以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

權限問題:Crosswise被黑事件分析_STE

Author:

Time:1900/1/1 0:00:00

此次攻擊導致協議損失87.9萬美元

近日,BSC上Crosswise遭遇黑客攻擊,此次攻擊導致協議損失87.9萬美元。攻擊者僅用1個CRSStoken便獲取CrosswiseMasterChef池中價值87.9萬美元的692K個CRSS

SharkTeam第一時間對此事件進行了攻擊分析和技術分析,并總結了安全防范手段,希望后續的區塊鏈項目可以引以為戒,共筑區塊鏈行業的安全防線。

事件分析

攻擊過程如下:

AndrewKang今日增持150萬枚ARB,持倉平均成本為1.237美元:金色財經報道,據0xScope Protocol監測數據顯示,加密貨幣風險投資公司Mechanism Capital聯合創始人兼合伙人Andrew Kang以1.227美元的均價再次買入150萬枚ARB,目前其共持有230萬枚ARB,平均成本為1.237美元。此外他還有5125枚ARB空投尚未申領。[2023/4/6 13:47:49]

修改owner

美國SEC:Sparkster必須向受害者支付超3500萬美元和解金:9月20日消息,據官方公告,美國證券交易委員會(SEC)命令加密公司Sparkster及其首席執行官Sajjad Daya就“未注冊的加密資產發行”向受害投資者支付超過3500萬美元的和解金,并要求采取額外措施保護投資者,包括禁用代幣以防止其未來出售。Sparkster同意銷毀其剩余的代幣,要求從交易平臺上移除其代幣,并在其網站和社交媒體渠道上發布SEC的命令。

SEC表示,Sparkster于2018年提供”SPRK代幣“的加密資產證券,并從4000名投資者籌集了3000萬美元。SEC的命令認定Sparkster和Daya違反了1933年證券法的發行登記規定。關于此案,美國證券交易委員會還指控加密投資者和YouTuber Ian Balina參與推廣。

此前報道,美國SEC已指控Ian Balina推廣未注冊的加密代幣SPRK。[2022/9/20 7:07:20]

首先設置trustedFowarder,然后通過transferOwnership函數修改owner。該過程中,自定義的_msgSender()函數存在漏洞。trustedForwarder的修改缺少權限限制,導致_msgSender函數的判斷可以通過修改trustedForwarder變量來影響其結果,最終使得owner可以被其他用戶修改。

數據:以太坊全網算力跌至781.09TH/s,過去24小時跌幅為10.94%:9月15日消息,據2Miners數據顯示,今晨起以太坊全網算力出現下跌,目前跌至781.09TH/s,過去24小時跌幅為10.94%。[2022/9/15 6:57:25]

由于上一步攻擊者修改了owner,即獲取了owner權限,因此,攻擊者調用了set函數設置了MasterChef合約中的0號礦池的策略。

ApeCoin資助BAYC新聞網站的提案獲得社區批準:7月28日消息,ApeCoin 資助 24 小時 BAYC 新聞網站“Bored Ape Gazette”的提案(AIP-70)獲得社區批準,第一年更新和運營 Bored Ape Gazette 網站的總成本預計為 150,000 美元。ApeCoin 基金會現在將根據 DAO 治理協議實施該提案。Bored Ape Gazette 將重點關注 Yuga Labs 的所有項目,同時包括 NFT 市場數據。該網站還將包括 ApeCoin 價格圖表、監控治理投票的 DAO 跟蹤器、APE 日歷和顯示所有 Yuga Labs 項目活動的實時銷售代碼。[2022/7/29 2:44:31]

通過MasterChef合約中的withdraw函數提取了692184.64CRSS.

將CRSS兌換為BNB.

通過Tornado實現混幣,將盜取的BNB轉移到其他賬戶地址

總結:本次攻擊的根本原因是項目方自定義的_msgSender函數存在漏洞,導致合約的Owner權限可以被黑客更改從而獲取MasterChef合約的Owner權限,最后通過Owner權限竊取了項目中的資金。另外,攻擊者賬戶發起攻擊的資金來源于Tornado混幣平臺。

安全建議

SharkTeam提醒您,在涉足區塊鏈項目時請提高警惕,選擇更穩定、更安全,且經過完備多輪審計的公鏈和項目,切不可將您的資產置于風險之中,淪為黑客的提款機。

SharkTeam作為領先的區塊鏈安全服務團隊,為開發者提供智能合約審計服務。智能合約審計服務由人工審計和自動化審計構成,滿足不同客戶需求,獨家實現覆蓋高級語言層、虛擬機層、區塊鏈層、業務邏輯層四個方面近兩百項審計內容,全面保障智能合約安全。

來源:金色財經

Tags:STENERTEROWNstepg幣怎么樣Nerv LedgerHelicopter FinanceTown Star

SHIB最新價格
Delphi研究:從文化、美學 、社區 、資產和實用性等角度談NFT估值_NFT

撰文:0xPrismatic,DelphiDigital研究員編譯:Alex,TechFlow藝術塊的聚集.

1900/1/1 0:00:00
正舵者| 與元宇宙、AR等熱門技術的關系_元宇宙

近日,有關VR、AR、區塊鏈、NFT、社交媒體、5G等大熱的技術和創業名詞均與元宇宙相連接,正舵者的最新產品舵手云與元宇宙這些大熱的技術之間的關系是什么?元宇宙一詞由科幻作家最初由尼爾斯蒂芬森于.

1900/1/1 0:00:00
區塊鏈天才少年熊羅源(Alex Xiong),在美職場“攪動”風云_ION

在國內媒體上還能搜到這樣一篇文章“16歲男孩獲哈佛面試邀請卻首選高考”,故事的男主角正是熊羅源(AlexXiong),英文名AlexXiong。在國內,他年少成名,意氣風發.

1900/1/1 0:00:00
2022Layer2賽道黑馬Metis日成交量增速行業領先_ETI

以太坊不斷高企的Gas費雖令人備受困擾,不過也促成了Layer2這一具有想象力的賽道。在以太坊2.0成功實施之前,Layer2或將是最佳替代方案.

1900/1/1 0:00:00
3D再現鎏金寶頂 中國首款可以AR祈福的天壇數字藏品今起發售_PAY

天壇滄桑底蘊,書寫六百年風雨。作為世界文化遺產的代表,天壇是中華傳統文化智慧與內涵的重要載體和象征.

1900/1/1 0:00:00
數字資產價值投資(二十四)Dapp_APP

作者?|?武大餅 生態系統中的一種演變是去中心化平臺和通常稱為DApp的去中心化應用程序的誕生。在這篇文章中,讓我們詳細了解與DApp相關的所有概念.

1900/1/1 0:00:00
ads