一、前言
北京時間2022年3月21日,知道創宇區塊鏈安全實驗室?監測到BSC鏈和以太坊上的UmbNetwork獎勵池遭到黑客攻擊,損失約70萬美元。實驗室第一時間對本次事件進行跟蹤并分析。
二、基礎信息
攻擊者地址:0x1751e3e1aaf1a3e7b973c889b7531f43fc59f7d0
Polygon今日16:00在Mumbai測試網實施EIP-1559:官方消息,Polygon核心開發團隊正在測試網實施EIP-1559,將于12月14日北京時間16:00在Mumbai測試網上線。[2021/12/14 7:38:15]
攻擊合約:0x89767960b76b009416bc7ff4a4b79051eed0a9ee
受疫情影響Bithumb正準備關閉部分辦公室:由于COVID-19疫情的持續蔓延,韓國最大的加密貨幣交易所Bithumb正準備關閉部分辦公室。根據聲明,Bithumb將暫停其江南支持中心的線下服務,以防止COVID-19病傳播。(Cointelegraph)[2020/11/23 21:49:14]
StakingRewards合約:0xB3FB1D01B07A706736Ca175f827e4F56021b85dE
公告 | Bithumb Global宣布面向印度用戶開放:Bithumb Global宣布面向印度用戶開放,并提供注冊獎勵。此外,印度交易所還有機會成為Bithumb Global合作伙伴,并獲得其支持。(cryptoninjas)[2019/9/23]
以太坊交易哈希:0x33479bcfbc792aa0f8103ab0d7a3784788b5b0e1467c81ffbed1b7682660b4fa
BSC交易哈希:0x784b68dc7d06ee181f3127d5eb5331850b5e690cc63dd099cd7b8dc863204bf6
三、漏洞分析
此次事件,漏洞關鍵在于UmbNetwork獎勵池的StakingRewards合約中的?_balance?函數出現溢出漏洞,合約未校驗檢查?balance?的值,攻擊者通過?amount?發起下溢攻擊,抽空了池子中的代幣。
從合約代碼我們可以看出,合約未正確使用SafeMath安全庫且未作溢出檢查,導致此次攻擊發生。
四、攻擊流程
攻擊者從BSC鏈發起攻擊獲取156枚pancake-LP代幣:
攻擊者在以太坊上發起攻擊獲取8792枚UNI-V2代幣:
隨后攻擊者分別將代幣轉分別換成ETH、UMB和BNB,獲利約70萬美元。
五、分析
本次攻擊事件核心是由于合約未正確使用SafeMath庫并且未對合約進行溢出檢查導致合約出現溢出漏洞,而導致了此次事件的發生,建議項目方多加注意檢查合約是否正確使用各類安全庫。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
非同質化代幣可以成為合法的賺錢方法。到今天為止,你幾乎可以將任何東西鑄成NFT——從稀有的棒球卡、數字藝術、游戲內配件,甚至是你實體的房地產。NFT正慢慢地融合實體世界和數字世界.
1900/1/1 0:00:00親愛的用戶: 雙幣投資現已上線新一批不同交割日和行使價格的雙幣投資產品,用戶可獲得高達124%的年化收益.
1900/1/1 0:00:00BitKeep錢包宣布與KuCoin社區鏈建立合作伙伴關系,BitKeep錢包現已支持KuCoin主鏈上線。在安裝BitKeep最新版本V7.0.1,用戶便可體驗KuCoin主鏈生態.
1900/1/1 0:00:00關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.
1900/1/1 0:00:003月11日,總部位于以色列的以太坊Layer2初創公司StarkWare宣布即將完成重要的一輪融資。在這一輪融資中,該公司的估值為60億美元.
1900/1/1 0:00:00親愛的8V用戶: 8V平臺于3月15日正式降低交易門檻,用戶們可以更盡情無負擔的在8V享受優質的交易體驗,屆時我們也準備了活動,邀請所有用戶一起來8V輕松交易,享MANA空投!此外.
1900/1/1 0:00:00