以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 萊特幣 > Info

獨家 | Fairyproof Tech:分叉復制PancakeBunny代碼 Dot Finance遭“同源”攻擊_ANC

Author:

Time:1900/1/1 0:00:00

本文由“Fairyproof Tech”原創,授權“金色財經”獨家發布。

8月25日,BSC鏈上的收益聚合應用Dot.Finance受到閃電貸攻擊。受本次攻擊事件的影響,項目代幣PINK在短時內發生暴跌,從0.77美元跌至0.5美元。

這次攻擊事件中有兩點值得我們注意:

一是閃電貸再次成為黑客的工具,將攻擊的后果放大。

二是本次攻擊與前陣子PancakeBunny受到的攻擊同源。

關于“閃電貸”,我們已經在往期的文章中多次介紹:它不是攻擊的元兇而只是攻擊利用的手段。本文特別想強調的是第二點,也就是本次攻擊與PancakeBunny的同源性。

我們在本文所說的“同源”通俗的理解就是本項目出現的漏洞與PancakeBunny一樣。為什么會這樣呢?原因就在于Dot Fiance是分叉自PanacakeBunny的代碼,而在分叉復制的過程中,項目方或許是因為疏忽,或許是因為其它原因,并沒有對代碼進行詳細審計,以致PancakeBunny代碼中的漏洞也一并復制過來了,而沒有得到修正。

獨家 | 比特幣年化期現價差為6.85%,市場情緒指數為“樂觀”:金色財經報道,據同伴客數據顯示,9月19日(格林威治標準0時)比特幣年化期現價差為6.85%,較前一日下跌0.24%,市場情緒指數為“樂觀”。

指數參考:>20% 極度牛市;10%~20% 牛市;5%~10% 樂觀;2%~5% 謹慎樂觀;0~2% 謹慎;-5%~0 謹慎悲觀;-10%~-5% 悲觀;-20%~-10%熊市;<-20%:極度熊市。[2020/9/19]

由于本次攻擊與PancakeBunny具有同源性,因此我們有必要首先回顧一下PancakeBunny此前受到的攻擊情況,這些攻擊事件具體如下:

2021年5月20日,PancakeBunny第一次遭遇攻擊

2021年5月26日,PancakeBunny第二次遭遇攻擊

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,5月25日,Bakkt比特幣月度期貨合約單日交易額為1248萬美元,同比增長49%,未平倉合約量為806萬美元,同比下降8%。[2020/5/26]

2021年7月17日,PancakeBunny在Polygon上的版本遭外部攻擊

本次Dot Finance受到的攻擊則與 PancakeBunny第二次遭受的攻擊是相同的漏洞。具體地說,Dot Finance分叉復制了PancakeBunny的收益聚合部分,但沒有修正其隱藏的漏洞。

Fairyproof Tech對本次事件的詳細分析如下:

在本次攻擊中,

攻擊者的地址為:0xDFD78a977c08221822F6699AD933869Da6d9720C

獨家 | 金色財經2月11日挖礦收益播報:金色財經報道,據幣印礦池數據顯示:

主流幣挖礦日收益分別為:BTC(¥1.13/T)、ZEC(¥0.42/T)、LTC(¥21.02/G)、BSV(¥1.10/T)、BCH(¥1.16/T)、DASH(¥0.08/G)。

當前熱門礦機數據及凈收益分別為:神馬M20S(BTC,¥47.04)、螞蟻Z11(ZEC,¥42.75)、芯動A4+(LTC,¥6.19)。[2020/2/11]

攻擊合約的地址為:0x33f9bB37d60Fa6424230e6Cf11b2d47Db424C879

被攻擊的合約為“VaultPinkBNB”,其地址為:0xbfca3b1df0ae863e966b9e35b9a3a3fee2ad8b07

獨家 | “區塊鏈行業應用反洗錢標準”起草小組正式成立:金色財經獨家消息,中國軟件行業協會區塊鏈分會宣布成立“區塊鏈行業應用反洗錢標準”起草小組,通過團結業內具有一定影響力的主體單位或者個人專家、學者共同參與《區塊鏈行業應用反洗錢標準》制定。本次起草小組的主要認為是厘清區塊鏈相關領域的正常金融行為與非正常金融行為,遏制非法分子利用區塊鏈應用平臺與技術避開執法人員和其他調查人員的審查而進行非法洗錢行為。

此次通知抄送工業和信息化部、中國互聯網金融協會互聯網金融標準研究院、中國支付清算協會技術與標準部、中國軟件行業協會等部門。[2020/1/2]

具體在合約“VaultPinkBNB”中,出現漏洞的代碼為“getReward()”函數,函數完整代碼如下:

