以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 區塊鏈 > Info

bHOME 重入攻擊事件分析_USD

Author:

Time:1900/1/1 0:00:00

//前言

北京時間3月5日,知道創宇區塊鏈安全實驗室監測到BaconProtocol遭受黑客攻擊損失約958,166美元,本次攻擊利用重入漏洞,并憑借閃電貸擴大收益額。目前攻擊者地址還沒有被加入USDC的黑名單中。

//分析

攻擊事件如下圖所示,該次攻擊事件的問題點在于lend()函數,攻擊者利用該函數進行重入攻擊。

2.1基礎信息

攻擊合約:0x580cac65c2620d194371ef29eb887a7d8dcc91bf

攻擊者地址:0x7c42f2a7d9ad01294ecef9be1e38272c84607593

攻擊tx:0x7d2296bcb936aa5e2397ddf8ccba59f54a178c3901666b49291d880369dbcf31

交易員Nik Bhatia:通貨膨脹率可能會在幾個月內超過7%:11月14日消息,交易員Nik Bhatia發推表示,通貨膨脹率可能會在幾個月內超過7%。盡管如此,長期國債將在同一時期下降。由于政策錯誤,這被稱為收益率曲線變平,短期收益率因美聯儲加息的威脅而增加。[2021/11/14 6:51:21]

漏洞合約:0x781ad73f140815763d9A4D4752DAf9203361D07D

2.2流程

1.攻擊者通過UniswapV2閃電貸借出6,360,000USDC。

2.用閃電貸借出的6,360,000USDC分成3份,去bHOME中進行2次重入攻擊調用了3次lend()函數鑄造共8,465,943.180104bHOME。

BHEX Chain正式推出跨鏈橋BBS解決方案:據官方消息,去中心化跨鏈DeFi基礎設施的BHEX Chain,面向各公鏈、項目正式推出了BBS(BHEX Bridge Solution)跨鏈橋解決方案。

BHEX Chain目前已支持并平穩運行包括DOGE、BTC、ETH等6條主流公鏈,并即將支持Polygon、NEAR、Solana等公鏈。BHEX Chain可實現幫助多公鏈及其生態資產以去中心化方式快速安全的無障礙流通;為DeFi項目解決多鏈快速啟動及資產流通問題;幫助用戶完成多公鏈間資產兌換等跨鏈操作。

BHEX Chain基于已獲美國和歐洲專利的Bluehelix私鑰分片技術,完全去中心化實現跨鏈服務,節點由派盾、慢霧、TokenInsight等三方機構運行,私鑰由節點分布式托管和簽名,多層節點體系保障跨鏈資產安全。BHEX Chain已上線HDEX去中心化交易所及BHEX Wallet錢包應用。[2021/8/3 1:31:00]

BHD突破2.5美金關口 日內漲幅為7.43%:火幣全球站數據顯示,BHD短線上漲,最高漲至2.5美元,現報2.4230美元,日內漲幅達到7.43%,行情波動較大,請做好風險控制。[2021/1/18 16:27:08]

3.將剛才重入獲得的bHOME拿去銷毀贖回獲得7,336,924.998USDC。

4、歸還閃電貸借出的6,360,000USDC,并支付19,716的手續費,最后將剩余的957,208.998USDC轉入自己的賬戶。

2.3細節

該次攻擊事件重點在于lend()函數,由于合約https://etherscan.io/address/0x781ad73f140815763d9a4d4752daf9203361d07d#code并未驗證開源,所以我們只能從交易的Debugger中尋找線索。

BHT持有者可在霍比特HBTC及Huobi Global置換HBC:據官方消息,霍比特HBTC為了支持公鏈上線和品牌升級于今年4月開啟了“BHT升級兌換HBC”,作為原平臺通證BHT的升級版通證,HBC繼承了BHT的權益,并在BHT權益的基礎上,推出了“全新霍比特隊長激勵模型”及“全新的10倍PE定價回購模型”兩大創新點。

自升級上線以來,HBC價格漲勢穩健,最高漲幅達426.75%,24小時漲幅5.28%,暫報價3.95 USDT。

而據Huobi Global 公告顯示,Huobi Global將于12月23日支持BHT對HBC的置換。也就是說,BHT持有者現在霍比特HBTC及Huobi Global上均可進行置換HBC的操作。

根據霍比特HBTC公告信息,BHT升級兌換HBC的時間為:?2020年4月20日13:00-2021年3月1日13:00(UTC+8);兌換比例為:1 HBC = 23.887 BHT。[2020/12/22 16:09:35]

