以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 火星幣 > Info

首發|靈蹤安全:對XSURGE受攻擊事件的完整回顧_區塊鏈

Author:

Time:1900/1/1 0:00:00

由靈蹤安全授權,金色財經獨家發布。

8月17日,靈蹤安全的監測系統檢查到BSC鏈上的DeFi協議XSURGE遭到閃電貸攻擊。?

關于閃電貸攻擊,我們在此前的文章中曾經有過多次介紹。“閃電貸”在DeFi領域,尤其是今年以來的屢次攻擊事件中已經成為圈內外耳熟能詳的詞匯。?

“閃電貸”的原理是利用以太坊智能合約可以回滾交易的特性,進行借貸操作的一種手段。大家一定要注意的是,“閃電貸”只是被利用的手段,它本身并不是罪魁禍首。罪魁禍首一般都另有其它原因。?

黑客們利用閃電貸進行攻擊的基本過程是這樣的:?

首先利用閃電貸從資金池借出資金?

然后利用借出的資金找準被攻擊合約的漏洞進行攻擊?

中國郵政正式推出數字藏品平臺并首發中秋數字藏品:金色財經報道,據中國郵政官方公眾號,中國郵政文創數字藏品平臺將于7月23日上線試運行,開啟“元宇宙”初體驗,該平臺由騰訊至信鏈提供區塊鏈技術支持打造,是中國郵政邁向“元宇宙”、推動文創數字化產業高質量發展的有益嘗試。據悉,中國郵政將以“中秋”為主題發行中郵文創首款限量數字藏品(限量發行1萬份)。[2022/7/19 2:21:38]

最后從攻擊獲得的巨額收益中拿出借貸的本金歸還給資金池,則剩下的就是黑客本次攻擊的獲利。

?本次受攻擊的XSURGE項目被黑客抓住的漏洞是“重入攻擊”。黑客抓住這個漏洞,利用閃電貸,放大了攻擊效果。不過本次攻擊事件中,值得注意的是:在XSURGE受到攻擊前,項目方已經在推特上發表了聲明,聲稱在合約中發現漏洞,并提醒大家將資金撤出。?

Polkadex (PDEX) 首發上線庫幣,開盤上漲6345%:據庫幣KuCoin交易所消息,庫幣已上線 Polkadex (PDEX)項目并支持PDEX/USDT交易服務。PDEX開盤價為2USDT,當前報價128.8USDT,上線漲幅6345%。

Polkadex是基于波卡生態的Substrate區塊鏈框架開發的去中心化交易平臺。以“全民的交易所”著稱,庫幣旨在發掘全球優質區塊鏈項目,為來自207個國家的600萬用戶提供幣幣、法幣、杠桿、合約、礦池、借貸等一站式服務。[2021/4/16 20:28:55]

或許是項目方的聲明提醒了黑客,抑或許是黑客蓄謀已久,就在項目方的聲明發出不久,項目即遭到了攻擊。?

在本次攻擊中,黑客前后進行了多輪測試和攻擊,總共的獲利超過13000個BNB,市值超過500萬美元。在黑客發起的眾多輪測試和攻擊中,我們選取了一次很簡單的攻擊流程和大家展示一下黑客攻擊的過程。

BitMax首發上線Cudos (CUDOS) 開盤40分鐘最高432%漲幅:BitMax交易所已于1月12日 22:00(北京時間)上線Cudos (CUDOS),并開放CUDOS/USDT交易。

據BitMax官網顯示,截止今日22:42其平臺上FIDA漲幅達327.42%,最高漲幅達432.6%,目前報價0.025467USDT。

更多詳情請至BTMX.io官網查詢。[2021/1/12 16:00:43]

在這個攻擊中,攻擊者的地址為:0x59c686272e6f11dC8701A162F938fb085D940ad3,被攻擊的XSURGE的合約地址為:0xE1E1Aa58983F6b8eE8E4eCD206ceA6578F036c21。

THOR(Thor Chain)即將首發上線BiKi:據官方消息,THOR(Thor Chain雷神)與BiKi平臺達成戰略合作,即將首發上線BiKi。

Thor Chain是向比特幣致敬的公鏈,在保留了比特幣Pow核心優勢的同時,對比特幣的價值邏輯及發行機制進行了優化,首創與Odin Chain的雙公鏈價值糾纏機制:Thor在出塊時需要燃燒Odin作為燃料(gas)。由此實現Thor的雙向價值錨定與存儲,貨幣價值支撐更加穩固。?

