目上線前應當進行足夠有效的安全審計,最好是多方審計

對于合約的應當設置暫停合約交易等功能,在發生安全事件時,可以以保證資金安全

安全是一個持續的過程,絕非一次審計就能保平安,與第三方安全公司建立長期的合作至關重要

Tags:區塊鏈ISEEXECIS區塊鏈專業大學排名Wiser Cashexe幣項目已經停了嗎Emcis Network

世界幣
OIN:Filecoin“測試網獎勵計劃”要來!從TPS視角,看“小電影理論”合理性_FIL

在“云算力、Filecoin主網上線、各大礦商算力戰”等事件推動下,Filecoin已成為繼DeFi、ETH2.0之后的,區塊鏈行業2020年第三大熱點.

1900/1/1 0:00:00
AMM:以邏輯為工具輕松看懂DeFi:DEX篇_Hammer Finance

本文來源:機械鐘 作者:李畫 不管一個DeFi協議、甚至整個DeFi世界看上去多么陌生和復雜,它本身都是傳統金融邏輯,加上適用于區塊鏈或由區塊鏈引發的新邏輯,再加上一點新設計以改進性能.

1900/1/1 0:00:00
比特幣:暴漲 7 倍! 如何避免被以太坊天價 gas 費PUA?_ETH

近日,隨著ETH價格突破年內新高一度甚至超過400美元,ETH2.0多客戶端測試網Medalla即將啟動,YieldFarming熱潮持續火爆等多重利好,讓很多重倉ETH的朋友喜笑顏開的同時.

1900/1/1 0:00:00
YAM:終于還是發現Bug了!YAM號召山藥農民攜手拯救項目_YAM幣會是百倍幣嗎2021

早起的同學看過來,YAM出現了一個Bug! 1.YAM的rebase出現了問題。增發了很多YAM在官方的儲備池子里.

1900/1/1 0:00:00
OIN:IPFS中紅海中的藍海尚未落地,將成大型韭菜收割機_yottacoin

BICC早期投資人&CWV主鏈基金會管理人王小彬從事互聯網科技行業創業18年,為何allin區塊鏈領域? 從傳統互聯網到新興區塊鏈,從新一代公鏈到交易平臺3.0,從生態平臺到生態空間.

1900/1/1 0:00:00
LINK:從大環境看牛市:DEFI發展壯大是一種必然_GLINK幣

本文原發:彩云區塊鏈 作者:cncoin 幣圈一日,人間一年,在短短的兩個多月里,defi已經成為了最熱門的話題.

1900/1/1 0:00:00
ads