1、攻擊者通過UniswapV2閃電貸借出6,360,000USDC。

印度比特幣交易所Zebpay聯合創始人Saurabh Agarwal:交易所新增用戶量每月超20萬:印度知名比特幣交易所Zebpay聯合創始人Saurabh Agarwal表示,印度數字貨幣交易所每月新增用戶量超過20萬,預估交易金額約為200億印度盧比(3.15億美元),許多客戶正在像對待黃金那樣對待數字貨幣。[2018/1/20]

2.3細節

該次攻擊事件重點在于lend()函數,由于合約https://etherscan.io/address/0x781ad73f140815763d9a4d4752daf9203361d07d#code并未驗證開源,所以我們只能從交易的Debugger中尋找線索。

分析Debugger可以看到下圖是第一次調用函數,接著進行了2次重入。

從重入攻擊中可以找到INPUT中調用函數的字節碼為0xa6aa57ce。

通過字節簽名可以知道重入攻擊調用的是lend()函數。

從Debugger中我們可以發現攻擊合約的地址0x781ad73f140815763d9a4d4752daf9203361d07d。

通過反編譯合約0x781ad73f140815763d9a4d4752daf9203361d07d得到合約偽代碼內容,可以找到lend()函數。

我們在反編譯的代碼中可以看到該合約使用的ERC777協議,會查詢recipient的回調合約并回調tokensReceived()函數用以重入攻擊。

通過分析可以發現_index就是傳入的USDC數量。

totalSupply和balanceOf的增量都和_index是正比關系,和stor104是反比關系,并且這兩個變量的更新發生在重入攻擊之前,每次都會更新。

stor104記錄的是用戶存入的USDC總量,該變量的更新發生在重入之后,那么在重入的過程中stor104的值是不變的,而上面的totalSupply是在變大,所以最后return的值也會相應的增大,從而使得攻擊者通過重入攻擊鑄造得到比正常邏輯更多的bHOME代幣。

除了該次攻擊事件,BlockSecTeam還阻斷了后面發生的攻擊并將金額返還給了項目方。交易hash:0xf3bd801f5a75ec8177af654374f2901b5ad928abcc0a99432fb5a20981e7bbd1

3.總結

此次攻擊事件是由于項目方使用了ERC777協議但沒有對回調合約的安全性進行考慮從而導致了重入攻擊的發生,當項目合約有涉及資產的轉移時,建議使用「檢查-生效-交互」模式來保證邏輯代碼的安全,當然我們也可以使用OpenZeppelin官方提供的ReentrancyGuard修飾器來防止重入攻擊的發生。

Tags:USDSDCUSDCBHT泰達幣usdt有哪幾種類型Aave USDCUSDC幣bht幣app下載

區塊鏈
5次重做,1億研發,中青寶這款“元宇宙”游戲很“迷”_元宇宙

來源:Metaverse元宇宙 作者:Bugmond 年初的1月3日,中青寶董事長李瑞杰在微博上發布了一則視頻,這是其第一次為旗下的“元宇宙游戲”——《慎初燒坊—釀酒大師》做宣傳.

1900/1/1 0:00:00
拜登簽署加密行政命令后,比特幣突破4.1萬美元,市場情緒仍喜憂參半_加密貨幣

在美國總統拜登簽署了首份關于加密貨幣的行政命令后,比特幣一路上揚,突破4.1萬美元,與此同時,以太坊在過去24小時內上漲了約5%。周三股市也走高,而黃金和美元等傳統避險資產下跌.

1900/1/1 0:00:00
Dmail Network CTO James:未來的分布存儲會放到不同的鏈上_DMA

3月21日下午,Computecoin測試網huygens啟動會在鏈節點舉行,DmailNetworkCTOJames在圓桌討論中分享了Web3范式下依靠公鏈Dfinity來構建的郵箱Dmail.

1900/1/1 0:00:00
國海證券:估計2021年NFT市場規模超過200億美元,用戶體量和市場供給量在百萬級以上_區塊鏈

巴比特訊,3月13日,國海證券發布《元宇宙行業專題報告:NFT的本質思考及破圈之路》指出,估計2021年NFT市場規模超過200億美元,用戶體量和市場供給量在百萬級以上.

1900/1/1 0:00:00
觀點:任天堂等傳統游戲巨頭對元宇宙設計的四點啟發_元宇宙

Web3的概念從去年就很火熱了,PANews為此做了不少的報道,相信大家對這個概念也不再陌生。身為處在區塊鏈行業中的我們,也許現在天天都能聽到Web3的消息,但對于圈外人來說,這個概念依然模糊,

1900/1/1 0:00:00
紐約時報看DAO:當現實侵入加密烏托邦的愿景_DAO

作者:EricLipton&EphratLivni 來源:紐約時報 加密美聯儲是一個由加密貨幣的出現而催生出來的新型公司——某種程度上,它根本不是一家公司.

1900/1/1 0:00:00
ads