Thor發行總量為2100萬枚,每5分鐘出一個塊,區塊獎勵為50枚Thor,每21萬塊減產1/2,100%挖礦產出。無私募、無預售、無預挖。[2020/10/21]

這個攻擊的交易哈希值為0x42bc03afdbda5c46d185711ce1f5df990ece215534dcd8b14529bb1beddacd4,與其相關的交易流程圖如下:

首發 | 歐科云鏈推出“天眼方案”推動鏈上安全系統再升級:8月28日,區塊鏈產業集團歐科云鏈宣布推出區塊鏈“天眼方案”,主要通過鏈上數據追蹤系統研發、對外技術支持、凝聚企業眾力等途徑,全面助力區塊鏈安全提升和產業平穩健康發展。

據了解,在“天眼方案”下,歐科云鏈集團將打造鏈上數據追蹤系統,通過溯源數字資產、監控非法交易等手段,全力遏制洗錢等非法行為;協助執法機關辦案,并為打造法務等區塊鏈系統提供技術支持;為聯盟鏈和基于各類業務的鏈上數據提供區塊鏈+大數據的解決方案。[2020/8/28]

這個流程圖顯示的是一系列BNB的轉賬流程,這個流程所暗含的信息如下:-攻擊合約首先以閃電貸的方式借入了3個BNB-然后攻擊者開始攻擊SurgeToken合約-經過重復多次攻擊后,攻擊者獲得的累計金額達8.175個BNB-攻擊者最終償還3個BNB的閃電貸借款,最后獲利5.1667個BNB“麻雀雖小、五臟俱全”,這個金額很小的試探性攻擊過程就反映了黑客利用閃電貸攻擊合約的完整流程。那么具體到被攻擊的合約代碼,到底是哪里出了問題呢?下面是我們節選的關鍵代碼:

上述代碼中,有"重入攻擊"漏洞的代碼是下面這一行:

這一行代碼中,在外部調用時,通常call調用默認只有2300gas可用,無法完成一次攻擊。但這里使用gas:40000的參數,使得重入攻擊最多有40000gas可用,這就使得重入攻擊得以完成,漏洞就出現了。另外,合約的狀態修改是在外部調用之后,從而導致重入攻擊發生時require(_balances>=tokenAmount這句語句中的balances沒有被修改。因此攻擊者可以在重入時繼續調用上面的代碼,轉走合約中的BNB。

因此,本次攻擊得逞的原因有以下兩點:

狀態修改發生外部調用之后?

調用call函數時設置了gas值使得重入攻擊的條件得以具備。

?重入攻擊是智能合約安全領域經常出現的問題,在本次攻擊中,閃電貸同樣也只是起到了“幫兇”的作用,而不是“禍首”。所以本次合約安全事故的根本還是“重入攻擊”這個漏洞。這次事件再次提醒所有的項目方要高度重視合約的審計。同時這也提醒了所有的審計者,對常見問題的審計不能掉以輕心,要以嚴謹的態度處理一切問題、細致的工作堵住一切漏洞,而這也是靈蹤安全一直以來秉持的基本態度和方法。

關于靈蹤安全:靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。?

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。?

作者:靈蹤安全CEO譚粵飛?

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈HORTHORDEX區塊鏈存證流程圖Chord Protocolthor幣種哪個平臺能賣DEXTF

火星幣
讀懂 Meme 狂潮的背后:影響力就是真理?_MEM

編者按:今年年初GME散戶逼空華爾街,以及3月份開始馬斯克在加密貨幣市場引發的動物園狂潮,都是理性的價值投資者所難以理解的。在目睹這一切之后,作者對引發這些現象的Meme做了比較深入的分析.

1900/1/1 0:00:00
金色晚報 | 8月20日晚間重要動態一覽_區塊鏈

12:00-21:00關鍵詞:歐洲期貨交易所、九城、華鐵應急、Uniswap、ARK基金1.歐洲期貨交易所推出比特幣ETN期貨2.ARK基金本周減持超9萬股Coinbase、11萬股GBTC3.

1900/1/1 0:00:00
金色觀察 | 一文探秘以太坊中的企業區塊鏈_以太坊

加密世界里,以太坊是絕對的王者世界,使用過的用戶都在用以太坊的主網,但你是否知道,在以太坊主網上還可以建立私鏈,就像私服一樣。而對于企業來說,還可以建立企業區塊鏈,同樣是利用以太坊的資源和特性.

1900/1/1 0:00:00
美聯儲主席:是否應發行數字貨幣是個很有趣很有挑戰性的問題_加密貨幣

當地時間8月17日,美聯儲主席鮑威爾與全美教師和學生進行線上市政廳會議。他在會議上表示,目前尚不清楚德爾塔株的蔓延是否會對美國經濟產生顯著影響.

1900/1/1 0:00:00
NFT藏品銷售 如何做到合規?_NFT

近期,國內NFT市場越發活躍,多家知名企業紛紛下場,銷售攝影作品、網絡綜藝節目的音頻和歌曲的NFT:知名企業A通過旗下電子商務平臺,銷售多個畫作的NFT.

1900/1/1 0:00:00
Solana生態中有哪些值得關注的GameFi項目?_SOL

原文標題:《Solana生態中值得關注的GameFi項目匯總》?GameFi的概念早在2019年就已經在區塊鏈領域被提出,經過市場的不斷演化,形成了Game+DeFi+NFT的新商業模式.

1900/1/1 0:00:00
ads