據慢霧安全團隊情報,今日ETH鏈上的DFXFinance項目遭到攻擊,攻擊者獲利約231,138美元。慢霧安全團隊對此事件進行的分享如下:
1.攻擊者首先調用了名為Curve的合約中的viewDeposit函數來查看合約中的存款情況,之后根據返回的存款情況來構造合適的閃電貸需要借出的錢;2.緊接著繼續Curve合約的flash函數進行閃電貸,因為該函數未做重入鎖保護,導致攻擊者利用閃電貸中的flashCallback函數回調了合約的deposit函數進行存款;3.存款函數外部調用了ProportionalLiquidity合約的proportionalDeposit函數,在該函數中會將第二步中借來的資金轉移回Curve合約里,并且為攻擊合約進行存款的記賬,并且為攻擊合約鑄造存款憑證;4.由于利用重入了存款函數來將資金轉移回Curve合約中,使得成功通過了閃電貸還款的余額檢查;5.最后調用withdraw函數進行取款,取款時會根據第三步存款時對攻擊合約記賬燃燒掉存款憑證,并以此成功取出約2,283,092,402枚的XIDR代幣和99,866枚USDC代幣獲利。
慢霧創始人余弦:助記詞/私鑰等敏感信息交給對安全不夠負責任的錢包來守護簡直就是諷刺:金色財經報道,慢霧創始人余弦在社交媒體上針對Atomic Wallet被盜事件稱,又一個知名錢包出現嚴重被盜事件,助記詞/私鑰如此敏感的信息交給對安全不夠負責任或安全等級不足夠高的錢包來守護,簡直就是諷刺。這里的信息不對稱太嚴重了,連我都難以回答哪些錢包是持續安全的...
助記詞/私鑰就應該躲在加密芯片、離線環境或可信環境里,用多簽/MPC去單點故障也行。
金色財經此前報道,根據ZachXBT統計的數據,Atomic Wallet鏈上被盜資金已經超過1400萬美元,估計至少有2000萬美元被盜。[2023/6/4 21:14:36]
此次攻擊的主要原因在于Curve合約閃電貸函數并未做重入保護,導致攻擊重入了存款函數進行轉賬代幣來通過閃電貸還款的余額判斷,由于存款時有記賬所以攻擊者可以成功提款獲利。
慢霧區:又有200ETH被盜:據慢霧“以太坊黑人節”專題網站監控顯示,又有近200 ETH 被盜。攻擊者(0x957cd…)在受害人收到 199 ETH 入賬約三小時后,把受害人錢包內余額全部盜走。[2018/4/27]
參考攻擊交易:
慢霧安全團隊發布 BEC智能合約無限轉幣漏洞分析及預警:據了解,4月22日13時左右,BEC出現異常交易。慢霧安全團隊第一時間分析發現,BEC智能合約(https://etherscan.io/address/0xc5d105e63711398af9bbff092d4b6769c82f793d)中的batchTransfer批量轉賬函數存在漏洞,攻擊者可傳入很大的value數值,使cnt*value后超過unit256的最大值使其溢出導致amount變為0。
通過此次分析,慢霧安全團隊建議智能合約開發者在批量轉賬時嚴格校驗轉出總額amount是否大于0,及在for循環內執行balances[msg.sender].sub(value)操作。
這類漏洞屬于不可逆的破壞型漏洞,慢霧安全團隊建議其他智能合約發布方及時自查。[2018/4/23]
https://etherscan.io/tx/0x6bfd9e286e37061ed279e4f139fbc03c8bd707a2cdd15f7260549052cbba79b7
此前,派盾曾報道稱DFXFinanceDEX池疑似被攻擊,損失約3000ETH,和上述分析數據有差異。
Tags:ETHCurveCURALLtogetherbnb手游下載女鬼SBTCCURVEProCurrencyMBALL
據TheBlock報道,Solana擴展協議LayerN已完成秘密開發階段,其計劃在今年年底之前部署一個“沙盒”測試環境,允許任何人查看其計劃在開發網絡上部署的測試程序,主網預計將于明年推出.
1900/1/1 0:00:00據Bitcoin.com報道,萬事達卡周三強調了它正在努力的5個不同,以“將加密貨幣變成一種日常支付方式”,這5個領域為加密卡、加密服務、支付、萬事達卡加密網絡的加密貨幣,以及元宇宙/NFT.
1900/1/1 0:00:00登月2022Web3冬季黑客松報名于今日正式開啟,本次黑客松由登月工坊MoonshotCommons、香港科技大學加密金融實驗室、BlockchainAcademy、IOSGVentures、R.
1900/1/1 0:00:00據CoinDesk報道,根據TrueFi的貸款數據儀表板,加密對沖基金InvictusCapital未能償還去中心化貸款協議TrueFi的貸款.
1900/1/1 0:00:00據Blockworks報道,美國商品期貨交易委員會專員KristinJohnsson表示,FTX子公司FTXUSDerivatives不在破產申請之列.
1900/1/1 0:00:00據韓聯社報道,韓國央行宣布,從2021年8月開始的10個月時間里,分兩個階段依次進行的CBDC模擬實驗研究工作已經完成.
1900/1/1 0:00:00