獨家 | “新增代幣型智能合約風險榜”Top10出爐:第三方大數據評級機構RatingToken最新數據顯示,2018年8月15日全球共新增1536個合約地址,其中264個為代幣型智能合約。據RatingToken團隊發布的“新增代幣型智能合約風險榜”顯示,The Winner Fomo3D Long(THEWINNER3D)、imfomo Long Official(imfomo)和SuperCard(SuperCard)風險最高,檢測得分分別為1.50、2.00和2.00。該風險榜TOP10的還包括:CoinLoan CryptoStock Promo Token(CLT_CS)、ChainDrawings(CD)、ABVToken(ABV)、KPayCoin1(KPC1)、 中華民族正統證明幣、GreenEnergyCoin(GEC)和貿聯幣(GTD)。新增代幣型智能合約風險榜數據依據RatingToken數據庫,最終解釋權歸RatingToken官方所有。如需查看更多智能合約檢測結果,請查看原文鏈接。[2018/8/16]

函數中具體出現漏洞的代碼片段為:

上述代碼片段在計算獎勵時,_minter.performanceFee(cakeBalance)傳入的參數cakeBalance 是CAKE代幣的余額。攻擊者可以在調用getReward前將閃電貸借入的CAKE轉入 VaultPinkBNB合約,導致產生非預期的performanceFee值,而_minter.mintFor()則根據這個非預期的performanceFee值增發超額的PINK獎勵代幣。然后攻擊者將PINK在Pancake上賣出換為BNB和CAKE,一部分償還閃電貸,剩余部分則為本次攻擊的獲利。

這類由項目之間的相互分叉而導致漏洞傳導的事件已經不是第一次發生,我們相信未來這類漏洞還會發生。

單就本次攻擊及漏洞的來源來看,Fairyproof Tech強烈建議,所有分叉自PancakeBunny或與 PancakeBunny同源的項目都應再次審查項目代碼是否存在類似的漏洞,對代碼進行安全審計。

如果從本次漏洞出現的模式看,所有分叉自其它項目的項目都應提高警惕。這類具有同源性質的多個項目,無論其漏洞本身隱藏得多么深,但只要發生一次、被業界公開,其它的同源項目都應該引起警示并馬上著手整改。因為此類漏洞一旦被披露,理論上項目方是有足夠的時間來修正問題的。只要項目方在漏洞發生的第一時間對本項目代碼進行二次審計和測試,本項目受到后續攻擊是完全可以避免的。

因此Fairyproof Tech再次提醒項目方,尤其是分叉自其它項目的項目方,每當同源項目受到攻擊時,應立刻著手對本項目代碼進行再次審計,避免項目重蹈覆轍。

關于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

Fairyproof TechCEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:ANCCAKE區塊鏈PANKhaos FinanceCCAKE以下哪個不是區塊鏈區塊的結構Punk Panda Messenger

萊特幣
新加坡中央銀行探索利用區塊鏈技術實現多個CBDC之間的跨境支付_CBD

新加坡中央銀行,新加坡金融管理局(MAS),啟動了一個新的基于區塊鏈技術的項目,以簡化使用中央銀行數字貨幣(CBDC)的跨境支付流程.

1900/1/1 0:00:00
首發 | OKEx Research:為什么說Loot開啟NFT可組合性新紀元(附曹寅最新分享)_LOOT

本文由OKEx Research原創,授權金色財經首發,轉載請注明出處。最近幾天,Loot的橫空出世將NFT再次推向新高潮.

1900/1/1 0:00:00
NFT頭像這么貴 不如我們把它“碎”了吧?_NFT

上周六,一則消息在加密圈刷屏了,知名NBA球星史蒂芬·庫里以55枚ETH(約合18萬美元)的價格購買了一只NFT猿猴(Bored Ape Yacht Club,BAYC).

1900/1/1 0:00:00
晚間必讀5篇 | 比特幣將在NFT、元宇宙中扮演什么角色?_區塊鏈

1.數讀“天價”NFT:近7天平均成交價最高的是誰?如果你還不知道NFT哪些項目最火,那值得從市場數據來看過去一周到底有哪些項目的成交價名列前茅.

1900/1/1 0:00:00
如何優雅地面對以太坊MEV?_MEV

最近這段時間以來,ATA和EDEN的爆拉,關于以太坊的MEV(Miner Extractable Value)話題也繼續走紅,如何解決這個問題在社區中出現了巨大的爭議.

1900/1/1 0:00:00
視覺中國進軍NFT領域 或是自救的良藥_NFT

NFT已成為近期加密貨幣出圈的代表,吸引著大量品牌名企入場布局。大量企業開始嘗試探索NFT與品牌營銷相結合的方式,比如騰訊試水“NFT”交易平臺“幻核”,網易旗下游戲《永劫無間》IP 也授權發行.

1900/1/1 0:00:00
ads