以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

損失約820萬美元,Visor Finance遭黑客攻擊事件全解析_ISR

Author:

Time:1900/1/1 0:00:00

12月21日,鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,UniswapV3流動性管理協議VisorFinance于北京時間12月21日晚上10點18分遭受攻擊,總損失約為820萬美元。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

#1事件概覽

2021年12月21日晚VisorFinance官方Twiiter發布通告稱vVISR質押合約存在漏洞,發文前已有攻擊交易上鏈。

經過成都鏈安技術團隊分析,攻擊者通過惡意合約利用VisorFinance項目的漏洞,偽造了向VisorFinance的抵押挖礦合約(0xc9f27a50f82571c1c8423a42970613b8dbda14ef)存入2億代幣的交易,從而獲取了195,249,950vVISR抵押憑證代幣。然后再利用抵押憑證,從抵押挖礦合約中取出了8,812,958VISR。

奧地利計劃將現金支付納入憲法以反對施行數字歐元:金色財經報道,奧地利政府計劃將現金使用權寫入憲法,以解決反對黨對數字貨幣的熱議話題。維也納政府成立了一個特別工作組,負責確定如何將實物貨幣支付作為一項憲法權利。這將確保商店繼續接受現金,并保證所有居民都能使用自動取款機。

OGM研究機構6月份發布的一項調查顯示,奧地利大約54%的人仍然使用銀行卡支付雜貨費用,而使用銀行卡的比例為37%。極右翼自由黨廣泛開展反對現金限制的活動,這是其反對歐洲央行建立數字歐元舉措的一部分。盡管旅游業是經濟的主要組成部分,但許多奧地利餐館和咖啡館(大部分在首都以外)仍然不接受數字支付。[2023/8/4 16:19:05]

#2事件具體分析

香港科技大學副校長及蔡文勝:提議香港發行以外匯儲備背書的港元穩定幣:金色財經報道,香港科技大學副校長汪揚以及蔡文勝等人向中國香港提供政策建議,主張特區政府應發行以香港外匯儲備為擔保的港元穩定幣,以促進金融科技創新,提升金融市場競爭力,優化外匯儲備使用,并為去美元化邁出實質性的一步。唯有如此,香港才能在數字經濟時代中保持競爭優勢。[2023/7/3 22:15:34]

攻擊交易為:

https://etherscan.io/tx/0x69272d8c84d67d1da2f6425b339192fa472898dce936f24818fda415c1c1ff3f

Shiba Inu網絡5月26日新增2538個地址,為三個月以來最高記錄:5月28日消息,數據顯示,隨著Shiba Inu網絡的活動顯著增加,新創建的SHIB地址數激增。據加密貨幣分析師Ali Martinez稱,5月26日增加了2538個新地址,為三個月以來的最高記錄。[2023/5/28 9:47:15]

攻擊手法大致如下:

1.部署攻擊合約

0x10c509aa9ab291c76c45414e7cdbd375e1d5ace8;

2.通過攻擊合約調用VisorFinance項目的抵押挖礦合約deposit函數,并指定存入代幣數量visrDeposit為1億枚,from為攻擊合約,to為攻擊者地址

數據:比特幣已較5年前上漲超350%:金色財經報道,據CMC歷史數據顯示,2017年9月4日比特幣價格為4317.19美元,5年后的2022年9月4日比特幣價格約為19,795.05美元,市值達到378,891,669,759美元,相較于5年前的上漲幅度超過350%。[2022/9/4 13:07:55]

0x8efab89b497b887cdaa2fb08ff71e4b3827774b2;

3.在第53行,計算出抵押憑證shares的數量為97,624,975vVISR.

4.由于from是攻擊合約,deposit函數執行第56-59行的if分支,并調用攻擊合約的指定函數;

第57行,調用攻擊合約的owner函數,攻擊合約只要設置返回值為攻擊合約地址,就能夠通過第57行的檢查;

第58行,調用攻擊合約的delegatedTransferERC20函數,這里攻擊合約進行了重入,再次調用抵押挖礦合約的deposit函數,參數不變,因此抵押挖礦合約再次執行第3步的過程;

第二次執行到第58行時,攻擊合約直接不做任何操作;

5.由于重入,抵押挖礦合約向攻擊者發放了兩次數量為97,624,975vVISR的抵押憑證,總共的抵押憑據數量為195,249,950vVISR。

6.提現

攻擊者通過一筆withdraw交易

,將195,249,950vVISR兌換為8,812,958VISR,當時抵押挖礦合約中共有9,219,200VISR。

7.通過UniswapV2,攻擊者將5,200,000VISR兌換為了WETH,兌換操作將UniswapV2中ETH/VISR交易對的ETH流動性幾乎全部兌空,隨后攻擊者將獲得的133ETH發送到Tornado。

#3事件復盤

本次攻擊利用了VisorFinance項目抵押挖礦合約RewardsHypervisor的兩個漏洞:

1.call調用未對目標合約進行限制,攻擊者可以調用任意合約,并接管了抵押挖礦合約的執行流程;<-主要漏洞,造成本次攻擊的根本原因。

2.函數未做防重入攻擊;<-次要漏洞,導致了抵押憑證數量計算錯誤,不是本次攻擊的主要利用點,不過也可憑此漏洞單獨發起攻擊。

針對這兩個問題,成都鏈安在此建議開發者應做好下面兩方面防護措施:

1.進行外部合約調用時,建議增加白名單,禁止任意的合約調用,特別是能夠控制合約執行流程的關鍵合約調用;

2.函數做好防重入,推薦使用openzeppelin的ReentrancyGuard合約。

Tags:ISRVISRVisorSORVISR幣VISR價格GastroAdvisorSensorium

抹茶交易所
關于DAO的生態你了解多少?可以認真看看介紹_DAO

DAO(DecentralizedAutonomousCorporations,中文叫去中心化自治組織)指的是圍繞一個共同目的而形成的加密原生團體.

1900/1/1 0:00:00
孫宇晨大力支持的SunSwap又升級了,當之無愧無風險穩定收益最佳平臺_SUN

12月的幣圈,對于散戶十分殘酷,雖只回調了短短幾周,投啥割啥卻成為一種常態,在這場可以預期的區塊鏈革命財富盛宴中.

1900/1/1 0:00:00
Web3 復興:內容的黃金時代_NFT

作者:LiJin、KatieParrot翻譯:Blockunicorn1996年1月,比爾蓋茨發表了后來成為早期互聯網經典文章之一的文章.

1900/1/1 0:00:00
加密交易所Crypto.com和FTX打算在2022年超級碗上實現”本壘打“_NFT

加密交易平臺Crypto.com和FTX將于2022年2月13日在超級碗LVI中播放廣告。這兩家交易所一直在為建立自己的品牌和打入美國市場而不懈努力.

1900/1/1 0:00:00
田鴻飛:Web3時代創業和投資的10大范式變化_區塊鏈

當新的范式來臨的時候,傳統的商業邏輯和成功路徑不再有效。在習慣于舊范式的成功路徑的人們眼中,新的范式總會被標簽為泡沫甚至騙局,但是沒有力量可以阻擋范式的轉移.

1900/1/1 0:00:00
知道創宇區塊鏈安全實驗室 I “2021 CCF 中國區塊鏈技術大會” 不見不散_區塊鏈

由中國計算機學會主辦,中國計算機學會區塊鏈專業委員會、海南大學聯合承辦,中科國鼎數據科學研究院協辦的“2021CCF中國區塊鏈技術大會”將于12月24-27日在海南省海口市舉辦.

1900/1/1 0:00:00
ads