2022年5月16日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Ethereum和BNBChain上FEGtoken項目的FEGexPRO合約遭受黑客攻擊,黑客獲利約3280?BNB?以及144ETH,價值約130萬美元。成都鏈安技術團隊對事件進行了分析,結果如下。
事件相關信息
本次攻擊事件包含多筆交易,部分交易信息如下所示:
攻擊交易?(部分)
0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063?(BNBChain)
Moonbirds創始人錢包遭黑客攻擊,25枚Chromie Squiggles被盜:1月26日消息,NFT項目Moonbirds創始人凱文·羅斯(Kevin Rose)發布推文表示,其個人錢包遭到黑客攻擊,共丟失25枚Chromie Squiggles以及其它NFT(約合150萬美元)。
Rose表示在被盜NFT被標記之前,建議用戶避免購買任何Chromie Squiggles。Chromie Squiggles是Art Blocks的創始人Erick Calderon(又名Snowfro)推出的第一款生成NFT項目。截止發稿,Chromie Squiggles在NFT交易市場OpenSea地板價為13.3ETH,總交易額為60,475枚ETH。[2023/1/26 11:30:31]
0x1e769a59a5a9dabec0cb7f21a3e346f55ae1972bb18ae5eeacdaa0bc3424abd2?(Ethereum)
Web3應用交互開發公司Irerobot完成50萬歐元種子輪融資:12月17日消息,Web3應用交互開發公司Irerobot宣布完成50萬歐元種子輪融資,塞浦路斯研究與創新基金會(the Research and Innovation Foundation of Cyprus)參投,這筆資金將投入到旗下旗艦項目ACETT之中。[2022/12/18 21:51:27]
攻擊者地址
0x73b359d5da488eb2e97990619976f2f004e9ff7c
攻擊合約
0x9a843bb125a3c03f496cb44653741f2cef82f445
被攻擊合約
0x818e2013dd7d9bf4547aaabf6b617c1262578bc7?(BNBChain)
Crypto.com暫停Solana鏈上的USDC與USDT的存取:11月9日消息,交易所Crypto.com表示,暫停 Solana 鏈上的 USDC 與 USDT 的存取,其他鏈的存取沒有問題。據稱,Solana 網絡基本已經中斷。(CoinDesk)[2022/11/9 7:23:09]
0xf2bda964ec2d2fcb1610c886ed4831bf58f64948(Ethereum)
攻擊流程
Ethereum和BNBChain上使用攻擊手法相同,以下分析基于BNBChain上攻擊:
1.攻擊者調用攻擊合約利用閃電貸從DVM合約(0xd534...0dd7)中借貸915.84WBNB,然后將116.81WBNB兌換成115.65fBNB為后續攻擊做準備。
Justin Sun:本周將會具體落地賦能HT的措施:10月17日,波場創始人兼Huobi Global全球顧問委員會委員Justin Sun在社交媒體發文表示,本周會具體落地賦能HT的措施,請期待。截至發文時,HT暫報7.3407美元。
此前報道,10月14日,JustinSun重申了Huobi的HT戰略,稱會把HT作為長期增持戰略儲備,Justin Sun稱,目前我們已經增持數千萬枚HT,還將繼續增持。[2022/10/17 17:29:12]
2.攻擊者利用攻擊合約創建了10個合約,為后續攻擊做準備。
3.攻擊者接下來將兌換得到的fBNB代幣抵押到FEGexPRO合約中。
波卡DeFi中心Acala先行網Karura與Calamari實現XCM跨鏈通訊:金色財經報道,Web3隱私保護協議 Manta Network 先行網 Calamari Network 宣布與波卡 DeFi 中心 Acala 先行網 Karura 成功完成跨鏈資產轉賬, HRMP 通道的開通以及跨共識通訊的部署將使兩條平行鏈間實現互操作性以及資產隱私化,XCM 整合將允許兩條平行鏈資產的跨鏈轉移,此舉對 Calamari 和 Karura 后續的進一步整合以及波卡生態的發展都有重要意義。[2022/6/3 4:00:26]
4.?然后攻擊者重復調用depositInternal和swapToSwap函數,讓FEGexPRO合約授權fBNB給之前創建好的其他攻擊合約。
5.?然后利用其他攻擊合約調用transferFrom函數將FEGexPRO合約中fBNB全部轉移到攻擊合約中。
6.接下來又在LP交易對合約(0x2aa7...6c14)中借貸31,217,683,882,286.007211154FEG代幣和423WBNB。
7.然后重復3、4、5步驟的攻擊手法,將FEGexPRO合約中大量FEG代幣盜取到攻擊合約中。
8.然后歸還閃電貸,將獲得的WBNB轉入攻擊合約中完成此筆攻擊。
9.此后,又利用相同的原理,執行了50余筆相同的攻擊,最獲利約144ETH和3280BNB。
漏洞分析
本次攻擊主要利用了FEGexPRO合約中swapToSwap函數中path地址可控且合約中未對path地址進行有效性校驗的漏洞。由于合約中depositInternal函數中更新用戶余額時依賴于合約中當前代幣余額,攻擊者通過傳入一個惡意的path地址,調用swapToSwap函數時合約中代幣余額并未發生變化,導致攻擊者可以反復重置攻擊合約在FEGexPRO合約中記錄的代幣數量,從而讓FEGexPRO合約將自身代幣反復授權給攻擊者所控制的多個惡意合約。
資金追蹤
截止發文時,被盜資金仍在攻擊者地址中并未轉移。
總結
針對本次事件,成都鏈安技術團隊建議:
項目開發時,應該注意與其他合約交互時可能存在的安全風險,盡量避免將關鍵參數設置為用戶可控。如果業務需求如此,則需要嚴格判斷用戶輸入的參數是否存在風險。此外建議項目上線前選擇專業的安全審計公司進行全面的安全審計,規避安全風險。
金色財經報道,美國商品期貨交易委員會(CFTC)主席RostinBehnam在周一接受CNBC采訪時聲稱比特幣和以太坊是商品.
1900/1/1 0:00:00“以聯盟鏈為重點發展區塊鏈產品、服務和平臺,促進區塊鏈技術在產品溯源、數據共享、政務服務、供應鏈管理、電子證照、版權保護、司法存證、財稅票據等領域的廣泛應用,形成一批可復制推廣的典型解決方案.
1900/1/1 0:00:00如果你現在依然沉浸在紅色下跌的K線上無法自拔,并想知道該怎么做,這里有一些適用于加密貨幣的想法,來自紅杉資本50年的經驗。首先,擁抱現實.
1900/1/1 0:00:00近日,央視五四晚會現身三位虛擬人與在武漢大學、人民大學的校園與眾多青年學子虛實同屏,同時依托騰訊音樂的虛擬社交平臺TMELAND打造了“數實融合虛擬音樂世界”,不少網友評論“科技感滿滿.
1900/1/1 0:00:00近年來,數字經濟逐漸成為全球經濟發展的新引擎,發展數字經濟成為把握新一輪科技革命和產業變革新機遇的戰略選擇.
1900/1/1 0:00:00“幣圈崩了”又上熱搜。近日,虛擬貨幣市場遭遇一場“大洗劫”。首先是有“幣圈茅臺”之稱的LUNA幣狂瀉逾99%,自5月11日起,從30美元上方,跌至5月14晚間的0.0003美元左右,近乎歸零.
1900/1/1 0:00:00