以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

權限攻擊:DAO Maker再次被黑事件分析_OMA

Author:

Time:1900/1/1 0:00:00

北京事件9月4日,NFT賽馬項目DeRace受到黑客攻擊,在?DAOMaker?中進行持有者發行時因DAOMaker合約被攻擊,導致400萬美元的損失。

在此之前,北京時間8月12日,DAOMaker就已遭到類似黑客攻擊,也是由于權限管理不當受到攻擊,損失超過700萬美元。累計已因為類似的權限管理不當問題,損失了超過1000萬美元。

SharkTeam第一時間對此事件進行了攻擊分析和技術分析,并總結了安全防范手段,希望后續的區塊鏈項目可以引以為戒,共筑區塊鏈行業的安全防線。

安全團隊:0xDc4d開頭EOA地址上有可疑活動,請及時撤銷代幣訪問權限:5月12日消息,據CertiK監測,EOA地址(0xDc4d51D732a7C8E90727eb3628c89Ef655a25EC5)上發生可疑活動。如果用戶無意中授予EOA訪問代幣權限,請及時撤銷。[2023/5/12 14:59:14]

一、事件分析

攻擊者以相同的攻擊手法進行多次攻擊,以DeRace?Token(DERC)被攻擊進行分析:

Yuga Labs聯合創始人:已銷毀擁有無限鑄造無聊猿權限的私鑰:6月8日消息,Yuga Labs 的聯合創始人兼開發人員 EmperorTomatoKetchup 在其社交網站上表示,擁有無聊猿 NFT 無限鑄造權限的私鑰已經被銷毀。

此前報道,6 月 6 日,加密開發者 foobar 在其社交網站表示,無聊猿 BAYC 合約存在一個擁有無限增發權限的私鑰,如果該私鑰被黑客攻擊獲取,市場上或將出現無聊猿傾銷。[2022/6/8 4:10:57]

慢霧:Crosswise遭受攻擊因setTrustedForwarder函數未做權限限制:據慢霧區情報,2022年1月18日,bsc鏈上Crosswise項目遭受攻擊。慢霧安全團隊進行分析后表示,此次攻擊是由于setTrustedForwarder函數未做權限限制,且在獲取調用者地址的函數_msg.sender()中,寫了一個特殊的判斷,導致后續owner權限被轉移以及后續對池子的攻擊利用。[2022/1/19 8:57:48]

通過對0x2fd602ed1f8cb6deaba9bedd560ffe772eb85940合約反編譯發現,該合約只是起到代理的作用,只有一個fallback函數,將發送過來的函數調用通過delegatecall()的方式委托調用給地址為0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2的合約進行處理。

同時發現其他的被攻擊的erc20代幣被攻擊合約雖然地址不同,但是都是用的相同的智能合約來將發來的請求!。通過delegatecall()委托調用的方式給地址為0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2的合約進行處理。

黑客通過發送函數簽名為0x84304ad7函數給0x2fd6,在代理合約中直接通過delegatecall的方式進行委托調用0xf17cinit函數。在Vesting.sol合約的init函數中,似乎并沒有對msg.sender的身份進行確權操作。因此,使得攻擊者成為0x2fd6的owner,隨之攻擊者就通過0x2fd6委托調用0xf17c合約的emergencyExit函數,進行緊急提款。

本次收到攻擊者的多種erc20代幣都是部署了相同或類似的代理合約進行工作的,因此攻擊者依次使用相同的攻擊手法進行攻擊,最后兌換成了DAI,攻擊者最終獲利近400萬美金。

這已經是DaoMaker多次受到攻擊,雖然聲稱經過了多家不同安全公司的審計工作,但是其安全狀況使人擔憂。

二、安全建議

SharkTeam提醒您,在涉足區塊鏈項目時請提高警惕,選擇更穩定、更安全,且經過完備多輪審計的公鏈和項目,切不可將您的資產置于風險之中,淪為黑客的提款機。

而作為項目方,智能合約安全關系用戶的財產安全,至關重要!區塊鏈項目開發者應與專業的安全審計公司合作,進行多輪審計,避免合約中的狀態和計算錯誤,為用戶的數字資產安全和項目本身安全提供保障。

Tags:OMAALL無聊猿DAOGOMA幣trustwallet怎么購買無聊猿的傳銷是真的嗎RaDAO

以太坊價格
數據:NFT項目Cupcats Official 24小時成交量漲幅達1549%,排名前三_CAT

巴比特訊,據DappRadar最新數據顯示,過去24小時成交量排名前十的NFT項目及其成交量漲跌幅如下:AxieInfinity、Galaxy-Eggs、CupcatsOfficial、Iner.

1900/1/1 0:00:00
The Heart Project是什么?為何陳冠希選擇了它_THE

原標題:《TheHeartProject:為何陳冠希選擇了它》9月23日Clot創始人、知名演員、歌手陳冠希在instagram上發布了最新動態.

1900/1/1 0:00:00
以太坊錢包Gnosis因NFT功能被Apple應用商店屏蔽_以太坊

據Decrypt9月15日消息,以太坊錢包Gnosis的產品開發負責人LukasSchor表示,該公司的移動應用程序被Apple屏蔽,因為它可以顯示NFT.

1900/1/1 0:00:00
富達:84%美國和歐洲機構投資者有興趣購買數字資產投資產品_數字資產

根據富達數字資產公司2021年機構投資者數字資產研究的新見解,大多數美國和歐洲機構投資者(84%)有興趣購買持有數字資產的機構投資產品,而在美國,投資者更喜歡通過傳統金融公司獲取這些產品.

1900/1/1 0:00:00
The Giving Block與RenPSG合作為慈善機構提供加密貨幣捐贈解決方案_THE

據Cointelegraph消息,9月23日,專注于加密貨幣捐贈行業的主要組織TheGivingBlock宣布將與慈善平臺提供商RenPSG合作.

1900/1/1 0:00:00
比特幣億萬富翁Tim Draper和Winklevoss兄弟支持Colossal公司復活猛犸象計劃_比特幣

據Cointelegraph9月15日消息,比特幣億萬富翁TimDraper和Winklevoss雙胞胎兄弟支持一家名為“Colossal”的初創公司,該公司旨在復活猛犸象,以應對全球氣候變化.

1900/1/1 0:00:00
ads